云防火墙进化论

产品需求

在安全运营数智化的今天,越来越多的新基建项目要求使用云原生的安全解决方案,同时,新基建有两个发展方向,激进一些的解决方案是直接在公有云上构建多云场景,完全使用云原生的解决方案;保守一些的解决方案通过x-stack专有云形式对用户输出。但是无论哪种解决方案,防火墙将帮助企业构建云上网络边界安全防护能力的需求也依然没有改变,只是形式发生了变化。

针对不同用户的业务场景,对防火墙的需求也有所不同,针对大型的企业集团公司的使用场景、金融云场景以及公有云中小企业用户,其业务安全诉求强度不尽相同。

  • 降低互联网暴露、内网非法下载、挖矿外联等风险,我们需要非法外联安全管控功能
  • 暴露在互联网上的服务,有新增0day漏洞时候,需要虚拟补丁防护,做到业务0中断。
  • 等保合规的业务需求,需要满足安全区域边界要求,以及日志保存180天的强监管需求。
  • 当然在易用性方面也需要改变过滤规则的设置和配置十分复杂,配置困难的难题,通过机器学习等方法帮助用户快速、准确的设置防火墙策略。

技术迭代

大致按照部署形式,技术变革里程碑给防火墙技术发展史做了一下分类:

1. 在传统防火墙阶段,主要介绍一下安全组、传统包过滤和状态防火墙、以及Web防火墙的区别。

(1) 传统防火墙vs安全组

其实传统的防火墙就是通过传统路由表ACL过滤+TCP状态监控,可以处理IP地址、TCP欺骗等攻击。设置阻断策略。

安全组,是在虚拟网络中,把这种传统防火墙的能力做层分布式部署方式,通过控制节点和计算节点把不同的云主机实例划分到一个安全组,实现安全域的管控。

当然为了提升效率会做DPDK改造。

(2) 云防火墙vs Web应用防火墙

云防火墙产品定位:多云场景环境下的SaaS化4层状态防火墙,可统一管理互联网到业务的访问控制策略(南北向)和业务与业务之间的微隔离策略(东西向),支持全网流量可视和业务间访问关系可视。使用场景:多云场景统一防火墙策略管控、CDN、等保安全域划分。

Web应用防火墙产品定位:客户端到源站服务器南北向的流量,主要针对七层http协议。waf对APP或网页的业务请求流量进行恶意特征识别和防护,保护业务安全和核心数据安全。使用场景:Web应用安全防护。

2. 下一代防火墙阶段,云原生vs UTM

传统硬件防火墙,下一代防火墙里程碑进步主要要体现在可以对协议内部的数据做深度包检测(DPI),比如:能线速提取,数据包的内容,URL,包含携带的文件,这样就可以集成更强大的安全检测能力,可以对接IDPS能力;威胁情报;URL过滤;防毒墙等。当然这是伴随着NP架构升级到x86硬件能力提升的结果。

在这个阶段,云防火墙也得到不断的进化,这部分突出的技术就是在云主机层面使用微隔离技术。也是得益于云计算技术在虚拟化层面的性能提升。

3. 新基建防火墙发展阶段

这个阶段,主要是集成平台侧和租户侧的统一管理。当然在这部分我更看好云防火墙发展态势,虽然传统硬件防火墙也在不断使用自己SDN技术做虚拟化防火墙,但是要说谁更懂网络虚拟化,那当然是公有云了,绝对不是独立的第三方安全厂商。所以云原生防火墙是最终一统形式。

当然,在此发展阶段还需要向硬件部署的下一代防火墙学习,要完善自己的DPI功能

  • 实时发现新增对外服务暴露的端口,联动扫描器,帮助用户收敛25%+的网络风险暴露面
  • 实时入侵防护,对内部外联IP与威胁情报联动,一旦发现恶意连接挖矿地址、失陷主机,要及时告警和阻断。
  • 与IPS联动,及时发现CVE扫描,特别是0day攻击,用户自定义策略阻断。
  • 访问日志审计留存,安全合规要求。

展望

在安全运营大行其道的时代,云防火墙是你的刚性安全需求;在选型的阶段,也建议多用云原生。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133702.html<

(0)
运维的头像运维
上一篇2025-02-28 19:42
下一篇 2025-02-28 19:44

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注