【问题标题】:GCP Cloud Armor DDoS setupGCP Cloud Armor DDoS 设置
【发布时间】:2020-10-09 10:09:07
【问题描述】:

我想知道 Cloud Armor 是如何工作的。当我创建“策略中的空规则”(允许所有流量)时,是否默认启用 DDoS 保护?还是 DDoS 保护只是 HTTP(s) 负载均衡器的一部分?

这是我的笔记:

  • HTTP(s) 负载均衡器默认具有基本的 DDoS 保护,例如 SYN 泛洪、IP 片段泛洪、端口耗尽等...
  • Cloud Armor 仅通过“空策略”规范默认添加额外保护
  • 您可以在 Cloud Armor 中根据 IP 位置等进行额外过滤,以获得更好的保护
  • 在每种情况下,您都需要考虑 GCS 签名 url、WAF、VPC、IAM、内部网络等以获得最佳效果 - 还要在最后制作安全的应用程序(第一次查看的验证码保护等)
  • 如果还不够,可以使用合作伙伴解决方案

您能否告诉我我哪里错了?您对如何在 GCP 中保护您的网络的最佳建议是什么?谢谢。

【问题讨论】:

  • what is your best advice how to protect your network in GCP? 在安全方面仍然存在同样的问题:防范什么?您想减轻哪些风险?你能分享更多吗?
  • @guillaumeblaquiere 我想保护我们的负载均衡器免受 DDoS 攻击。这对我来说是 CloudFare 和类似服务中所做的一些逻辑。例如,当来自单个 IP(和同一代理)的请求过多时阻止访问或显示验证码,这对我来说是一个好的开始。谢谢

标签: google-cloud-platform load-balancing ddos google-cloud-armor


【解决方案1】:

尽管 HTTP(S) 负载平衡器提供了您提到的一些 DDoS 缓解功能,但 DDoS 包含许多不同的攻击向量,因此没有“阻止所有 DDoS”的功能,但provide protection on some specific common attacks:

当您启用 HTTP(S) 负载平衡或 SSL 代理负载平衡时, Google 基础架构缓解并吸收了许多第 4 层及以下的 SYN Flood、IP Fragment Flood、端口耗尽等攻击。

考虑到 DDoS 攻击的多样性,Cloud Armor 旨在补充和扩展这种保护,并适应用户项目的特定需求。

关于设置“空策略”并获得额外保护层的具体方面:即使some products support setting empty policies (like IAM),Cloud Armor API 参考doesn't seem to be accepting it,所以这似乎没有增加任何额外保护。

不确定您从哪里得到的,但 Cloud Armor“添加额外的过滤 [...] 以提供更好的保护”部分似乎很重要:您需要根据需要配置策略为了提高安全性。我认为混淆g可能与Cloud Armor working thightly coupled with the HTTP(S) load balancer有关。

最后是关于“如何保护您的网络的最佳建议”,sounds really opinion-based,可能需要一些具体的细节来改进它。但是,在这种情况下,我认为您可能会从有点过时的GCP paper on DDoS 中受益(2016 年),但它包括您提到的所有产品,并且根据您的评论,可能是您正在寻找的产品。

【讨论】:

  • 非常感谢,这正是我需要知道的。
  • 嘿,很高兴你发现它有用。您可能还想考虑接受将这个问题解决为已解决的答案:)
猜你喜欢
  • 1970-01-01
  • 2021-10-14
  • 2021-03-28
  • 2020-12-28
  • 2021-09-18
  • 1970-01-01
  • 2021-08-10
  • 1970-01-01
  • 2020-06-09
相关资源
最近更新 更多