O ECS protege redes por meio de isolamento de rede, controle de tráfego, monitoramento de tráfego e proteção de segurança na nuvem.
Isolamento de rede
Isolamento de rede com VPC
O Virtual Private Cloud (VPC) é uma rede privada personalizável que oferece controle total sobre o ambiente de rede. O VPC fornece os seguintes recursos de isolamento:
-
Os VPCs são logicamente separados entre si e não se comunicam por padrão.
-
As instâncias do ECS dentro de um VPC se comunicam pela rede interna, reduzindo a exposição à rede pública.
-
É possível criar múltiplos vSwitches dentro de um VPC para segmentação de rede e divisão de blocos CIDR, aprimorando o isolamento entre switches.
Consulte VPCs e vSwitches e Criar e gerenciar um VPC.
Isolamento de serviços com vSwitches
Use vSwitches para dividir blocos CIDR em diferentes cenários de negócios. Os vSwitches são componentes fundamentais do VPC que conectam instâncias e fornecem os seguintes recursos de segurança:
-
Isolamento de serviços: separe recursos por nível de segurança e tipo de serviço.
-
Controle de tráfego: associe listas de controle de acesso à rede (ACLs) aos vSwitches para regular o tráfego.
Consulte VPCs e vSwitches e Criar e gerenciar vSwitches.
PrivateLink para acesso à rede privada do ECS
O PrivateLink estabelece conexões privadas e seguras entre VPCs e o ECS sem a necessidade de gateway de Internet, dispositivo NAT ou VPN Gateway (VPN). Isso simplifica a arquitetura de rede e reduz os riscos de segurança do acesso pela rede pública. Consulte O que é o PrivateLink?.
Controle de tráfego de rede
Usar ACLs de rede para controle de tráfego
As ACLs de rede podem ser associadas a vSwitches para controlar o fluxo de dados de entrada e saída, restringindo o acesso às instâncias do ECS. Consulte ACLs de rede e Criar e gerenciar uma ACL de rede.
Usar grupos de segurança para controlar o tráfego de NIC
Um grupo de segurança é um firewall virtual que controla o tráfego de rede de entrada e saída do controlador de interface de rede (NIC) das instâncias do ECS. Configure regras de entrada para controlar o tráfego destinado às instâncias e regras de saída para controlar o tráfego originado das instâncias. Consulte Visão geral e Gerenciar recursos associados a grupos de segurança.
Os grupos de segurança são classificados em tipos básico e avançado, ambos gratuitos. Eles diferem em capacidade, referência de regras, política de interconectividade interna e regras de controle de acesso padrão. Consulte Grupos de segurança básicos e avançados.
Monitoramento e análise de tráfego de rede
O ECS oferece suporte a monitoramento e análise de tráfego de rede por meio de flow logs do VPC e espelhamento de tráfego para verificação de controle de acesso, monitoramento de tráfego e solução de problemas.
Flow logs
Os flow logs registram o tráfego de entrada e saída de uma Elastic Network Interface (ENI). Use flow logs para verificar regras de ACL, monitorar o tráfego e solucionar erros de rede. Consulte Flow log.
Espelhamento de tráfego
O espelhamento de tráfego espelha o tráfego de ENI com base em filtros especificados e o encaminha para uma ENI designada ou um Classic Load Balancer (CLB) interno. Use esse recurso para inspeção de conteúdo, monitoramento de ameaças e solução de problemas. Consulte Espelhamento de tráfego.
Proteção de segurança na nuvem
O Alibaba Cloud oferece produtos de segurança que protegem instâncias do ECS contra ataques de rede. Os seguintes produtos se integram ao ECS:
Anti-DDoS
O Anti-DDoS Basic é ativado por padrão. Ele filtra o tráfego DDoS antes que chegue ao host do ECS, protegendo as instâncias contra ataques DDoS. Consulte Anti-DDoS Basic.
Cloud Firewall
O Cloud Firewall fornece gerenciamento unificado de segurança com firewalls de Internet, VPC e internos. O firewall interno protege o tráfego entre instâncias do ECS e impede acessos não autorizados. Consulte Configuração de grupo de segurança.
Web Application Firewall
O Web Application Firewall (WAF) roteia o tráfego web por meio de um gateway para inspeção, filtra o tráfego malicioso e encaminha o tráfego normal para as instâncias do ECS. Consulte Ativar a proteção WAF para instâncias do ECS.