ECS sécurise les réseaux grâce à l'isolation réseau, au contrôle et à la surveillance du trafic, ainsi qu'à la protection par les services de sécurité cloud.
Isolation réseau
Isolation réseau avec VPC
Virtual Private Cloud (VPC) est un réseau privé personnalisable qui vous offre un contrôle total sur votre environnement réseau. Le service VPC offre les capacités d'isolation suivantes :
Les VPC sont logiquement isolés les uns des autres et ne communiquent pas par défaut.
Les instances ECS au sein d'un VPC communiquent via le réseau interne, ce qui réduit l'exposition au réseau public.
Créez plusieurs vSwitches au sein d'un VPC pour segmenter le réseau et diviser les blocs CIDR, renforçant ainsi l'isolation entre les commutateurs.
Consultez la rubrique VPC et vSwitch.
Isolation des services avec les vSwitches
Utilisez les vSwitches pour diviser les blocs CIDR selon différents scénarios métier. Les vSwitches sont des composants fondamentaux du VPC qui connectent les instances et offrent les fonctionnalités de sécurité suivantes :
Isolation des services : séparez les ressources par niveau de sécurité et type de service.
Contrôle du trafic : associez des listes de contrôle d'accès réseau (ACL) aux vSwitches pour réguler le trafic.
Consultez la rubrique VPC et vSwitch.
PrivateLink pour l'accès privé à ECS
PrivateLink établit des connexions privées et sécurisées entre les VPC et ECS sans nécessiter de passerelle Internet, de dispositif NAT ni de VPN Gateway (VPN). Cette solution simplifie l'architecture réseau et atténue les risques de sécurité liés à l'accès au réseau public. Pour en savoir plus, consultez la rubrique Présentation de PrivateLink.
Contrôle du trafic réseau
Utiliser des ACL réseau pour contrôler le trafic
Associez des ACL réseau aux vSwitches pour contrôler les flux de données entrants et sortants, restreignant ainsi l'accès aux instances ECS. Consultez les rubriques ACL réseau et Créer et gérer une ACL réseau.
Utiliser des groupes de sécurité pour contrôler le trafic des cartes réseau
Un groupe de sécurité est un pare-feu virtuel qui contrôle le trafic entrant et sortant des interfaces réseau (NIC) des instances ECS. Configurez des règles entrantes pour contrôler le trafic vers les instances et des règles sortantes pour contrôler le trafic depuis les instances. Consultez les rubriques Présentation et Gérer les ressources associées aux groupes de sécurité.
Les groupes de sécurité se déclinent en types basique et avancé, tous deux gratuits. Ils diffèrent par leur capacité, la référence des règles, la politique d'interconnectivité interne et les règles de contrôle d'accès par défaut. Consultez la rubrique Groupes de sécurité basiques et avancés.
Surveillance et analyse du trafic réseau
ECS prend en charge la surveillance et l'analyse du trafic réseau via les journaux de flux VPC et la mise en miroir du trafic, permettant ainsi la vérification du contrôle d'accès, la surveillance du trafic et le dépannage.
Journaux de flux
Les journaux de flux enregistrent le trafic entrant et sortant d'une interface réseau élastique (ENI). Utilisez les journaux de flux pour vérifier les règles ACL, surveiller le trafic et résoudre les erreurs réseau. Consultez la rubrique Journal de flux.
Mise en miroir du trafic
La mise en miroir du trafic reproduit le trafic ENI selon des filtres spécifiés et le transfère vers une ENI désignée ou un Classic Load Balancer (CLB) orienté vers l'intérieur. Utilisez cette fonctionnalité pour l'inspection du contenu, la surveillance des menaces et le dépannage. Consultez la rubrique Miroir de trafic.
Protection par les services de sécurité cloud
Alibaba Cloud propose des produits de sécurité qui protègent les instances ECS contre les attaques réseau. Les produits suivants s'intègrent à ECS :
Anti-DDoS
Anti-DDoS Basic est activé par défaut. Il nettoie le trafic DDoS avant qu'il n'atteigne l'hôte ECS, protégeant ainsi les instances contre les attaques DDoS. Consultez la rubrique Anti-DDoS Basic.
Cloud Firewall
Cloud Firewall offre une gestion de sécurité unifiée avec des pare-feux Internet, VPC et internes. Le pare-feu interne protège le trafic entre les instances ECS et empêche tout accès non autorisé. Consultez la rubrique Configuration du groupe de sécurité.
Web Application Firewall
Web Application Firewall (WAF) achemine le trafic web via une passerelle pour inspection, filtre le trafic malveillant et transfère le trafic normal vers les instances ECS. Consultez la rubrique Activer la protection WAF pour les instances ECS.