本指南旨在協助使用者全面瞭解阿里雲風險識別產品的網路安全特性,為使用者實施安全配置和管理提供專業指導,也為構建安全可靠的雲上環境提供了完整的解決方案架構。
網路隔離機制
與VPC整合及網路隔離支援
阿里雲風險識別產品已深度整合Virtual Private Cloud(Virtual Private Cloud),通過隧道技術實現資料連結層的隔離,為每個使用者提供獨立的虛擬安全網路環境。
預設網路隔離:產品預設部署在使用者專屬的VPC環境中,確保與其他租戶的網路完全隔離。
使用者自訂控制:使用者可通過配置網路ACL和安全性群組規則,靈活定義進出流量的存取原則,實現更細粒度的網路隔離。
內外網連通機制
產品採用嚴格的網路存取控制策略,優先保障內網通訊的安全性:
內網訪問優先
產品預設僅開放內網訪問地址,確保服務調用在使用者私人網路內完成,避免公網暴露帶來的安全風險。
對於必須通過公網訪問的情境,需使用者顯式申請並配置特定的存取控制策略。
公網訪問限制
當使用者確實需要開啟公網訪問時,系統支援設定IP白名單、訪問頻率限制等多重防護措施。
支援通過API Gateway進行流量轉寄,確保公網訪問經過嚴格的身份認證和存取控制。
安全傳輸保障
傳輸加密機制
所有網路流量均通過安全加密通道傳輸:
TLS協議加密:採用TLS 1.2及以上版本對傳輸資料進行加密,確保資料在傳輸過程中的機密性和完整性。
VPN隧道保護:支援通過IPSec VPN或SSL VPN建立安全隧道,為遠端存取提供額外的安全保障。
資料完整性校正
在傳輸過程中實施資料完整性校正機制,防止資料被篡改或偽造。
支援數位簽章驗證,確保資料來源的可靠性和真實性。
網路防禦能力
防火牆防護體系
產品整合了多層次的防火牆防護機制:
Cloud Firewall
提供主動外聯流量分析和失陷感知檢測功能,即時監控異常流量行為。
支援與主機安全聯動,形成完整的漏洞響應閉環防護。
Web Application Firewall
針對Web應用提供專業的防護能力,有效抵禦SQL注入、XSS攻擊等常見威脅。
實現Bot安全管理,防範自動化攻擊工具的惡意訪問。
DDoS防護
整合DDoS原生防護能力,可抵禦高達T級的流量攻擊。
支援自動化的攻擊檢測和流量清洗,確保業務持續可用。
存取控制策略
細粒度存取控制
基於RAM許可權管理體系,支援針對不同資源、API介面進行精細化授權。
支援基於標籤的存取控制策略,實現更靈活的許可權管理。
網路訪問審計
記錄所有網路訪問日誌,支援詳細的流量審計和溯源分析。
提供可視化的訪問統計報表,協助使用者及時發現潛在的安全風險。
可靠性保障
多可用性區域部署
採用多可用性區域架構設計,確保服務的高可用性和容災能力。
支援跨地區的容災備份,保障商務持續性。
網路健康監測
即時監控網路連通性和服務品質,自動檢測並處理網路異常。
提供網路效能指標監控,協助使用者最佳化網路設定。
通過以上多層次的安全防護措施,阿里雲風險識別產品確保了網路流量的安全性和可靠性,滿足企業對於網路安全的嚴苛要求。