︿
Top


前言

事實上,FNS 安全架構最核心防線為應用程式原則(Application Policy)。 FNS 安全機制能夠針對多層級應用程式,例如,Web 網頁伺服器與資料庫伺服器,定義更精細的安全隔離原則,僅放行必要的通訊埠與通訊協定,貫徹「預設拒絕」(Default Deny)的零信任原則。在本文實作環境中,將為 TaskMan 應用程式建立專屬的安全原則 AppTaskMan,首先定義 Web 層與 DB 層的進站流量規則,並且驗證 Monitor 與 Enforce 模式下的存取控制效果。





為 VM 套用 Application 安全原則

在 PC 管理介面中,依序點選「Infrastructure > Network & Security > Security Policies」,點擊 + Create Security Policy,在 Policy Name 欄位輸入 AppTaskMan,並選擇 Secure Entities(Application Policy)類型後點擊 Next 鈕。

在 Secure Application 頁面中,點擊 + Add Security Entity,搜尋並選擇 AppTier:DB 後點擊 Add,再次點擊 + Add Security Entity,搜尋並選取 AppTier:Web 後點擊 Add,在左側 Inbounds 區塊點擊 + Add Source,輸入並選擇 Environment:Production 後點擊 Add,點擊 AppTier:Web 旁邊的 + 號,選擇 Select a Service 並新增 Protocol/Service 為 TCP Port 80,點擊 Save 完成新增 Web 層規則,點擊 AppTier:DB 旁邊的 + 號,設定選取 Allow all traffic,以便允許 Web 層對 DB 層的所有通訊,點擊 Save 完成新增 DB 層規則,最後在 Review 頁面,選擇 Apply(Monitor)模式後點擊 Confirm 啟用監控模式。

圖、設定進站流量來源與 TCP Port 80 特定通訊埠許可規則

現在,進入 AppTaskMan 安全原則頁面,左上角狀態顯示為 Status: Monitoring,請開啟 Client1 的主機控制台,啟動 Firefox 瀏覽器並連結 http://TaskWeb 網址,可以發現 Client1 能夠成功開啟 Task Manager 應用程式網頁,代表營運服務運作不受影響,同樣的背景拓撲圖呈現 Discovered 流量,並以黃色虛線繪製出從 Client1 到 AppTier:Web 及 AppTier:DB 的實際通訊路徑。

圖、Monitor 模式下應用程式正常運作,拓撲圖即時回報流量狀態

同樣的,確認正常流量已經涵蓋需要的許可規則之後,管理人員便能放心將安全原則,切換為 Enforce 強制模式,以落實企業或組織的安全原則隔離管控。請在 AppTaskMan 原則頁面上方點擊 Apply 選單,選擇 Apply(Enforce)項目,並於彈出視窗輸入 ENFORCE 後點擊 Confirm 鈕套用生效。

此時,左上角的安全原則狀態轉換為 Status: Enforced,左側未符合專屬放行規則的來源,例如,非 Production 環境或未授權的網路連線,全部會被系統列入需要 Blocked 的狀態,連線顯示為紅色阻斷虛線。

切換至 Client1 的控制台重新整理頁面,未獲得授權的存取行為或非允許的 Port 連線作業,將會立即被切斷無法順利載入網頁。

圖、Enforce 模式下非許可連線會立即遭到隔離阻斷,達成零信任隔離防護
文章標籤: