第 8 章 使用防火墙即服务保护您的 RHOSO 云
您可以使用防火墙作为服务(FWaaS)网络服务(neutron)插件,将防火墙安全性应用到您的 Red Hat OpenStack Services on OpenShift (RHOSO)环境中的路由器端口及其后面的网络。
FWaaS 将 OVN 端口组和访问控制列表(ACL)应用到 RHOSO 网络服务(neutron)中创建的逻辑路由器端口。
RHOSO FWaaS 功能支持无状态层 3 和 4 防火墙规则、为每个项目量身定制的规则(租户)以及直接分配给路由器的策略。RHOSO FWaaS 还支持下一代防火墙(NGFW)第三方插件,支持与用于高级防火墙功能的供应商解决方案集成,如深度数据包检查(DPI)、恶意软件保护、入侵预防系统(IPS)和入侵检测和防止系统(IDPS)。
FWaaS 的主要用例包括:
- 多租户隔离 : 允许租户定义和控制与其网络的流量。
- 微分段: 为内部工作负载定义精细的规则。
- east-West 流量控制: 防止以后在内部网络段间移动。
- Ingress 和 Egress 限制: 限制对特定外部服务的访问。
8.1. 防火墙与安全组 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
FWaaS 和 Security Groups 均管理网络流量,但它们服务有不同的功能和范围:
- 范围级别: 安全组在虚拟机实例级别或虚拟机端口级别应用安全策略。相反,FWaaS 在网络或路由器端口级别指定安全策略。
- 规则功能: 安全组不允许管理员和租户明确拒绝特定流量,而 FWaaS 则提供此功能。
对于层次的防御策略,使用 FWaaS 进行南北限制控制和安全组进行东西微分段。