Elastic Desktop Service (EDS) Enterprise protege os cloud computers contra ameaças de rede externas e internas por meio de políticas de grupo de segurança, controle de nome de domínio e streaming criptografado via TLS. Esses controles permitem que os administradores gerenciem o escopo e o comportamento do acesso à rede dos usuários.
01 Acesso à rede
1,1 Políticas de grupo de segurança
Elastic Desktop Service (EDS) Enterprise oferece políticas de controle de grupo de segurança para gerenciar o acesso à rede dos cloud computers. Cada política consiste em regras semelhantes às regras de grupo de segurança do Elastic Compute Service. Configure a direção da regra (entrada/saída), ação (Allow/Deny), prioridade, tipo de protocolo, intervalo de portas, objeto de autorização (endereço IP ou bloco CIDR) e descrição. Ao combinar regras com diferentes escopos e prioridades, os administradores podem implementar controle de acesso baseado em lista de permissões.
Adicione regras de controle de grupo de segurança de entrada ou saída para refinar o controle de tráfego dos seus cloud computers. Veja a seguir exemplos de configurações para regras de controle de grupo de segurança:
Cenário 1
Por padrão, todo o acesso de saída de um cloud computer é permitido. Adicione as seguintes regras de saída para permitir acesso apenas a endereços IP específicos:
-
Regra 1: Negar todo o acesso de saída. Exemplo:
Direction
Policy
Priority
Protocol type
Port range
Authorization object
Outbound
Deny
2
All
-1/-1
0.0.0.0/0
-
Regra 2: Permitir acesso a um endereço IP específico. A prioridade desta regra deve ser superior à da Regra 1. Exemplo:
Direction
Policy
Priority
Protocol type
Port range
Authorization object
Outbound
Allow
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
Endereço IP para o qual o acesso será permitido, por exemplo: 192.168.1.1/32.
Cenário 2
Em um ambiente VPC, adicione uma regra de entrada para permitir o acesso de um endereço IP específico ao cloud computer. Exemplo:
|
Direction |
Policy |
Priority |
Protocol type |
Port range |
Authorization object |
|
Inbound |
Allow |
1 |
Selecione o tipo de protocolo aplicável. |
Defina um intervalo de portas apropriado. |
Endereço IP de origem do acesso permitido, por exemplo: 192.168.1.1/32. |
Cenário 3
Considere que o Cloud Computer A esteja associado à Política A e o Cloud Computer B à Política B. Em um ambiente VPC, o Cloud Computer A e o Cloud Computer B não conseguem se comunicar porque todo o acesso de entrada é negado por padrão. Adicione as seguintes regras de entrada à Política A e à Política B para habilitar a comunicação de rede entre eles:
-
Na Política A, adicione uma regra de entrada para permitir o acesso proveniente do Cloud Computer B. Exemplo:
Direction
Policy
Priority
Protocol type
Port range
Authorization object
Inbound
Allow
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
Endereço IP do Cloud Computer B.
-
Na Política B, adicione uma regra de entrada para permitir o acesso proveniente do Cloud Computer A. Exemplo:
Direction
Policy
Priority
Protocol type
Port range
Authorization object
Inbound
Allow
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
Endereço IP do Cloud Computer A.
|
1,2 Controle de nome de domínio
Elastic Desktop Service (EDS) Enterprise fornece políticas de controle de nome de domínio para gerenciar o acesso à rede dos cloud computers no nível de DNS. Cada regra especifica um nome de domínio e uma ação (Allow ou Deny). A correspondência com caractere curinga (*) simplifica o controle sobre grupos de domínios relacionados.
A tabela a seguir mostra exemplos de regras de DNS para controle granular de acesso a domínios.
Domínio | Exemplo | Política de acesso | Descrição |
Domínio de segundo nível |
| Allow | Quando o cloud computer acessa |
Domínio de terceiro nível |
| Deny | Quando o cloud computer acessa |
| Allow | Quando o cloud computer acessa | |
Domínio de quarto nível |
| Deny | Quando o cloud computer acessa |
| Allow | Quando o cloud computer acessa | |
| Allow |
|
02 Limites de rede
2,1 Conectividade da rede corporativa
Os cloud computers são executados em um grupo de segurança criado automaticamente dentro da rede corporativa (anteriormente workspace), sem endereços IP públicos ou portas abertas. O grupo de segurança bloqueia todo o tráfego externo, exceto conexões de protocolo ASP provenientes do gateway de streaming, impedindo que ataques externos alcancem os cloud computers. Esse mecanismo de segurança do Elastic Desktop Service (EDS) Enterprise não pode ser modificado.
Por padrão, a comunicação entre computadores também é bloqueada, prevenindo ataques laterais entre cloud computers. Os administradores podem habilitar a comunicação dentro de sua rede corporativa se necessário, e aplicar políticas adicionais de controle de rede para mitigar os riscos associados.
|
03 Criptografia de transmissão
3,1 Criptografia do protocolo ASP
Os cloud computers do EDS Enterprise usam o Adaptive Streaming Protocol (ASP) proprietário da Alibaba Cloud por padrão. O ASP criptografa todos os dados interativos em trânsito entre os cloud computers e os terminais clientes usando TLS com base na biblioteca criptográfica Tongsuo.
A criptografia cobre todos os dados da sessão: fluxos de imagem, fluxos de áudio/vídeo, dados da área de transferência e eventos de entrada do usuário. Nenhuma configuração adicional é necessária.
Tongsuo (anteriormente BabaSSL) é uma biblioteca criptográfica de código aberto desenvolvida pela Alibaba que suporta algoritmos comerciais chineses (SM2, SM3, SM4) e algoritmos internacionais (ECDSA, RSA, AES, SHA). Ela é certificada pela Administração Estatal de Criptografia da China.
|