| 隨著數(shù)據(jù)中心傳輸能力以及虛擬化技術(shù)的成熟,新一代云數(shù)據(jù)中心也在隨著技術(shù)的發(fā)展而逐步成為了市場的主題,但隨著帶寬傳輸能力和無界網(wǎng)絡(luò)的出現(xiàn),傳統(tǒng)的基于鏈路防護(hù)的手段也受到了巨大的挑戰(zhàn),面對提供外部服務(wù)的南北向大流量和東西向虛擬主機(jī)的無邊界訪問,IDC解決方案專家天下數(shù)據(jù)和大家分享新一代云數(shù)據(jù)中心安全解決方案。 新一代云數(shù)據(jù)中心安全解決方案是一種綜合防護(hù)理念的呈現(xiàn)。在現(xiàn)有無邊界網(wǎng)絡(luò)的情況下,再造安全邊界,實(shí)現(xiàn)數(shù)據(jù)中心分層分區(qū)的防護(hù),同時將安全業(yè)務(wù)由復(fù)雜變得簡單,安全策略調(diào)整可以更加靈活,各種安全業(yè)務(wù)或服務(wù)都可以由軟件進(jìn)行靈活的自定義和編排,安全資源可以更加多樣,不再單純依賴物理硬件設(shè)備,能夠更加充分的利用現(xiàn)有的計算資源快速擴(kuò)張業(yè)務(wù)能力,從而實(shí)現(xiàn)軟件定義安全。 網(wǎng)絡(luò)的合理設(shè)計是安全控制的基礎(chǔ)。在建設(shè)階段更多的考慮安全問題是控制安全風(fēng)險的必要前提。第一個也是最根本的要求是建立一個多層次的網(wǎng)絡(luò)架構(gòu)。同時,將類似的價值和功能的資產(chǎn)被分段成安全域。通過在南北向鏈路的分層防護(hù)以及東西向的分區(qū)域防護(hù),重構(gòu)云數(shù)據(jù)中心的安全防護(hù)邊界。 南北向流量主要通過在對內(nèi)訪問的主干鏈路部署高性能的防火墻、負(fù)載均衡和IPS產(chǎn)品實(shí)現(xiàn)大流量分層安全防護(hù);安全域間防護(hù)通過在核心交換機(jī)旁掛一臺高性能綜合安全網(wǎng)關(guān)實(shí)現(xiàn)NFV功能,針對每個安全域的安全等級分配安全功能和安全策略;重要的安全域內(nèi)虛擬主機(jī)間的東西向互訪通過Vxlan+服務(wù)鏈+NFV的方式,實(shí)現(xiàn)云環(huán)境的流量安全合規(guī)。 通過部署SOC和SDN控制器,可以實(shí)現(xiàn)數(shù)據(jù)中心統(tǒng)一部署、監(jiān)控和管理。SOC對數(shù)據(jù)中心所有設(shè)備和服務(wù)器的海量安全事件進(jìn)行采集、分析、關(guān)聯(lián)、匯聚和統(tǒng)一處理,實(shí)時輸出安全報告,協(xié)助管理員及時掌握數(shù)據(jù)中心的安全狀態(tài)。 數(shù)據(jù)中心安全解決方案拓?fù)鋱D 客戶價值 1、采用overlay+NFV的東西向安全防護(hù)手段,實(shí)現(xiàn)了云環(huán)境中東西向流量的安全防護(hù)。 2、使用SDN控制器和SOC產(chǎn)品,極大簡化了網(wǎng)絡(luò)設(shè)備的統(tǒng)一部署和策略調(diào)整,同時做到了對全網(wǎng)安全事件的統(tǒng)一監(jiān)控和風(fēng)險挖掘。 3、采用經(jīng)典的分區(qū)分域防護(hù)理論,重構(gòu)數(shù)據(jù)中心的安全架構(gòu),除了在南北向?qū)崿F(xiàn)了大流量的縱深防御外,還實(shí)現(xiàn)了區(qū)域間和云環(huán)境的安全防護(hù)。 4、采用高性能、高冗余的安全防護(hù)設(shè)備,消除了網(wǎng)絡(luò)中的環(huán)路,同時實(shí)現(xiàn)了網(wǎng)絡(luò)功能虛擬化,將內(nèi)部安全訪問節(jié)點(diǎn)數(shù)量降至最低,極大減小了數(shù)據(jù)中心當(dāng)中的故障節(jié)點(diǎn)。 |