云及虛擬化產(chǎn)品
解決方案簡述
為何數(shù)據(jù)中心需要更強(qiáng)的防御系統(tǒng)
??針對數(shù)據(jù)中心的攻擊在不斷增加,而物理安全設(shè)備并不足以抵御這些攻擊。獨(dú)立研究表明,攻擊得逞的情況越來越常見,令人震驚之余,也讓受到攻擊的公司蒙受損失。毫無疑問,如果數(shù)據(jù)中心行業(yè)要結(jié)束這一局面,而不是任由其發(fā)展下去,我們需要新的模式來保護(hù)數(shù)據(jù)中心的安全。
??邊界防火墻或許是忠誠而堅(jiān)定的“守門者”。然而,一旦惡意軟件進(jìn)入數(shù)據(jù)中心(通常是通過寄生在合法流量上的方式),幾乎沒有任何反制措施來遏制其肆意擴(kuò)散。
??“以邊界為中心”的安全模式能夠應(yīng)對由南至北的流量,也就是從客戶端到服務(wù)器之間的流量。但它不能處理東西向流量,也就是服務(wù)器之間的通信流量。在數(shù)據(jù)中心內(nèi)配置足夠的物理防火墻來保護(hù)成百上千的工作負(fù)載,這在技術(shù)上或經(jīng)濟(jì)上都是不可行的。
普遍性、精確度和動態(tài)安全必須融入數(shù)據(jù)中心的DNA中??針對數(shù)據(jù)中心的攻擊在不斷增加,而物理安全設(shè)備并不足以抵御這些攻擊。獨(dú)立研究表明,攻擊得逞的情況越來越常見,令人震驚之余,也讓受到攻擊的公司蒙受損失。毫無疑問,如果數(shù)據(jù)中心行業(yè)要結(jié)束這一局面,而不是任由其發(fā)展下去,我們需要新的模式來保護(hù)數(shù)據(jù)中心的安全。
??邊界防火墻或許是忠誠而堅(jiān)定的“守門者”。然而,一旦惡意軟件進(jìn)入數(shù)據(jù)中心(通常是通過寄生在合法流量上的方式),幾乎沒有任何反制措施來遏制其肆意擴(kuò)散。
??“以邊界為中心”的安全模式能夠應(yīng)對由南至北的流量,也就是從客戶端到服務(wù)器之間的流量。但它不能處理東西向流量,也就是服務(wù)器之間的通信流量。在數(shù)據(jù)中心內(nèi)配置足夠的物理防火墻來保護(hù)成百上千的工作負(fù)載,這在技術(shù)上或經(jīng)濟(jì)上都是不可行的。
??VMware NSX? 網(wǎng)絡(luò)虛擬化平臺可提供諸多突破性益處,微分段便是其中之一。NSX可創(chuàng)建一個獨(dú)立于底層IP網(wǎng)絡(luò)硬件的虛擬網(wǎng)絡(luò)。管理員能夠以編程方式對復(fù)雜網(wǎng)絡(luò)執(zhí)行創(chuàng)建、調(diào)配、拍攝快照、刪除和還原操作,而且這一切都能以軟件方式實(shí)現(xiàn)VMware將微分段描述為一種“將安全機(jī)制植入網(wǎng)絡(luò)的DNA中”的能力。就好比在分子或細(xì)胞級別對植物進(jìn)行工程設(shè)計(jì),使之有能力抵御病蟲害。
??因?yàn)閔ypervisor已在數(shù)據(jù)中心內(nèi)廣泛分布,所以您可以通過VMware NSX在任意位置創(chuàng)建策略以保護(hù)任意數(shù)據(jù),讓安全真正無所不在。從某種意義上說,物理安全就像戴上手套來防范細(xì)菌。這是外在的、有限的保護(hù)措施(如果有人對著您的臉打噴嚏,您可能還是會感冒或染上流感)。微分段就像是強(qiáng)化數(shù)據(jù)中心的免疫系統(tǒng):讓 “細(xì)菌”(即惡意軟件)對它無能為力。或者,如果有漏網(wǎng)之魚,該系統(tǒng)會在該惡意軟件開始擴(kuò)散之前就將其關(guān)閉。
??策略綁定到虛擬機(jī),執(zhí)行效力可向下延伸至虛擬網(wǎng)卡 (NIC),這種精確度是傳統(tǒng)的硬件設(shè)備無法比擬的。
??您也可以使用靈活的參數(shù)來定義安全策略,例如虛擬機(jī)名稱、工作負(fù)載類型和客戶操作系統(tǒng)類型。
微分段無比強(qiáng)大且易于添加的七個原因
??1. 無需更換您目前擁有的設(shè)施,亦不會對其造成不利影響
??VMware ?NSX可在任意網(wǎng)絡(luò)硬件上運(yùn)行,因此您無需購買或更換任何設(shè)備。此外,NSX不會給您的計(jì)算機(jī)和網(wǎng)絡(luò)基礎(chǔ)架構(gòu)或應(yīng)用造成中斷。
??2. 降低不斷攀升的硬件成本
??為處理數(shù)據(jù)中心內(nèi)日益增多的工作負(fù)載量而部署更多物理設(shè)備的成本過于高昂。 僅從資金開銷的角度衡量,VMware NSX可讓大型企業(yè)節(jié)省68%的開銷。計(jì)算這一節(jié)省比率時所用的參照值是,如果IT管理員試圖實(shí)現(xiàn)接近微分段提供的同等控制,需要使用的物理防火墻的開銷估計(jì)值。
??3. 遏制防火墻規(guī)則劇增狀況
??數(shù)量激增的防火墻規(guī)則是安全管理領(lǐng)域里的一個大問題。年復(fù)一年,管理員積攢了不少不必要的和多余的規(guī)則,而且無法使用簡單的方法來找出哪些規(guī)則是不再需要的。防火墻規(guī)則劇增使得安全審核成為噩夢般的負(fù)擔(dān)。過時的和矛盾的規(guī)則甚至可能成為安全漏洞的意外導(dǎo)火索。
??借助微分段和VMware NSX,策略可集中編排并關(guān)聯(lián)到它們所保護(hù)的虛擬機(jī),因此您只需通過一個界面,就能自動管理整個數(shù)據(jù)中心的安全策略。當(dāng)您調(diào)配、移動或刪除虛擬機(jī)時,它的防火墻規(guī)則也會隨之添加、移動或刪除。
??4.通過更高效的流量模式調(diào)高性能
??在物理網(wǎng)絡(luò)中,工作負(fù)載流量通常需要穿過不止一個網(wǎng)絡(luò)分段到達(dá)路由器和防火墻,然后才能返回至相鄰的工作負(fù)載(這是一種低效的模式,稱為“發(fā)夾式傳輸”)。如果使用微分段,流量通??梢酝A粼谕粋€虛擬網(wǎng)絡(luò)分段中,減少了對物理網(wǎng)絡(luò)的影響。因此,您可以消除因超額預(yù)訂核心鏈路而導(dǎo)致的額外成本和低效率。
??5. 滿足不同 LOB(業(yè)務(wù)線)和部門的獨(dú)特需求
??由于VMware NSX和微分段獨(dú)立于物理基礎(chǔ)架構(gòu),因此無論是移動資源,還是確保安全性與時俱進(jìn)緊跟變化,您都能獲得極大的靈活性。因?yàn)榘踩ぷ魇峭ㄟ^軟件處理的,可在幾分鐘內(nèi)就創(chuàng)建并運(yùn)行策略,所以您能夠消除因安裝更多安全硬件或重新配置網(wǎng)絡(luò)系統(tǒng)而導(dǎo)致的滯后。
??圖1顯示了您可以多么輕松地更新安全策略以滿足各個業(yè)務(wù)線和部門的需求。在這個例子中,IT部門決定將整個人力資源(HR)部門的桌面實(shí)現(xiàn)虛擬化。借助微分 段,為人力資源部門的虛擬桌面創(chuàng)建和應(yīng)用安全策略只需幾分鐘的時間。您只需為所有相關(guān)系統(tǒng)標(biāo)記“HR”,VMware ?NSX會自動應(yīng)用正確的安全策略。
圖1借助微分段,創(chuàng)建基于VDI的新安全策略只需幾分鐘,而且不會更改已經(jīng)部署到位的其他策略
??6.為您的網(wǎng)絡(luò)專家增加有價值的新知識領(lǐng)域
??管理員依舊運(yùn)用他們已經(jīng)掌握的VMware虛擬化技能,因此即使是重大安全改進(jìn),也不需要投入太多學(xué)習(xí)精力。硬件網(wǎng)絡(luò)專家將獲得新的軟件技能,讓他們在硬件、軟件網(wǎng)絡(luò)安全技術(shù)領(lǐng)域都能先人一步。對網(wǎng)絡(luò)管理員和架構(gòu)師來說,軟件定義的數(shù)據(jù)中心(SDDC)和網(wǎng)絡(luò)虛擬化領(lǐng)域的開發(fā)知識是對他們自身專業(yè)技能的極大補(bǔ)充。
??7. 打造面向未來的運(yùn)營
??微分段讓保護(hù)工作負(fù)載變得更容易、更快捷、更便宜。因此,您可以自信、放心地支持各種變化,甚至將資源重新分配到新的項(xiàng)目領(lǐng)域。
??使用VMware NSX實(shí)現(xiàn)網(wǎng)絡(luò)虛擬化也是邁向SDDC模式的重要一步,而且不會有中斷。這意味著您不僅在當(dāng)下鞏固了安全性,也為未來的SDDC奠定了重要基礎(chǔ)。
??管理員依舊運(yùn)用他們已經(jīng)掌握的VMware虛擬化技能,因此即使是重大安全改進(jìn),也不需要投入太多學(xué)習(xí)精力。硬件網(wǎng)絡(luò)專家將獲得新的軟件技能,讓他們在硬件、軟件網(wǎng)絡(luò)安全技術(shù)領(lǐng)域都能先人一步。對網(wǎng)絡(luò)管理員和架構(gòu)師來說,軟件定義的數(shù)據(jù)中心(SDDC)和網(wǎng)絡(luò)虛擬化領(lǐng)域的開發(fā)知識是對他們自身專業(yè)技能的極大補(bǔ)充。
??7. 打造面向未來的運(yùn)營
??微分段讓保護(hù)工作負(fù)載變得更容易、更快捷、更便宜。因此,您可以自信、放心地支持各種變化,甚至將資源重新分配到新的項(xiàng)目領(lǐng)域。
??使用VMware NSX實(shí)現(xiàn)網(wǎng)絡(luò)虛擬化也是邁向SDDC模式的重要一步,而且不會有中斷。這意味著您不僅在當(dāng)下鞏固了安全性,也為未來的SDDC奠定了重要基礎(chǔ)。




