1 云计算服务安全需求分析

云服务成为数字化经济发展中不可逆转的大势之一,未来的发展趋势在业界已是共识。然而用户在云化的过程中,企业用户面临的最大问题就是云的安全性,安全成为了企业采用云计算服务的最大障碍。云计算安全联盟(CSA)总结了 9 种威胁云计算安全的问题,其中指出共享技术的安全漏洞很可能存在于所有云计算的交付模式当中。

过去,在传统的数据中心,每一个业务应用集群都有一个网络隔离的防火墙,以保证业务运行的安全,并成为企业数据中心中使用最多的安全设备。但是,现在用户已普遍使用了云计算平台(公有云、私有云、混合云等),云在给用户带来了资源的按需申请、高可靠、高可用、弹性伸缩、智能调度等优势的同时,也不得不直面更多的安全需求,如多租户多应用混合部署、虚拟机(包括容器)规模体量极大、资源多租户按需分配、逻辑架构与物理架构无关等。云计算环境下已经无处安放原来的隔离防火墙了,云内流量不可见,不同租户要求的安全等级不同,安全策略多样化大增,导致了传统的隔离防火墙方案在云环境中已无用武之地。当用户面对如云平台内部 ARP 攻击、勒索病毒等安全隐患,其中一个用户遭受攻击时如何不影响其他的用户,又不得不做更细粒度的网络隔离防护,当然,传统安全设备也可以加强东西向防护,但是需要牺牲云平台的动态、弹性、按需分配的技术优势,在这样的背景下,网络微隔离技术应运而生。

微隔离技术区别于过去的安全域间的安全访问控制,主要用于提供虚拟主机(容器)间安全访问机制,并对东西向流量进行可视化管理,避免利用内部没有防护的漏洞,进行内部攻击破坏,是云计算安全领域的核心技术之一。在 2017 年 6 月份举办的第 23 届 Gartner 安全与风险管理峰会上,Gartner 发布了 2017 年度的 11 个最新最酷的信息安全技术,微隔离就是其中之一。美国的微隔离市场发展较早,用户接受度高,市场格局趋于稳定,而国内微隔离技术和产品则开始进入快速发展阶段。目前,国内《微隔离产品安全技术要求标准》正在制定,专业的安全厂商也已开始布局网络微隔离产品,而随着云计算与虚拟化技术的普遍应用,微隔离产品和服务也将会成为用户必不可少的安全需求。

2 品高云网络微隔离服务

在 V8.0 之前,品高云已提供了网络安全组、网络访问控制列表、路由表、外部网关、NFV 等网络安全服务。随着云数据中心内的虚拟机(VM)越来越多,VM 之间流量交换的安全风险开始成为管理员需要解决的新需求。因此,为了更加全面的保护云平台内部资产安全,品高云 V8.0 提供了网络微隔离服务。

品高云网络微隔离是为了更细粒度的控制云内部的网络隔离,实现不同租户在使用同一 VPC 相同子网的情况下二层网络的隔离,VPC 默认的隔离策略如下:

  • 同一安全组下实例间默认开放网络通讯;
  • 不同安全组下实例间二层网络默认隔离;
  • 安全组可授权其他安全组开放网络通讯;
  • 可通过安全策略授权网络通讯;

通过网络微隔离,可以实现同一子网实例之间更细粒度的网络隔离策略,具体包括:

  • 相同子网虚拟机网络隔离,arp 不可发现;
  • 非线性地址空间的二次网络隔离;

(品高云网络微隔离示意图)

3 功能实践— 同子网下不同安全等级的实例隔离

本文将通过同子网下两台不同安全级别的实例之间的相互访问情况来验证品高云微隔离服务。同一子网下,同一用户的实例之间可相互发现,当各种网络威胁攻击袭来时,低安全级别实例更容易遭受威胁,利用微隔离服务可以限制网络威胁染指云平台内的纵向数据流,进行内部的大规模攻击破坏。

具体步骤为启用微隔离服务、创建实例资源、两台实例相互访问、微隔离授权。

(1)登录品高云管控中心 BCC,进入“基础服务”-“云网络”,选择要启用的云网络(私有 VPC 网络)。

点击网络详情,选择子网(192.168.2.0/2)。

进入子网详情,在“微隔离”一项,选择启用。

(2)通过子网(192.168.2.0/2)创建两台实例,分别命名高安全级别实例(192.168.2.6)和低安全级别实例(192.168.2.5)。

(3)利用低安全级别实例(192.168.2.5)通过 ping 高安全级别实例(192.168.2.6),发现两台实例之间是相互隐藏的。

通过 arp -n 查看已经记录的 mac 地址表,发现 mac 地址也被隐藏。

即实现了实例在使用同一 VPC 相同子网创建的的情况下二层网络的隔离。

(4)将高安全级别实例(192.168.2.6)通过安全组的微隔离授权,开放网络通讯。

通过微隔离授权后再次 ping 高安全级别实例(192.168.2.6),此时,两台虚拟机已可以相互发现,微隔离解除。

目前,微隔离服务已经在品高云 8.0 版本中正式发布,允许用户同一子网内的虚拟机互相隐藏,实现更细粒度的隔离,在需要时候通过安全组授权访问。对于品高云微隔离服务的更多操作介绍,您还可以关注品高云企业公众号,与品高云客服进一步联系。