随着企业数据中心内部工作负载的不断丰富,传统"南北向"边界防火墙已难以应对虚拟机之间的"东西向"流量防护需求。超融合基础设施(HCI)通过将网络功能直接嵌入虚拟化层,使分布式防火墙与微隔离成为保护企业IT底座的可落地技术。本文从标准与原理、技术架构、典型实施路径三个维度,对这两项安全能力进行系统解读。
一、概念界定与标准依据
1.1 分布式防火墙(Distributed Firewall)
分布式防火墙将防火墙规则下发至每一个虚拟化主机(Hypervisor)的虚拟交换机层,使防护能力跟随虚拟机。每一次虚机迁移、扩容、缩容,安全策略自动跟随,不再依赖物理防火墙的集中式转发。这种"策略随行"模型,最早由VMware NSX推动成为业界主流,目前已成为新型数据中心基础设施的通行能力。
1.2 微隔离(Microsegmentation)
微隔离指在数据中心内部按工作负载、应用、用户身份进行细颗粒度的网络分割,使得单个虚拟机或容器在没有授权的情况下无法与邻居通信。Gartner在多项报告中将其视为云计算环境下减少横向移动的关键技术。在等级保护2.0标准中,"网络分段、隔离"作为重要要求项,与微隔离的技术理念高度契合。
1.3 等级保护2.0相关条款
等级保护2.0(GB/T 22239-2019)在"安全区域边界"和"安全计算环境"中均对内部网络隔离、访问控制、入侵防范提出了明确要求。超融合内置的分布式防火墙和微隔离,可直接映射至第三级、第四级测评中关于"边界防护""入侵防范""访问控制"等关键控制点。
二、分布式防火墙技术架构
2.1 组件构成
典型的超融合分布式防火墙包含以下组件:
| 组件 | 位置 | 职责 |
|---|---|---|
| 安全策略管理器 | 云管理平台(如aCMP) | 策略集中定义、版本管理 |
| 虚拟交换机 | 每个虚拟化主机 | 接收策略并执行过滤 |
| 安全代理 | 虚拟化层内核态 | 包捕获、状态跟踪、规则匹配 |
| 日志与审计 | 集中日志系统 | 记录与归档策略命中详情 |
2.2 工作流程
- 管理员在云管理平台定义安全策略(基于对象:虚拟机、IP集、应用类型、用户身份);
- 策略通过控制面下发到各个Hypervisor的虚拟交换机;
- 虚拟机发起流量时,最初的数据包上送安全代理进行规则匹配;
- 命中允许规则后建立连接状态表(Conntrack),后续报文直接在内核态放行,达到接近零损耗的转发性能;
- 全部命中/拒绝日志实时上报,形成完整审计链路。
2.3 与传统边界防火墙的差异
| 维度 | 传统边界防火墙 | 分布式防火墙 |
|---|---|---|
| 防护位置 | 数据中心出入口 | 每个虚拟化主机 |
| 流量路径 | 集中式绕行(Hair-pinning) | 本地就近过滤 |
| 策略颗粒度 | IP/网段级 | 虚拟机/工作负载级 |
| 虚机迁移 | 策略需要人工同步 | 策略自动随行 |
| 横向防护能力 | 弱 | 强 |
| 性能扩展方式 | 纵向扩容 | 横向线性扩展 |
三、微隔离技术实践
3.1 微隔离的三种实现范式
- 基于主机Agent:在每个虚拟机内安装Agent,由Agent实施过滤,优点是细粒度、可感知应用;缺点是Agent运维成本高。
- 基于Hypervisor + 虚拟交换机:在虚拟化层嵌入安全代理,无需进入虚机,部署便捷但对应用层感知较弱。
- 基于Kubernetes CNI:针对容器场景,通过CNI插件实施NetworkPolicy,常与Service Mesh结合。
超融合厂商通常采用第二种方式,因其与虚拟化平台天然集成,且可统一纳管虚拟机与少量容器场景。
3.2 微隔离策略设计原则
- 基于身份而非IP:将策略绑定到虚机身份、安全标签,避免IP变更带来的策略失效;
- 最小权限原则:默认拒绝,按需逐条放行;
- 业务拓扑可视化:以应用为中心绘制通信图,先观察、再启用;
- 分阶段实施:监控模式 → 模拟阻断 → 正式阻断,逐步收敛。
3.3 深信服HCI微隔离示例
在深信服HCI的aNET与aCMP配合下,微隔离的典型落地步骤如下:
- 业务分组:将同一应用的多个虚拟机划入同一安全组;
- 基线采集:开启流量学习,平台自动生成虚机间通信基线;
- 策略建议:aCMP基于基线推荐允许的访问关系;
- 灰度启用:先在监控模式下运行1-2周,确认未误拦业务流量;
- 正式启用:切换为阻断模式,全量启用微隔离;
- 持续运营:每月进行策略回收优化,删除不再使用的规则。
3.4 SmartX +生态联动
SmartX SMTX OS在原生层面提供基础的网络隔离和安全组能力,并通过开放API与国内主流安全厂商的微隔离平台对接。例如,安全厂商可直接调用SMTX OS的SDN接口下发策略,实现虚拟化层级的微隔离管控。
四、典型场景与最佳实践
4.1 医疗行业
医院的HIS、EMR、LIS、PACS等系统依赖大量跨虚拟机的内部交互。通过微隔离可按"业务系统"为颗粒进行分割,HIS数据库仅允许应用服务器访问,其他业务系统默认拒绝。这样既满足等级保护测评中"重要业务隔离"的要求,也将单次操作的影响范围收敛到最小。
4.2 金融行业
金融机构的核心交易、行情、清算系统之间需要严格的访问控制。通过分布式防火墙配合用户身份认证,可实现"交易前置机→撮合网关→清算库"的端到端访问链路管控,并具备完整审计能力,满足行业主管部门的合规要求。
4.3 制造业
制造企业MES、ERP、PLM等系统通过微隔离实现"研发网络、生产网络、办公网络"的逻辑分区。研发数据不流向生产网络,生产数据不外泄至办公网,有效减少内部数据横向移动的可能性。
4.4 等级保护第三级测评支撑
以下功能直接对应等保2.0第三级条款:
| 等保2.0控制点 | 超融合功能实现 |
|---|---|
| 边界防护 - 访问控制 | 分布式防火墙策略 |
| 边界防护 - 入侵防范 | 配合IPS/IDS生态组件 |
| 计算环境 - 数据完整性 | 分布式存储多副本 + 加密 |
| 计算环境 - 数据备份 | 快照、备份、容灾 |
| 安全区域边界 - 安全审计 | 微隔离日志 + 集中审计 |
五、性能与运维注意事项
5.1 性能损耗评估
合理的分布式防火墙实现,对CPU的额外开销通常在3%-8%之间。需注意:
- 启用状态跟踪的虚拟机密度更高时,connection tracking表占用会增加;
- 启用TLS解密、应用识别等深度功能会显著增加CPU消耗;
- 建议在高密度部署时预留额外CPU余量。
5.2 策略规模控制
实践建议:
- 全局策略规则数控制在1000条以内;
- 单虚拟机直接关联的规则数不超过20条;
- 通过对象化(IP集合、服务集合)减少规则数量;
- 定期回收使用频次低于阈值的规则。
5.3 策略变更审计
所有策略变更必须通过云管理平台进行,禁止绕过平台直接修改宿主机。所有变更须留痕,并按企业内部ITIL流程审批。
六、总结
分布式防火墙与微隔离共同构成了超融合基础设施安全的重要支柱。前者通过"策略随行"实现了对虚机流量的本地过滤,后者通过细颗粒的网络分割限制了内部横向移动。两者结合等级保护2.0的合规映射,能够在不显著增加硬件投入的前提下,将数据中心内部安全能力提升到新水平。对于医疗、金融、制造等对内部安全有较强诉求的行业,建议将这两项能力纳入超融合选型的硬性指标,并在部署阶段按"基线学习—灰度启用—正式启用—持续运营"的节奏推进。
深圳市天维云网络科技有限公司
- 联系人:苟总
- 联系电话:13798559654
- sztwy.com
- 地址:深圳市
深信服11年金牌代理商 | SmartX核心合作伙伴 | 安超云核心合作伙伴 | 国家高新技术企业
