上云无忧 > 文档中心 > 百度智能云私有网络VPC安全组配置实践(入门篇)
私有网络VPC
百度智能云私有网络VPC安全组配置实践(入门篇)

文档简介:
百度智能云安全组是应用在云服务器上的“具有状态的白名单防火墙服务”,实现对多个云服务在业务流量入、出双向的、针对IP+端口级别的严格安全控制,完美保证了用户及业务的高安全性。本文旨在列举几个场景,示例安全组白名单和有状态防火墙的应用方法。
*此产品及展示信息均由百度智能云官方提供。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

简介

百度智能云安全组是应用在云服务器上的“具有状态的白名单防火墙服务”,实现对多个云服务在业务流量入、出双向的、针对IP+端口级别的严格安全控制,完美保证了用户及业务的高安全性。本文旨在列举几个场景,示例安全组白名单和有状态防火墙的应用方法。

场景一

用户需要对同一个业务系统的各个模块,或者在不同业务系统之间设置灵活的安全策略,保证其业务系统更高的安全性。

示例场景

如下图所示,分层业务架构中具备A、B和C三类云服务器:

  • A 作为接入服务,对外提供WEB访问服务,仅对外开放80、443端口;
  • B 作为APP服务器,响应A传过来的业务请求,只能主动访问C服务器;
  • C 作为DB服务,响应B的数据操作请求,不能主动访问其他服务。

为了保证该架构的安全性,需要为3个服务器配置不同的安全策略,为每个业务设置最小的访问权限。

操作步骤

  1. A 作为WEB服务器,只对Internet用户开放HTTP和HTTPS两种服务,所以创建安全组(AccessSG)并应用到A服务器上,AccessSG的配置(入方向与出方向)规则如下:

    • AccessSG入方向的安全策略:

    • AccessSG出方向的安全策略:

  2. B 作为APP服务器,只接受来自A的请求,只能主动访问C服务器,所以创建安全组(AppSG)并应用到B服务器上,AccessSG的配置(入方向与出方向)规则如下:

    • AppSG入方向的安全策略:

    • AppSG出方向的安全策略:

  3. C 作为DB服务器,只接受来自B的请求,不能主动访问任何服务器,所以创建安全组(DbSG)并应用到C服务器上,DbSG的配置(入方向与出方向)规则如下:

    • DbSG入方向的安全策略:

    • DbSG出方向的安全策略:

通过以上方法,实现系统垂直分层,设置每个业务层最小的访问权限,大大增加了系统的安全性。

场景二

示例场景

如下图所示,在场景一基础上,增加了管理员的角色:

  • A 作为运维管理接入服务器,支持管理员日常运维管理,管理员可以在外网通过SSH登录至A、B、C完成运维管理工作。这里仅对新增的运维操作的权限设置安全组规则,其他访问请求权限设置参考场景一。
  • 由于通过SSH 登录,A 可以内网主动访问B 和C 的22端口,C 仍然不能主动访问A、B。

为了保证该架构的安全性,需要为3个服务器配置不同的安全策略,为每个业务设置最小的访问权限。

操作步骤

  1. A 作为运维管理接入服务器,Access安全组的入方向增加配置允许100.1.1.1访问22端口,出方向增加规则允许访问192.168.0.7的22端口,AccessSG的配置(入方向与出方向)规则如下:

    • AccessSG入方向的安全策略:

    • AccessSG出方向的安全策略:

  2. 由于 B 服务器权限没有调整,因此不需要调整AppSG的安全规则。
  3. C 服务器的安全组的入方向(DbSG)增加配置允许192.168.0.5访问22端口,安全组的出方向规则不变,配置如下:

    • DbSG入方向的安全策略:

至此,实现了将 A 作为运维管理接入服务器,使管理员可以通过SSH登录3台服务器完成运维管理工作。

相似文档
  • 基于安全组配置实践(入门篇),了解到百度智能云安全组通过设置白名单,实现有状态防火墙,帮助云服务器达到更好访问管理与控制。本文作为进阶篇,深层次介绍安全组的批量操作,和安全组规则被引用功能,实现对大批量云资源更方便、更高效的统一管理与配置。
  • 对等连接(Peer connection)为用户提供了 VPC 级别的网络互联服务,帮助用户在不同虚拟网络之间的流量互通,实现同区域/跨区域,同用户/不同用户之间稳定高速的虚拟网络互联。建立对等连接后,通过配置路由,实现对全局和子网级别的流量控制。 【百度智能云】对等连接
  • Keepalived的作用是检测服务器的状态,通常用来搭建高可用服务,比如Nginx、MySQL等。通常高可用主备集群包含2台服务器,一台主服务器处于某种业务的激活状态(即Active状态),另一台备服务器处于该业务的备用状态(即Standby状态),主服务器上绑定了一个辅助IP,当主服务器出现问题时,主服务器释放该辅助IP,然后备用服务器绑定该辅助IP继续提供服务。
  • 如今实施网络攻击的门槛越来越低,服务器被黑的情况屡屡发生,企业一旦遭受网络攻击,损失严重。如果想要避免被攻击,网络控制是必不可少的措施。 VPC是一个用户能够自定义的虚拟网络,灵活设置网络地址空间,实现不同业务之间的网络隔离。
  • 为了方便用户使用网络服务的API,百度智能云提供了可以通过命令行工具BCE CLI(Command Line Interface)调用VPC服务的方式,该工具基于BCE Python SDK实现。 前提条件 BCE CLI命令行工具基于Python 2.7开发,根据操作系统安装相应Python 2.7,目前支持Linux。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部