- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
网络安全设备资产纳管指南
在传统网络中,网络的控制平面是分散的,安全业务难以实现集中控制和资
源规划。传统网络的安全需求,只能通过PBR、MQC、路由等引流方式手工引流
至安全设备进行处理。这类部署方式严重依赖于物理拓扑,网络设备之间耦合度
大,且安全设备无法池化利用,扩展性差,利用率低。
而在SDN网络中,Overlay技术使得物理拓扑和虚拟网络分离,安全业务不
再依赖于具体的物理组网,而是基于Overlay虚拟网络来引流。同时,因为SDN
控制器的存在,网络资源得以统一管理,网络中的安全资源也得以池化,SDN网
络的安全业务部署不再需要手工引流,而是由SDN控制器统一下发引流策略。
SDN使得安全业务更灵活、可扩展。更重要的是,SDN控制器可以约束安全设备,
形成池化资源,同时对上层应用或用户提供简洁明了的逻辑抽象接口。借助SDN
的优势,安全业务部署变得更加敏捷、简洁、可扩展。
SDN数据中心网络中,网络流量一般分为东西向流量和南北向流量两种,安
全业务也因而区分为东西向安全和南北向安全。
东西向安全服务于数据中心内部流量,具有颗粒度细、扩展性要求高等特点。
因而这种场景更适合用OpenFlow进行引流、用NFV来构建资源池。这种安全部
署方案一般称之为服务链(Service-Chain)方案。
南北向安全服务于数据中心内与外网之间的流量,因而安全资源池往往以硬
件安全设备构建,放置在数据中心出口,提供边界安全。这种安全部署方案的硬
件安全设备由SDN控制器统一纳管,并形成可扩展资源池,因而又叫做SDN安
全纳管方案。
众所周知,SDN的核心思想是将网络的控制平面与转发平面分离。目前应用
最为广泛的控制平面有OpenFlow和EVPN两种,相对应的,安全纳管方案也分
别应用在这两种控制平面主导的组网方案中。但无论哪种控制平面,安全纳管资
源池总是处于Overlay网络和传统网络的边界处。如1,防火墙资源池串连在
Border设备上,并且与外网Router设备互通路由;而负载均衡资源池旁挂在
Border设备上,并通过VLAN隔离网络与Border设备、防火墙资源池互通。在
Border设备以下是典型的Overlay网络,南北向流量通过Overlay网络发送至
Border设备后,Border设备会还原出Overlay原始报文,并根据控制器下发的引
流策略发送至安全资源池。
1安全纳管组网
SDN公有云环境要求租户之间互相隔离,这不仅体现在基础网络资源的隔离,
也体现在租户的安全资源隔离。每个租户都独占自己的虚拟安全设备,相互之间
不感知。从安全纳管方案的角度来说,SDN控制器通过Netconf纳管安全设备,
并在安全设备上申请虚拟防火墙资源,分配给对应的租户使用。强大的安全设备
自身支持资源扩容,通过扩容硬件板卡等方式,可以生成多个引擎组。SDN控制
器将每个引擎组视为一个资源池,不同的资源池可以配置不同的防火墙模板,从
而实现差异化需求。租户在SDN控制器申请安全资源,SDN控制器在对应的资
源池内申请创建Context资源,并分配给租户使用。不同的Context是相互隔离
的,同时,在Border设备上,SDN控制器通过下发VPN实例和VLAN等配置来
隔离网络。这样便实现了安全资源的弹性扩容和互相隔离。
2安全纳管资源池
与传统网络一样,安全纳管方案也需要在设备间进行引流。有所不同的是,
SDN控制器已经设计好了一套完善的引流方案,租户申请安全资源时,SDN控制
器会自动下发相关引流配置。如3,控制器将安全纳管方案分为四张虚拟网络线
路,分别是“安全外网”、“安全内网”、“租户承载网”和“虚拟资源管理网”。
安全外网用于防火墙Context与外网路由器建立路由连接,与外网互通;安全内
网用于传输防火墙Context和负载均衡Context之间的流量;租户承载网用于
Context发给租户虚机的流量;虚拟资源管理网用于控制器与Context之间进行通
信。实际部署中,往往将安全内网、租户承载网和虚拟资源管理网承载在一根物
理线路上,为了逻辑清晰和稳定性考虑,有时会将虚拟资源管理网或
您可能关注的文档
- 芜湖民宿文旅民宿施工方案.pdf
- 苏教版初中语文课内必背古诗文.pdf
- 维护生态环境保护的建议14篇.pdf
- 纳税服务存在问题及建议.pdf
- 第11章项目风险管理.pdf
- 税收筹划考核题.pdf
- 科研软件测试面试题及答案.pdf
- 科学发展观与新自由主义发展观的异同及启示-科学发展观论文-政治论文.pdf
- 私募基金管理人股权变更注意事项.pdf
- 福建省惠安开成职业中专学校.pdf
- 2024学年第一学期浙江省精诚联盟10月联考高二物理试题含答案及解析.pdf
- 【山东卷】山东省泰安市2024-2025学年高三上学期11月期中考试(11.13-11.15)英语试卷含答案及解析.pdf
- 【浙江卷】浙江省杭州市四校联考2024-2025学年高一上学期10月月考英语试卷含答案及解析.pdf
- 西南大学附中高一10月月考生物试卷含答案及解析.pdf
- 辽宁省县域重点高中协作体2024~2025学年高一上学期10月质量监测试题历史试卷含答案及解析.pdf
- 基于多功能超疏水材料的海水淡化及油水分离研究.pdf
- FKBP5基因多态性与抚养方式对孤儿静息态脑功能的影响.pdf
- 《因明入正理论略抄及后疏》的研习与创作感受.pdf
- HIF-1α、SGK1在子宫内膜增生及子宫内膜癌孕激素抵抗中的表达和意义.pdf
- 初中信息科技大单元教学设计框架构建及应用研究--以《人工智能》大单元为例.pdf
文档评论(0)