深信服云安全资源池解决课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《深信服云安全资源池解决课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信 云安 资源 解决 课件
- 资源描述:
-
1、深信服云安全资源池解决方案深信服安全BU安全是云计算重要环节安全是云计算发展最大担忧云计算所面临的挑战中,安全问题排在首位75%用户在安全性上犹豫不决Source:IDC Enterprise Panel(国际数据公司IDC)安全权责划分与合规的需求2022-8-14云安全不再是平台技术提供方或是平台运营方的事情A.B.C.D.E.技术提供方平台运营方租户监管机构ISV为租户提供可选择的安全方案。运营安全生态云平台技术对网络、数据等提供安全保障保证平台物理层安全通过使用平台提供的安全服务,保证自身业务安全为云环境下平台、租户安全提供指导,通过制度保证平台、租户安全云平台技术对网络、数据等提供安
2、全保障保证平台物理层安全减少租户上云顾虑、满足业务安全的需求2022-8-14在以上流程中,亟需平台方去解决的是:1.1.现有应用架构,特别是数据库能否正常运行2.2.安全如何保障,平台方能否提供与线下原有数据中心匹配的安全能力上云前咨询云上基础架构规划安全架构规划迁云实施租户上云流程为租户提供安全可视、可自定义配置的需求2022-8-14线下原有数据中心租户云上数据中心安全可配置安全可视“黑盒”1.1.平台层打包“安全服务”,租户只管上云。2.2.所有安全服务打包在“黑盒”中,无法提供租户个性化配置界面?安全不可视流量路径不可视持续增值和安全生态运营的需求2022-8-141.1.硬件设备提
3、供的安全能力,如何以增值服务的方式提供给租户?2.2.平台运营方如何快速掌握安全能力,并交付用户?3.3.租户的安全需求是持续的、不断更新的,如何通过安全生态运营满足不断变化的安全需求基本安全需求安全增值服务安全运营持续对抗新威胁现有云安全方案实现云安全建设现状2022-8-14010302紧耦合方案:平台自带安全组件安全镜像方案部分解耦合:硬件一虚多完全解耦合:DNS引流方案虚拟机引流方案硬件一虚多方案2022-8-14Cloud硬件一虚多设备VM1VM2VM2u租户A购买的套餐需要提供防火墙、IPS和负载功能,保证处理能力的10%u租户B购买的套餐需要提供防火墙、LB功能,保证处理能力5%
4、u其他租户购买的套餐需要提供防火墙功能,限制处理能力5%u租户与VLAN关联,入站出站流量需经过该硬件进行清洗。u当前能够支持一虚多的硬件云安全解决方案,支持功能较少,大多数仅支持IPS、FW、LB功能。vSwitchVFWWebServerAppServerDBServervlan100(租户A)Vlan200(租户B)vlan500(租户C)应用背景实现过程设备镜像化交付方案2022-8-14互联网省级管理平台 ECS省安全组B业务ECSB业务RDSA业务ECSA业务RDSC业务安全组B业务安全组XX ECSXX RDSXX业务安全组vSSL VPN镜像vFW镜像堡垒机镜像负载均衡镜像政务
5、外网应用背景u 云平台完成搭建,平台层面安全已经建设完成。u 租户对业务层面安全提出要求,平台方运营方需要一种快速、对平台改动最小的方案。u 安全厂商将原有硬件设备以镜像化的方式部署u 与云平台无法深度耦合实现过程u 安全产品提供方,需要根据不同云平台架构进行产品适配u 云平台一般只能够提供标准操作系统镜像(如windows Server、Linux各版本),但安全产品镜像是非标准的操作系统,所以需要平台方协调安装u 交付后。需要在租户层面做路由、网关的更改,使流量经过安全镜像SAAS安全服务交付方案2022-8-14应用背景u 云平台租户有对外发布的WEB业务,比如网站业务。u 由于网站业务
6、的特性,租户需要对网站经常受到的篡改、SQL注入、跨站等攻击进行防范。u 能够对DDoS、CC攻击具备一定的流量清洗能力。实现过程u 针对租户网站业务,提供SAAS安全服务,即网站用户访问流量经过SAAS安全服务清洗后,返回到源站IP。u 需要用户在DNS服务商处修改CNAME记录,CNAME指向指定的地址,从而完成流量牵引u 通过以上,完成对外WEB业务常见安全风险的防范互联网互联网SAAS服务商目标网站目标网站访问请求访问请求修改DNS记录,使用户的网站访问请求先经过SAAS服务商,经过清洗后,到达目标网站直接访问网站流程现有云架构下最优的方案2022-8-1401紧耦合方案:平台自带安全
7、组件安全镜像方案02部分解耦合:硬件一虚多完全解耦合:DNS引流方案虚拟机引流方案03无法解决:完全耦合,平台不同,安全厂商融合难度大,开发工作量大平台自带安全组件功能少,仅能解决部分问题无法解决:虽然解耦,但是支持功能较少(DNS引流仅支持web流量)大多为服务交付,平台方不掌握运营能力无法解决:为了实现引流,需要复杂的路由、网络配置。无法简化配置、快速交付仅有平台视角,缺少租户视角硬件一虚多设备支持功能较少(IPS、FW、LB)全流量引流、本地化交付安全即服务、全威胁可视完全解耦合、安全责任清晰平台可运营、持续增值2022-8-14深信服云安全资源池方案深信服云安全资源池功能概览安全可运营
8、安全运营报告安全加固咨询人工应急响应入侵防御IPSEC VPNSSL VPN堡垒机数据库审计云端检测安全咨询安全状态监控业务风险统一分析原有数据中心业务接入安全接入漏洞攻击渗透测试网页篡改Web攻击访问控制 数据窃取统一安全资源分配流量可视安全日志统一运维业务安全业务接入 安全可视威胁可视流量可视策略可视安全网络可视资产可视业务负载业务接入Web防护数据防泄密业务安全防护L4-L7应用控制防病毒功能网页防篡改安全接入服务包基础防御服务包高级防御服务包失陷主机发现服务包云安全资源池用户业务安全运营增值服务包运维安全包云平台平台层安全运营安全服务编排2022-8-14整体拓扑架构示意图核心交换平台
9、层物理安全安全即服务安全即服务基于深信服公有云基于深信服公有云XYcloudsDDoS高防高防漏洞扫描漏洞扫描资产暴露面安全应急服务渗透/等保服务业务可用监测安全情报服务清洁流量清洁流量清洁流量清洁流量漏洞扫描漏洞扫描云安全服务云平台租户租户租户计算资源存储资源计算资源存储资源计算资源存储资源深信服云安全资源池SSL VPN安全接入包IPSEC VPN防病毒应用控制基础防御包IPS防篡改WAF高级防御包数据防泄密Webshell黑链检测失陷主机发现包APT深信服超融合平台策略路由安全接入包基础防御包高级防御包基础防御包高级防御包安全监测包安全接入包高级防御包业务增值包租户A安全服务租户B安全服
展开阅读全文