Flow Network Security Architecture | Nutanix



簡介

在傳統的資料中心裡,不少企業和組織習慣依靠外圍的邊界防火牆來阻擋外部威脅。然而,隨著雲原生應用與混合雲架構的普及,資料中心內部的各類伺服器與 VM 虛擬主機之間的互動變得極其頻繁,一旦某一台 VM 虛擬主機遭到惡意攻擊並入侵成功後,傳統的外圍防火牆根本無法察覺,惡意攻擊已經在內部伺服器之間相互擴散。

因此,為了落實零信任架構(Zero Trust Architecture)與最小權限原則,並將資安威脅的影響範圍降到最低,導入「微分段」(Microsegmentation)機制,已經成為現代化資料中心標準中不可缺少的一環。

傳統網路環境管理,是以 VLAN 或 Subnet 為單位進行分段管理,而微分段則利用 SDN 網路虛擬化技術,將網路流量的安全隔離精細化到「個別工作負載」或「單台 VM 虛擬主機」,在資料中心內部為每個對象建立專屬的安全邊界,確保即便某個節點被攻陷,企業和組織的整體關鍵資產和機敏資料依然受到保護。

在 Nutanix 虛擬化基礎架構中,便是透過 Flow Network Security(FNS)機制,達成微分段及過濾東西向網路流量的目的。傳統網路環境,最讓 IT 維運團隊頭痛的,就是如何有效管理多層次應用服務,舉例來說,一組具備不同類型包含 Web、App、DB 的營運服務,為了每項服務的高可用性和網段規劃,必須橫跨不同的 VLAN 以及實體網路環境,導致傳統南北向的防火牆規則變得無比臃腫且難以維護,一旦某個網段因為專案內容而進行變更後,所有的 ACL 存取控制清單都要重新進行組態設定。

Nutanix FNS 安全機制,則是將安全原則直接與 VM 虛擬主機的中繼資料(Metadata)與標籤(Categories)綁定,企業和組織的維運團隊只需要在 Prism 管理介面上,直接依據應用服務的邏輯角色,例如,加上 AppType: Web、AppType: DB 等標籤,就能夠直接定義 VM 虛擬主機之間的存取權限。

圖、Nutanix Flow Network Security安全機制運作示意圖





Flow Network Security 運作架構

在開始應用 Nutanix FNS 安全機制之前,管理人員必須先瞭解 FNS 的環境需求與核心元件,因為 FNS 並非獨立運作的防火牆設備,而是與整個 Nutanix 基礎架構整合的資安機制。

首先,在運作環境方面,FNS 的核心管理大腦為 Prism Central(PC),所有的資安政策制定、標籤分類、流量視覺化監控以及維運管理,都必須透過 Prism Central 進行統一的管理與組態設定,當維運團隊部署完安全原則之後,這些安全原則會自動套用至其下 Prism Element(PE)管理的 AHV 叢集,確保安全原則管理集中化。

在實際組態設定 FNS 微分段安全防護機制前,維運團隊需要了解 FNS 如何透過下列兩個核心元件,達成微分段安全機制:
  • 標籤(Categories): 這是 FNS 識別工作負載的唯一方式,維運團隊無須手動輸入 VM 虛擬主機的 IP 位址或主機名稱,而是透過中繼資料為 VM 虛擬主機貼上邏輯標籤,例如,定義服務應用的類型 AppType: Billing,或者是應用程式的層級 AppTier: Web、AppTier: Database 等。
  • 安全原則(Security Policies): 定義完服務的標籤之後,維運團隊便能接著建立安全原則,例如,常見的 Application Policy,用來定義特定標籤之間的存取權限與阻斷邏輯。
圖、Nutanix FNS 安全機制運作示意圖

如圖所示,在這個 Nutanix FNS 安全原則示意圖中,清楚展示一個標準應用程式安全原則的邏輯設計,圖中灰色虛線方框代表套用生效的 FNS 安全規則,透過這種視覺化呈現的安全規則示意圖,企業和組織便能輕鬆理解安全規則,除非安全原則明確允許,否則預設全面阻擋的零信任微分段原則。示意圖中的 FNS 安全原則,主要由三個區塊所組成:

1. 受保護主體(Secured Entities): 在 Application Policy 方框內,定義被保護的應用類型為AppType: Billing,並且進一步細分為 AppTier: Web 網頁伺服器層級,和 AppTier: Database 後端資料庫層級。

2. 來源端規則(Inbound): 在圖中左側,管理人員可以精確指定「只有」哪些來源,可以存取受保護的 AppTier: Web 網頁伺服器層級,例如,允許來源端是網際網路(0.0.0.0/0),透過 TCP協定的 Port 443 進行連線,或是允許企業內部(Location: HQ)網段,透過 TCP 協定的 Port 22、80、443 進行維運管理。

3. 目的端規則(Outbound): 在圖中右側,管理人員可以定義受保護的主機,可以主動向外連線至何處,在該範例中,歸類於 AppTier: Web 網頁伺服器層級的主機,允許向外連線至任意目的地(0.0.0.0/0)。





FNS 安全原則狀態

當管理人員組態設定標籤與安全原則之後,準備在 Prism Central 執行部署作業時,可能會面臨安全原則狀態(Policy State)的選擇兩難,是要直接套用生效進行阻擋,還是先放行避免錯誤阻擋造成營運損失。

因此,Nutanix FNS 提供兩種運作模式,讓企業和組織在導入零信任架構時能有彈性的緩衝空間:
  • 監控模式(Monitor): 在監控模式下,安全原則處於「唯讀模擬」狀態,FNS 僅會針對網路流量進行觀察與記錄,即便發現未在允許清單中的連線行為,系統依然會予以放行,以便管理人員在不影響線上營運服務的前提下,進行網路流量收集與安全原則微調。
  • 強制模式(Enforce): 一旦安全原則套用於強制模式時,系統便會嚴格執行已套用的安全原則,任何未被明確允許的網路連線都視為異常連線,FNS 將會直接阻擋該網路連線。

簡單來說,一旦管理人員套用安全原則至強制模式後,網路封包的攔截與過濾機制,會在底層 AHV 主機的 Open vSwitch(OVS)虛擬交換機核心中完成,當網路封包由 VM 虛擬主機流出或流入時,會依序通過 AHV 主機內部的 OVS 虛擬交換機,其中位於核心關鍵節點的,便是專屬安全檢查層 br.microseg,一旦網路封包進入 br.microseg 時,系統便會透過 OpenFlow 規則,進行一連串的安全原則比對,由 Rule 1 一路比對至 Rule N,並且在單一原則中執行的比對與邏輯如下:
  • 狀態檢查比對(Stateful Match): 系統會動態檢查封包是否符合已建立的連線狀態,並且比對安全原則。
  • 首條匹配即停止(First-Match): 封包會由 Rule 1 第一條規則開始比對,一旦成功匹配規則後,便會直接執行該規則所定義的動作,例如,Deny 阻擋或 Allow 放行,然後不再繼續往下比對,倘若不匹配的話,則移往向下一條規則繼續進行比對作業。
圖、FNS 安全原則比對邏輯示意圖