前言
事實上,FNS 安全架構最核心防線為應用程式原則(Application Policy)。 FNS 安全機制能夠針對多層級應用程式,例如,Web 網頁伺服器與資料庫伺服器,定義更精細的安全隔離原則,僅放行必要的通訊埠與通訊協定,貫徹「預設拒絕」(Default Deny)的零信任原則。在本文實作環境中,將為 TaskMan 應用程式建立專屬的安全原則 AppTaskMan,首先定義 Web 層與 DB 層的進站流量規則,並且驗證 Monitor 與 Enforce 模式下的存取控制效果。
為 VM 套用 Application 安全原則
在 PC 管理介面中,依序點選「Infrastructure > Network & Security > Security Policies」,點擊 + Create Security Policy,在 Policy Name 欄位輸入 AppTaskMan,並選擇 Secure Entities(Application Policy)類型後點擊 Next 鈕。
在 Secure Application 頁面中,點擊 + Add Security Entity,搜尋並選擇 AppTier:DB 後點擊 Add,再次點擊 + Add Security Entity,搜尋並選取 AppTier:Web 後點擊 Add,在左側 Inbounds 區塊點擊 + Add Source,輸入並選擇 Environment:Production 後點擊 Add,點擊 AppTier:Web 旁邊的 + 號,選擇 Select a Service 並新增 Protocol/Service 為 TCP Port 80,點擊 Save 完成新增 Web 層規則,點擊 AppTier:DB 旁邊的 + 號,設定選取 Allow all traffic,以便允許 Web 層對 DB 層的所有通訊,點擊 Save 完成新增 DB 層規則,最後在 Review 頁面,選擇 Apply(Monitor)模式後點擊 Confirm 啟用監控模式。
圖、設定進站流量來源與 TCP Port 80 特定通訊埠許可規則
圖、Monitor 模式下應用程式正常運作,拓撲圖即時回報流量狀態
同樣的,確認正常流量已經涵蓋需要的許可規則之後,管理人員便能放心將安全原則,切換為 Enforce 強制模式,以落實企業或組織的安全原則隔離管控。請在 AppTaskMan 原則頁面上方點擊 Apply 選單,選擇 Apply(Enforce)項目,並於彈出視窗輸入 ENFORCE 後點擊 Confirm 鈕套用生效。
此時,左上角的安全原則狀態轉換為 Status: Enforced,左側未符合專屬放行規則的來源,例如,非 Production 環境或未授權的網路連線,全部會被系統列入需要 Blocked 的狀態,連線顯示為紅色阻斷虛線。
切換至 Client1 的控制台重新整理頁面,未獲得授權的存取行為或非允許的 Port 連線作業,將會立即被切斷無法順利載入網頁。


