企业Web业务的重要性持续提升,安全防护体系也日趋复杂。防火墙、IPS、WAF等安全设备逐台串联于网络链路,如同糖葫芦般依次挂载。随着业务流量增长,性能瓶颈逐步显现。若需增补设备,则须调整网络拓扑、重配路由策略,且须保障业务不中断,改造过程往往慎之又慎。
某大型有色金属集团的Web防护改造项目,给出了另一种答案。
传统 “串糖葫芦” ,痛点何在?
某大型有色金属集团数据中心Web业务面临的安全防护改造需求,在大型企业中具有普遍代表性。
01 加密流量看不见
HTTPS普及之后,WAF对着满屏密文做检测,效果大打折扣。对安全设备而言,未卸载的加密流量近乎“隐形”。若安全设备不具备SSL卸载能力,便无法对加密流量实施检测。这是传统安全架构的盲区之一。
02 性能瓶颈难突破
传统组网下,所有流量串行经过防火墙、IPS、WAF。四层与七层设备均需承载全部流量,性能不匹配,任何一个出现瓶颈,整条链都受影响。一旦性能不足,往往只能更换更高规格设备,无法弹性扩容。
03 集群部署太复杂
若采用多台WAF组建集群以提升性能,流量同步、会话同步、健康探测,机制复杂度高,且常受限于在同一厂商、同一型号。
04 单点故障风险高
串行部署的设备,任一设备发生故障,即可能导致业务中断。
改造思路:以流量编排,重构安全架构
某大型有色金属集团Web防护改造项目,采用了网御星云SSL0智能流量编排方案。
![]()
核心思路清晰:将安全设备由“串行串联”改为“旁路池化”,由网御星云SSL0设备承担“安全中台”角色。
01 部署方式
SSL0设备以双臂旁路部署在核心交换机上,IPS、WAF透明桥接在负载设备上,IDS探针连接SSL0设备镜像口。
02 业务转发逻辑
核心交换机通过策略路由牵引客户Web业务流量至SSL0设备,SSL0设备先对业务流量进行SSL/TLS卸载解密,然后将解密后的明文流量发给IPS、WAF进行安全检测,并同时复制一份给IDS。
IPS、WAF检测完毕后,流量返回给SSL0设备,由其重新加密后转发至后端服务器。
03 天然具备逃生机制
SSL0设备采用旁路部署,交换机策略路由牵引业务流量。即使SSL0及其他安全设备全部宕机,业务流量亦可经旁路通行,业务连续性得以保障。
方案亮点
01 加密流量,清晰可见
SSL0设备统一执行SSL/TLS卸载,将HTTPS流量解密为HTTP明文,再转发至下游安全设备检测。
WAF、IPS得以对明文内容实施检测。加密流量不再成为安全盲区。
02 安全设备异构集群,弹性扩展
不同厂商的WAF产品可以组成集群,形成异构安全资源池,避免单一品牌、版本漏洞引发整体安全隐患。
不同性能级别的设备可统一纳管,老设备淘汰更新后仍可以加入资源池,减少资源闲置与资金浪费。
网御SSL0设备支持轮询、加权轮询、最小连接、加权最小连接等多种负载均衡算法,可根据安全设备的处理能力实时分配流量。
01灰度上线,新设备安心接入
新增安全设备上线时,管理员通常较为谨慎,顾虑网络调整对现有业务造成影响。
借助网御星云SSL0智能流量编排设备,可实现新增设备的灰度上线功能:由SSL0设备将少量流量发送到新增设备,观察其业务稳定性,并根据需要逐步增加压力,确认新增设备策略、稳定性正常后,再将新增设备并入完整安全资源池中。
02 可视化运维,排障更高效
SSL0设备通过管理监控系统,集中实时监控各个安全网元的运行状态,CPU、内存、流量、并发连接等关键指标一目了然。
任意安全设备失效时,SSL0设备自动触发Bypass,后续流量直接跳转到其他正常设备,确保业务稳定。
03 健康检查,主动感知
支持ICMP、TCP、HTTP等多种探测协议,自定义探测周期。当设备开放SNMP时,还能获取CPU、内存、流量等详细信息,更精准地判断设备运行状态。
网络安全建设,并非设备越多越好。关键在于让每一比特流量都抵达应有的处理节点。
网御星云SSL0智能流量编排,突破传统“串糖葫芦”式架构,实现安全设备池化、加密流量可视化与运维管理可视化。以流量编排为核心重塑安全架构。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.