• 腾讯云防火墙是干啥的?有哪些优势?适用于哪些场景?


    什么是云防火墙

    腾讯云防火墙(Tencent Cloud Firewall,CFW)是一款基于公有云环境下的 SaaS 化防火墙,目前主要为用户提供互联网边界防护,并用于解决云上访问控制的统一管理与日志审计问题,具备传统防火墙功能的同时也支持云上多租户及弹性扩容,是用户业务上云的网络安全基础设施。

    腾讯云防火墙参考tenxun.dechenyun.com

    产品功能

    云防火墙概览

    云防火墙为用户提供统一的网络访问控制中心点,通过 控制台概览页 租户可以直观清晰的查看到与防火墙相关内容,包含下列模块:

    • 资产防护概况:展示用户公网资产、内网资产、暴露端口及安全事件的数量,并为用户提供漏洞情报的参考。
    • 防火墙状态监控:显示近7天内,互联网边界带宽峰值和 NAT 边界带宽峰值。
    • 流量统计:展示24h - 6个月范围内,出站入站的流量大小及总流量大小。
    • 安全策略配置:显示互联网边界、NAT 边界、VPC 边界的访问控制规则数量、剩余配额及各边界在入侵防御中,采用的安全策略。
    • 日志存储统计:显示日志总内存、现有内存以及剩余可用容量。

    云防火墙开关

    • 互联网边界防火墙开关:系统自动识别云租户的公网 IP 及关联实例与绑定资产,通过云防火墙开关管理公网 IP 粒度的访问控制防护。目前云防火墙支持 BGP 公网 IP(三网 IP 不支持)通过云防火墙开关中的公网 IP 列表(资产列表),用户可以快速查看每一个公网 IP 所关联的已有出站或入站规则,并通过访问控制模块进行统一管控。
    • VPC 间防火墙开关:系统自动识别云租户内网的 VPC 数量以及连通状态与方式,并通过 VPC 网络拓扑的可视化视图展示。首次使用 VPC 边界防火墙,需要开启统一的 VPC 边界防火墙开关,开关开启后,系统自动为用户配置所有互通 VPC 的两两关系的子防火墙,用户可以开启或关闭子防火墙,同时也能基于 VPC 的两两关系进行访问控制规则配置。
    • NAT 边界防火墙开关:NAT 边界防火墙是一种虚拟化的防火墙,原理类似于 NAT 网关,NAT 边界防火墙可以提供网络地址转换能力,以及访问控制及日志留存等安全审计功能。

      开通并创建 NAT 边界防火墙实例后,系统自动识别选定地域内 VPC 中子网情况,用户仅需找到需要接入的子网,开启防火墙开关,系统便会自动修改子网路由,将该子网的互联网流量牵引至 NAT 防火墙,用户可以在NAT防火墙上配置访问控制列表,进行流量过滤与管控。

    资产中心

    资产中心可以查看和管理各资产的相关数据及信息,您可以通过查看 TOP5 的核心资产与 TOP5 的高危资产,以及您全部公网资产、内网资产和私有网络的详细信息,来更好地把控资产现状、管理资产并预知和防控安全事件。

    告警中心

    告警中心可以查看资产受到网络攻击时的告警事件,当在访问控制、入侵防御和安全基线模块,配置好云防火墙所需的全部安全策略后,只需持续关注来自云防火墙的告警,便可以进行网络边界防护的安全运维工作。

    流量中心

    流量中心是基于互联网的出向、入向流量和 VPC 间流量的访问情况,分成外部访问统计、主动外联分析、VPC 间活动的可视化信息界面。

    访问控制

    访问控制规则是一个安全策略的集合,通过五元组形式定义,采用列表形式排列,对于每一条经过互联网边界的数据流,云防火墙都会根据规则列表执行顺序匹配五元组信息。若出现匹配的数据流,则按照该命中规则的动作,对该数据流执行相应的操作,以此满足租户对于公网 IP 的访问控制防护需求,并通过日志记录的形式满足用户安全运维审计的需求。企业安全组满足 VPC 子网间、VPC 间、混合云专线间的防护场景,保持基于五元组的配置习惯,可以更容易的管控安全组配置。

    入侵防御

    云防火墙根据防护模式,自动识别访问控制规则以外的未知风险,并对公网 IP 的南北向流量进行入侵防御规则检测,同时避免云服务器中的漏洞暴露在互联网中。

    安全基线

    安全基线指云防火墙通过观察一定时间范围内的流量访问情况,形成一个初步的 IP 地址或域名访问列表,用户可以根据安全评分、关联安全事件以及网络访问情况,通过添加或删除 IP 地址或域名,维护基线列表,从而形成最终的安全基线。

    日志审计

    云防火墙提供7天的规则命中日志记录功能,可以记录所有被执行防火墙动作的网络流量与对应生效规则,协助安全运维人员进行审计工作,当出现网络连接等故障时,可通过检索日志快速排障与修复。同时,也可以查看过去30天的操作历史,提升企业与网络安全管理员的工作效率,降低管理成本。

    日志分析

    可在日志分析中查看基于登录账号的云防火墙,在过去6个月所存储的全部流量日志详情,同时日志分析支持基于检索语句的日志检索与查询,并提供报表与统计分析服务。

    地址模板

    为用户提供更方便快捷的方式批量管理 IP 域名。用户可以在地址模板中创建 IP 或域名模板,加入多个 IP 或域名,并将建立好的模板匹配访问控制中的相关规则。

    产品优势

    开启方便,无需部署

    云防火墙采用 SDN 技术,提供公有云上的 SaaS 化防火墙,实现云上资产自动识别和一键开关,进行简单策略配置即可使用,提供无需部署成本的云防火墙功能。

    稳定可靠,平滑扩展

    具备主备容灾机制,保障性能稳定可靠。同时充分发挥 SaaS 化服务优势,支持带宽、资产及存储等弹性扩展,实现按需分配,平滑扩展。

    统一管控,高效易用

    • 云防火墙提供完整的互联网之间、VPC 之间流量的统一访问控制和安全隔离能力,为用户提供统一的访问控制平面。
      • 互联网边界访问控制:基于对公网 IP 配置的访问控制规则,从而封堵或观察有威胁的访问目的流量,也可以阻断外部威胁访问源对云上资产发起的攻击行为。
      • VPC 边界访问控制:基于对租户内 VPC 之间配置访问控制规则,从而控制 VPC 之间的访问行为,实现 VPC 之间的安全隔离。
      • 企业安全组:保持基于五元组的配置习惯,方便管理安全组配置,满足 VPC 子网间、VPC 间、混合云专线间的防护场景,支持阻断日志,轻松构建云上的 DMZ 区。
    • 云防火墙遵循传统防火墙的规则配置模式,结合安全运维人员的使用场景,降低用户学习成本,提高产品易用性。

    等保合规,日志审计

    • 满足等保要求中的边界防护和访问控制等要求。
    • 规则命中日志:当访问控制规则生效并命中后,云防火墙会记录被命中流量的五元组信息,并反馈用户对应规则,便于用户安全运维,在出现故障时,用户可以根据日志留存快速排障并修复。
    • 用户操作日志:记录用户在云防火墙的操作情况及内容,包括所有账户的登录操作、云防火墙开关操作、针对规则的新增、删除、编辑操作,提升用户管理效率,降低管理成本。

    应用场景

    出站访问控制

    出站访问控制是由内到外的场景,当您需要封堵云上 CVM 对某个外部地址或域名的访问时,对所有需要管控的公网 IP 配置出站访问控制规则,以满足您的安全性需求。

    入站访问控制

    入站访问控制是由外到内的场景,当您需要禁止外部某个地址对云上 CVM 发起访问时,对所有需要管控的公网IP配置入站访问控制规则,以满足您的安全性需求。

    命中日志审计

    当您需要对云防火墙的访问控制规则的命中情况进行审计或出现故障需要对生效规则进行溯源时,可以通过云防火墙的规则命中日志审计功能,帮助您快速进行日志审计与故障修复,提升您的安全运维效率并降低运维成本。

    操作日志审计

    当您需要对云防火墙的操作进行管理时,可以通过使用云防火墙的用户操作日志功能,快速定位操作时间、操作内容与操作账号,以满足您的管理需求。

    行业合规性要求

    当您准备将业务上云时,可以通过开通云防火墙,快速实现云上业务的访问控制和入侵检测,帮助您满足行业的合规性要求和等保要求。

    原文参考:腾讯云防火墙是干啥的?有哪些优势?适用于哪些场景?-小白上云网

  • 相关阅读:
    【python笔记】第二节 变量和数据类型
    一文3000字从0到1使用pytest-xdist实现分布式APP自动化测试
    dreamweaver家乡主题网页设计 DIV布局个人介绍网页模板代码 DW学生个人网站制作成品下载 HTML5期末大作业
    小程序+自定义插件的混合模式
    【Cherno的C++视频】Stacks vs heap in C++
    雷达波形之一——LFM线性调频波形
    【Java 进阶篇】深入了解 Bootstrap 组件
    Linux(Ubuntu)安装JDK环境
    手撸大文件上传:实现切片上传,断点上传和文件秒传的功能。
    C++:引用
  • 原文地址:https://blog.csdn.net/zdc1228/article/details/125904812