如何为公用云建立网络安全组

网络安全组控制网络交通到云实例之间的通讯线路。如何在AWS或者Azure里设置它们呢?

网络安全组允许企业保护他们的部分公有云避开外部直接访问——类似于防火墙。与此同时,这些组确保云实例之间的数据流只被相关的实例容纳。当一些企业要求附加的公有云安全工具时,网络安全组是一个很好的开端。

网络安全组在公有云的配置方面能帮助云管理员建立网络访问控制。譬如,管理员可以设置实例的子网作为互联网访问的控制区(DMZ),同时确保在控制区里后台云实例的层级只能跟彼此,以及跟特定端口或者实例交谈。

设置网络安全组的过程因云而异。以微软Azure为例,管理员创造网络安全组,要么通过有GUI设置的Azure资源管理程序入口,要么通过脚本。Amazon Web Services(AWS)云管理员可以使用AWS的虚拟私有云控制台。

所有云实例需要归属于网络安全组,并且还存在一个阻碍从互联网而来的请求访问的默认组。尽管如此,仅仅依赖默认组通常体验很差。云服务需要跟其他应用和服务交流,但是一些实例,比如数据库,应该决不允许被互联网直接访问。

为了解决这个问题,云管理员可以创建三层云安全模型,包括如下内容:

1、顶层是与互联网直接通信的网络服务器

2、中间层要表现的像应用层,并能跟上级或下级通信。

3、底层支持数据库。因为只有中间层可以跟底层通信,数据库就能被很好的隔离。

在Azure和AWS的针对公有云安全的网络安全组里,还有其他一些相似性和不同点。它们都是规则导向系统,并且管理员可以在云实例和子网上应用规则。在AWS里,规则之间没有优先权;这使得管理员制定规则时更容易,因为不需要考虑优先规则的例外情况。Azure则维护一个优先权制度,这更像传统的防火墙设置,增加了复杂度。

Google采取了一种更传统的公有云安全方法。Google云平台有一些诸如防火墙和路由的特性,这都是拥有本地操作背景的网络管理员所熟悉的。当经验丰富的管理员可能感觉更适应Google云安全策略时,它也会增加更多的工作,因为有更多的内容需要管理。
本文转自d1net(转载)

时间: 2024-10-21 13:50:50

如何为公用云建立网络安全组的相关文章

【推荐】如何使用好阿里云的网络安全隔离?深入分享阿里云ECS安全组实践经验

近期针对安全的话题非常火爆.特别邀请阿里云专家撰写一组文章,深入分享阿里云ECS安全组实践经验. 阿里云的ECS有经典网络和专有网络(VPC)两种网络类型.经典网络基于阿里云基础网络,通过安全组(类似虚拟防火墙)的一系列数据链路层.网络层访问控制策略实现资源隔离.安全组策略是白名单的方式,不同租户的服务器会处于不同的安全组,默认情况下安全组仅会放行同租户同安全组内的访问请求. 因此安全组和防火墙一样,一般建议配置最小开放原则,关闭不需要外部访问的端口,仅放行必要的入网地址,避免配置的过于开放而给

阿里云服务器安全组设置内网互通的方法

注意,请先到阿里云官网领取幸运券,除了价格上有很多优惠外,还可以参与抽奖.详见:https://promotion.aliyun.com/ntms/act/ambassador/sharetouser.html?userCode=2a7uv47d&utm_source=2a7uv47d    相信接触过安全组的同学肯定都知道0.0.0.0/0,这个特殊的地址段代表了所有IPV4地址,当您不能确认目标或来源地址时一般就用它来代替,例如,公网提供HTTP服务的应用就会利用0.0.0.0/0作为公网安

攻击与响应:云原生网络安全与虚拟机安全

云原生工作负载和容器本质上是不同的.人们需要了解如何保持安全,首先要了解不断变化的威胁性质.那么哪个更安全:虚拟机(VM)还是容器?事实是,确保容器和云原生工作负载的安全与虚拟机不同,这一切都要从了解攻击和响应以及不断变化的威胁的性质开始. 多年来,安全生态系统一直处于响应状态.当攻击发生时,立即作出的反应是确保安全元素到位,有助于防止未来的攻击行为.根据2016年赛门铁克公司出具的互联网威胁报告,当今35%的网站存在漏洞.而更持久.更复杂和不断扩散的威胁要求安全团队重新考虑他们的方法. 云原生

【云计算的1024种玩法】用好阿里云的安全组

前言 安全组是阿里云针对ECS开发的一个非常好的功能,不过这个漏洞的确也难住了不少新手.很多小伙伴都有反应自己明明搭建好了 Web 服务为什么还是无法访问,然后就不停对 Web 服务软件像 Nginx 进行排错,然后再一个劲的找 iptable .Firewall 或者 ufw 是否出现了问题. 所以在一开始的时候设置好安全组可以为自己提供非常多的便利之处. 介绍 安全组是一种虚拟防火墙,用于设置单台或多台云服务器的网络访问控制,它是重要的网络安全隔离手段,用于在云端划分安全域.每个实例至少属于

阿里云ECS安全组之新手不得不面对的问题

概念 安全组是一个逻辑上的分组,这个分组是由同一个地域(Region)内具有相同安全保护需求并相互信任的实例组成.每个实例至少属于一个安全组,在创建的时候就需要指定.同一安全组内的实例之间网络互通,不同安全组的实例之间默认内网不通.可以授权两个安全组之间互访. 安全组是一种虚拟防火墙,具备状态检测包过滤功能.安全组用于设置单台或多台云服务器的网络访问控制,它是重要的网络安全隔离手段,用于在云端划分安全域. 安全组限制 单个安全组内的实例个数不能超过 1000.如果您有超过 1000 个实例需要内

阿里云助力网络安全社区MMBEST,书写云上新面貌

始于2001年的MMBEST论坛,是国内成立最早的黑客安全技术联盟学习培训基地.为了专注网站建设及简化运维工作,MmBEST选择了阿里云服务器迁移上云. 背景 MMBEST社区的建立初衷就是为一些网络安全爱好者提供一个学习和交流的平台,自由!免费!共享!--这是我们始终秉持的服务宗旨.但在技术的快速迭代下,自建机房的运维管理逐渐显露出颓势,渐渐产生了很多问题: 1.系统及网络安全方面: 2.数据备份方面: 3.不同地域的访问速度方面: 4.硬件的稳定性方面. 因此为了应对这些方面的欠缺,团队决定

百度云如何群组分享资料

  1.进入百度云界面,输入百度账号和密码,登陆成功后,我们再点击上方导航栏中的"分享". 2.进入我们的群组列表和好友列表,首先点击我们要分享文件的群组. 3.我们在页面右侧看到该群组中的成员列表,当然也有下方的"分享文件"按钮,点击该按钮. 4.之后跳转至一个类似于对话的页面,我们还要点击页面坐下方的"分享文件"按钮. 5.将自己百度网盘中的文件前打钩,在点击右下方的"确定",即可分享出去. 6.当然如果说百度网盘中没有我

建立网络安全新生态,网络态势感知至关重要

6月17日,中国网络安全峰会在京召开,面对中国"互联网+"的时代背景,本届中国网络安全峰会以"数字化时代,安全新生态"为主题,从安全生态圈建设.可信云安全.威胁情报.入侵和反入侵.企业网络安全等多方面进行深入探讨,推动与促进中国网络信息安全产业的创新与发展. 会上,安恒信息CSO刘志乐发表<基于大数据的网络空间安全态势感知实践>主题演讲,通过数据来看整个目前的安全态势威胁,分享云和大数据方面的应对挑战实践.他分析表示,大数据安全实际上有两个大的主要方面:

如何在exchang全球通讯路中显示自己建立的组以及组内帐好

问题描述 现要重新架设邮件服务器,服务器已经建立好了,但测试时新建组与帐号无法在全球通讯录中显示?请高手帮忙了 ! 解决方案 解决方案二:组需要mailenable用户需要mailboxenable对于装了exchange的服务器,ActiveDirectoryUsersandComputers会被扩展,你在组上右击,会有让你创建邮件地址的选项,用户也一样解决方案三:已經OK拉,謝謝!