云上公网架构设计和安全管理

方案介绍
云上公网架构设计和安全管理

在DMZ VPC构建通过 NAT网关部署统一云上公网出口,统一管理出网流量。DMZ VPC与后端业务VPC通过转发路由器TR联通,ALB/NLB跨VPC挂载能力保障后端业务VPC无需暴露在公网。共享带宽产品针对EIP进行统一管理和带宽共享,节约公网成本。通过DDoS防护、WAF、云防火墙等安全产品的组合防护来自互联网的入向访问流量,和云上VPC的访问互联网流量。

解决问题:管理分散

通过部署统一公网出口,由企业IT部门管控,业务VPC通过转发路由器TR实现跨VPC出公网,防止业务部门私开公网资源导致业务遭受安全威胁。

解决问题:安全威胁

将企业的WAN能力放到DMZ VPC,在该VPC中部署NAT网关、NLB、ALB等云产品可以联动DDos防护、WAF、云防火墙等安全产品保障公网出口安全,防止潜在针对云资源的攻击侵入。

解决问题:成本较高

使用共享带宽实现出入口EIP带宽共享,优化公网成本。网元产品按使用量付费,降低不必要的开支。

方案优势
高可靠
提供多层次的容灾策略与跨可用区级高可用体验,保障业务连续性。
高性能
云原生的网络产品具备大流量处理能力和超强弹性,轻松应对业务突峰。
高安全
多层防护保障业务核心数据安全,降低攻击行为对业务造成的风险。
应用场景
企业级网络安全架构
集团型公司IT团队负责整体云网络架构运维和管理,子公司/子部门IT只需负责业务模块的开发,集团IT部门需要对整体云上公网出入口进行监控和管理,防止外部攻击以及内部异常访问。
互联网流量审计管理
跨国公司/金融公司需要对所有跟互联网访问相关的VPC进行流量审计,防止来自内外部的各种安全威胁。同时由IT部门统一控制云资源对外服务以及访问互联网的权限。
云上公网DMZ区统一管控
IT团队统一管控公网权限,防止业务部门私开公网资源导致业务遭受安全威胁, 防止潜在针对云资源的攻击侵入。同时监控内网/外网访问情况,及时排查异常流量原因。
方案部署
01部署准备
准备阿里云账号并开通相关云产品权限。
02规划配置网络
规划网络产品并进行架构部署。
03安全配置
配置DDoS高防、WAF和云防火墙等安全防护产品。
04完成及验证
验证方案是否部署成功,然后释放资源。
ALB实现跨地域负载均衡
应用型负载均衡ALB实现跨地域负载均衡方案,可为客户解决跨地域应用高可用问题。当客户业务遍及多地,并且在阿里云多个地域均部署了服务时,使用负载均衡结合云企业网及转发路由器可实现应用跨地域级别负载均衡,通过将跨地域流量分发到不同的后端服务器来扩展应用系统的吞吐能力,并且可以消除系统中的单点故障,提升应用系统的可用性与安全性。
跨地域跨账号网络互通方案
跨地域跨账号网络互通方案,致力于为客户构建企业级云上网络。该方案支持跨地域、跨账号的网络互通,可实现企业云上一张网。当客户业务遍及多地,并且在阿里云多个账号多个地域均部署了服务时,采用该方案可以实现云上资源的灵活使用,提高了企业组网的灵活性和效率,并保障了企业数据的安全性和可控性。