如何使用VMware防火墙作为纵深防御战略的一部分?

简单而言就是没有哪一种安全产品或技术是万能的。长久以来,整个行业已经认识到一个分层的托管安全实施是确保企业及其系统安全性的最佳方法。在本文中,我将介绍一下企业可以如何使用VMware防火墙技术的应用来增强分层纵深战略的。

 

vCloud的网络和安全性

目前的vCloud网络与安全产品包括了vShield Edge、vShield App以及vShield Data Security。其中涉及的安全组件如下:

vCloud Networking and Security Edge (即之前的vShield Edge)

vCloud Networking and Security App (即之前的vShield App)

vCloud Networking and Security Data Security (即之前的vShield Data Security)

外围保护

我们首先从数据中心的外围开始,使用vCloud Networking and Security Edge来提供“信任区”分割。这可以是在一个多租户环境中以租户之间的隔离为宽度,或者在一个单一租户环境中以DMZ和/或VPNextranet隔离为粒度。

基于vCloud Networking and Security Edge的防火墙过滤要优于普通的IP地址过滤。

除了超出预期的过滤功能以外,vCloud Networking and Security Edge的其他可用功能还包括众多数据中心周边所预期的通用服务:

DHCP(从一个预定义的资源池中为一台服务器动态分配或绑定一个特定的地址)

VPN (IPsec和SSL)

NAT(静态和动态)

负载平衡(基本的HTTP(80)和HTTPS(443)负载平衡)

应用程序保护

下一个防护层是直接在用户想要保护的应用程序前部署安全组件。

首先,需要指出的是vShield App防火墙并不是一个七层的防火墙,它只是局限于第二、第三层的过滤。也就是说,vShield App有着几个值得注意的独特功能:

流量监控为网络和应用程序的流量状况提供了实时的显示。

SpoofGuard可阻止未知的虚拟机发送或接受流量,除非该操作已在vShield策略中明确。

虽然vShield App防火墙并不是我们所熟悉的传统七层应用程序防火墙,但是它确实超越了传统IP地址过滤的方法,它允许基于逻辑结构创建策略,例如vCenter服务器容器和vSheild安全组。

数据保护

vCloud Networking and Security Data Security是一个易于使用、图形用户界面驱动的数据丢失保护(DLP)软件,它可针对敏感数据提供扫描和报警服务。该产品部分基于RSA DLP技术,并包含了来自于全球(包括北美、EMEA、亚太等地区)的80个法规模板——例如个人身份信息、PCI DSS持卡人数据和受保护健康信息等。该产品可轻松实现客户虚拟机下的数据分类,并能针对用户数据提供完整的可见性。

最后的思考

VMware的vCloud Networking and Security在筑牢数据中心安全性篱笆方面还有很长的一段路要走,而且请记住它在第七层所提供的保护是非常有限的。但是,如同其他大多数安全产品一样,它并不是灵丹仙药;用户仍然需要采取额外的保护措施以便于配合vCloud Networking and Security的部署,同时还要有一个纵深防御的战略。

用户仍需面对的风险包括:SQL注入、跨站点伪造请求(CSRF)攻击,所以用户应在完成VMware防火墙技术技术部署之后还应对当前威胁环境中各类事件的应对预案做好规划。SQL注入风险可能是最有可能通过利用好内置功能来解决的(例如Apache包括可针对一般攻击提供保护的Mod安全应用程序防火墙,其中就包括了SQL注入)。CSRF攻击则可通过使用Apache Tomcat CSRF预防过滤器来减轻。

作者:何妍 

来源:51CTO

时间: 2024-09-29 07:11:32

如何使用VMware防火墙作为纵深防御战略的一部分?的相关文章

从看守到贴身保镖服务的安全纵深防御

本文讲的是 :  从看守到贴身保镖服务的安全纵深防御  , [IT168 资讯]当前各种网络威胁层出不穷,企业的网络安全重要性日益凸显,互联网环境下,万物互联成为大势.传统的网络边界防御已经不足以应对多变复杂的网络环境,安全攻击的不确定性和持续性,让越来越多的企业单位认识到,即使是存储于最核心位置数据库内的数据,也有可能暴露在安全之外.因此,网络防火墙.下一代防火墙等传统安全产品,面对越演越烈的数据库安全态势,已经显得无能为力.新的需求催生新的产品技术,以数据库协议与SQL 词法语法进行解析的技

下一代防火墙(NGFW)如何防御APT攻击?

本文讲的是下一代防火墙(NGFW)如何防御APT攻击,今日企业的网络安全正在面临前所未有的挑战,这主要来自于有组织.有特定目标.隐蔽性强.破坏力大.持续时间长的新型攻击和威胁,国际上称之为APT(Advanced Persistent Threat)攻击.随着iPad.智能手机等移动终端被广泛应用于企业,而基于移动设备的威胁呈几何倍数的增长,对终端防护更加处于失控的状态,APT 攻击者通过以智能手机.平板电脑等移动设备为跳板继而入侵企业信息系统的方式也显著增加. 分析APT攻击的过程,我们发现从

亚信安全:纵深防御落实等级保护服务 自主可控让用户“安心”

在"互联网+"的发展大潮中,创新发展和信息安全保护是一体之两翼,遵循信息系统安全等级保护要求,实现关键系统与设备的自主可控对于维护国家信息主权,降低安全风险有着重要意义.目前,亚信安全通过对云安全.APT治理.移动安全等新兴安全关键技术的自主掌控,立体化的安全纵深防御解决方案,在安全等级保护市场不断拓展. 安全威胁持续精进 等级保护建设亟待推进 如今,我们进入了一个技术创新高速增长的时代,安全威胁的种类和数量不断刷新纪录.亚信安全发布的<2016年信息安全威胁预测报告>中认

部署云计算和移动:你需要新的网络防御战略

现在企业正逐渐转移到更为分散和日益虚拟化的运营模式,这对IT产生了深远的影响.而企业资产数字化以及对企业资源的灵活的访问更是突出了这一趋势.随着传统物理界限逐渐模糊,最终用户开始从几乎任何设备任何地方连接到网络,利用云计算和移动性.所有这些都迫使IT企业重新思考其网络防御战略以保护高价值资产. 对于网络安全方面,虽然网络设备本身通常不是攻击的最终目标,但恶意代码和其他威胁通常会通过基础设施设备来到达目标.为此,网络在抵御威胁的多层防御中发挥着关键作用:作为恶意软件和其他威胁的数据来源,以及作为阻

VMware助力TradeBeam实施云计算战略

本文讲的是VMware助力TradeBeam实施云计算战略,[IT168 资讯]VMware公司日前宣布,领先的按需供应链管理解决方案供应商--TradeBeam公司正在利用VMware vSphere 4为其SaaS(软件即服务)解决方案提供强大支持. TradeBeam的SaaS解决方案为超过6000家组织机构提供了进出口法规遵从.库存管理.货物追踪.供应链项目管理以及全球贸易金融解决方案.TradeBeam将云计算视作其IT运营的战略目标,选择VMware vSphere4作为将其数据中心

HP ProCurve发力防火墙及入侵防御市场

近日,HP ProCurve发布了最新的防火墙及入侵防御解决方案,以扩展其安全产品组合.此解决方案不仅降低了安全基础设施的成本,同时降低了其实施的复杂性. 做为HP ProCurve的主动防御(ProActive Defense)安全产品组合的一部分,惠普(HP)引入了全新的HP ProCurve 威胁管理服务模块(HP ProCurve Threat Management Services Module).此模块可提供防火墙.虚拟专用网络(VPN)以及入侵防御(IPS)等功能.这种多功能安全模

并购与投资已成为用友软件战略的一部分

"并购与投资已成为用友软件战略的一部分,但并购与投资还是有区别的,并购主要是为了增强和补充用友软件的主营业务,而投资的目的则是为了财务方面的增长."日前,亚洲本土最大的管理软件厂商用友软件董事长王文京在接受本报记者专访时描述了用友软件并购与投资方面的战略.据悉,今年6月,经用友软件董事会同意,用友软件与全资子公司北京用友幸福投资管理有限公司共同出资成立北京用友投资中心,该企业注册资本为人民币2亿元,其中用友软件出资1.98亿元,拥有其99%的股权;北京用友幸福投资管理有限公司出资200

蒋林涛:三网融合是国家宽带战略的一部分

目前国家有一个很重要的事情就是宽带战略的问题, 三网融合实际上是宽带战略的一部分.对于宽带战略,除了人与人之间的通信.物与物之间的通信之外,还有很多的通信问题等待解决.如果没有宽带网络,很多产业信息化工作将无法实现.为什么世界各国,包括中国在内的一些有识之士都在反复提宽带战略是非常重要的?因为宽带战略是全世界的战略,它的发展对国家产业战略会起到巨大作用. 同时,我们也要看到三网融合绝不是把左口袋的钱放到右口袋里去.三网融合是国家战略的一个步骤,只要国家的钱总量不变,放在哪里都一样.三网融合实际上

从大门看守到贴身保镖服务的安全纵深防御

当前各种网络威胁层出不穷,企业的网络安全重要性日益凸显,互联网环境下,万物互联成为大势.传统的网络边界防御已经不足以应对多变复杂的网络环境,安全攻击的不确定性和持续性,让越来越多的企业单位认识到,即使是存储于最核心位置数据库内的数据,也有可能暴露在安全之外.因此,网络防火墙.下一代防火墙等传统安全产品,面对越演越烈的数据库安全态势,已经显得无能为力.新的需求催生新的产品技术,以数据库协议与SQL 词法语法进行解析的技术为基础的数据库防火墙,应运而生. 然而,根据市场调查数据显示,很多用户认为,传