︿
Top


前言

在開始組態設定安全原則之前,管理人員必須先了解 FNS 安全防護架構,對於日常維運的工作任務中,將透過下列三種安全原則類型,來管理資料中心內部的南北向與東西向的網路流量:

  • Quarantine Policy(隔離原則): 防護層級最高的安全機制,當 VM 虛擬主機疑似遭到惡意入侵、感染病毒或發生資安事件時,能夠立即切斷指定主機的所有進出網路流量,達到即時隔離和避免危害擴散的目的。
  • Isolation Policy(環境隔離原則): 用於建立運作環境之間的隔離邊界,能夠有效阻擋兩個或多個主機群之間所有的網路流量,經常用於隔離 Dev 開發環境,與 Prod 正式生產環境之間的東西向網路通訊。
  • Application Policy(應用程式原則): 提供更精細的應用程式層級防護原則,管理人員可以針對特定應用程式群組,例如,前端 Web 服務層與後端 DB 資料庫層,明確定義允許進行網路通訊的來源端和目的端,包括通訊協定 TCP/UDP、IP 位址和專屬服務埠號,例如,TCP Port 80 。

當企業和組織的管理人員,發現資料中心內有 VM 虛擬主機疑似受感染或發生資安威脅時,管理人員可以在發現當下執行「隔離」(Quarantine)的動作,將該台主機從網路環境中完全隔離。在本文實作環境中,將以 Client1 虛擬主機擔任資安事件的受害主機進行模擬測試。





為 VM 套用 Quarantine 安全原則

請在 PC 管理介面中,依序點選「Infrastructure > Network & Security > Security Policies」,進入安全原則管理列表,可以看到 PC 預設內建的 2 項安全隔離原則的管理列表:
  • Quarantine Strict Policy: 徹底隔離所有進出該台特定主機的網路流量。
  • Quarantine Forensic Policy: 阻斷一般連線,但是允許預先定義的資安鑑識工具進行存取,以便後續進行資安事件根本原因調查作業。
圖、查看 PC 內建的 2 項預設安全隔離原則列表

現在,準備針對 Client1 虛擬主機,執行隔離套用和連線阻斷的驗證測試。請在 PC 管理介面中,依序點選「Infrastructure > Compute > VMs」,在虛擬主機清單中找到 Client1 後,點擊滑鼠右鍵選擇 Quarantine VMs 項目,在彈出的 Quarantine VM 視窗中,將會請管理人員選擇採用 Strict 或 Forensic 模式,在本文實作環境中請選擇 Strict 模式後,點選 Quarantine 鈕套用生效,此時在 VM 虛擬主機清單中,可以看到 Client1 虛擬主機名稱旁邊,將會出現紅色隔離圖示。

圖、為 Client1 虛擬主機套用 Strict 徹底隔離模式

現在,請點選 Client1 虛擬主機,在右鍵選單中選擇 Launch Console,在 Client1 主機的 Terminal 視窗中,執行「ping client2」指令,可以看到由於 Client1 虛擬主機已經被徹底隔離,所以網路封包無法到達 Client2 主機,證明東西向網路流量已經被徹底隔離,Client1 虛擬主機所有對外的網路連線都被封鎖。

圖、驗證 Client1 虛擬主機所有對外的網路連線都被封鎖





為 VM 解除 Quarantine 安全原則

當管理人員確認資安危機解除或資安威脅清除完成後,管理人員即可將主機進行解除隔離的動作。請在 PC 管理介面中,在 VM 虛擬主機清單中,點選 Client1 右鍵選單中的 Unquarantine VMs 項目,在彈出的 Unquarantine 1 VM 視窗中,系統再次詢問勾選的 VM 虛擬主機,將會被解除強制隔離狀態,確認無誤後點選 Unquarantine 鈕套用生效。

切換至 Client1 主機的 Console 畫面後,原本無法 ping client2 的指令,會立即恢復並收到 ICMP 回應訊息,表示東西向網路的強制隔離已經解除,並且 VM 虛擬主機清單中,Client1 虛擬主機旁的紅色隔離圖示也會同步消失,表示 Client1 主機的對外所有連線已經恢復正常運作。

圖、Client1 虛擬主機強制隔離模式順利解除

文章標籤: