核心观点
- 传统边界防护的局限性: 传统边界防护(如DMZ)在云环境中存在技术及理念上的反模式,无法充分利用云的内在安全能力,并引入不必要的复杂性和虚假安全感。
- 云原生安全策略: 建议采用多层次的纵深防御策略,通过云防火墙、Kubernetes网络策略和VPC服务控制,实现更细粒度、可扩展且有效的安全防护。
- 云网络特性: Google Cloud的VPC是全球性的软件定义网络,资源间的通信不依赖于物理位置,安全控制与网络拓扑解耦,支持更灵活的安全策略。
关键数据与研究结论
- 传统DMZ的缺陷:
- 东向流量(同一区域内)安全性差,易受内部攻击。
- 内部用户和设备默认可信,存在安全隐患。
- “提升和迁移”传统DMZ到云环境是反模式,无法发挥云的优势,且成本高、效率低。
- 云原生安全策略的优势:
- 云防火墙: 提供分布式、身份感知的微隔离,无需依赖中心化网关。
- Kubernetes网络策略: 实现应用级别的微隔离,有效防止横向移动。
- VPC服务控制: 防止数据外泄,提供数据层面的安全防护。
- 云原生策略与合规性: 云原生安全策略符合零信任模型,并能有效满足合规性要求(如PCI DSS),且更易于管理和扩展。
战略建议
- 采用云原生安全架构: 避免在云中复制传统DMZ架构,而是利用云原生服务构建多层次的纵深防御体系。
- 实施Kubernetes网络策略: 对Kubernetes集群内的Pod进行细粒度访问控制,防止横向移动。
- 利用VPC服务控制: 保护敏感数据,防止数据外泄。
- 采用身份感知的安全策略: 将安全策略与工作负载身份(如服务账户)绑定,实现最小权限访问。
- 避免使用中心化网关: 避免在云中部署虚拟防火墙网关(NVA)来模拟DMZ,以防止性能瓶颈和单点故障。