Cloud Armor 總覽

Google Cloud Armor 可協助您保護您的 Cloud de Confiance by S3NS 部署,可抵禦多種類型的威脅,包括分散式阻斷服務 (DDoS) 攻擊和跨網站指令碼攻擊 (XSS) 和 SQL 注入 (SQLi) 等應用程式攻擊。Cloud Armor 具備一些自動保護功能,也具備一些需要手動設定的功能。 本文檔提供了這些功能的高階概述。

安全性政策

使用 Cloud Armor 安全性策略來保護在負載平衡器後面執行的應用程式免受分散式阻斷服務 (DDoS) 和其他基於 Web 的攻擊。 安全性原則可以手動配置,安全性策略中可以設定符合條件和操作。Cloud Armor 還具有預先設定的安全策略,涵蓋各種使用情境。有關更多信息,請參閱 Cloud Armor 安全性策略概述

規則語言

Cloud Armor 可讓您在安全性原則中定義具有可設定符合條件和操作的優先權規則。如果規則的屬性與傳入要求的屬性相符,且該規則是優先順序最高的規則,系統就會套用設定的動作,讓規則生效。詳情請參閱「Cloud Armor 自訂規則語言參考資料」。

預先設定的 WAF 規則

Cloud Armor 預先設定的 WAF 規則是複雜的網頁應用程式防火牆 (WAF) 規則,包含依開放原始碼業界標準編譯的數十個簽名。每個簽章都對應於規則集中的一條攻擊偵測規則。這些規則按原樣提供。 Cloud Armor 可以利用這些命名清晰的規則,評估數十種不同的流量特徵,而無需您手動定義每個特徵。

Cloud Armor 預先設定規則可協助保護您的 Web 應用程式和服務免受來自網際網路的常見攻擊,並有助於緩解 OWASP Top 10 風險。 規則來源為 OWASP 核心規則集 4.22

您可以調整這些預先設定的規則,停用雜訊或其他不必要的簽章。有關更多資訊,請參閱 調整 Cloud Armor WAF 規則

Cloud Armor 的運作方式

Cloud Armor 提供全天候防護,可抵禦 L3 和 L4 巨流量 DDoS 攻擊,以及以網路通訊協定為基礎的 DDoS 攻擊,並即時自動進行內嵌式緩解,不會影響延遲。這項防護措施適用於負載平衡器後方的應用程式或服務。Cloud Armor 可偵測及緩解網路攻擊,只允許格式正確的要求通過負載平衡 Proxy。

Cloud Armor 可防範 L7 (應用程式層) 威脅,包括 HTTP Flood 等 L7 DDoS 攻擊,但這項防護功能需要使用者設定安全性政策,並主動制定規則。安全性政策會強制執行自訂 L7 過濾政策,包括預先設定的 WAF 規則,可防範 OWASP 前 10 大網頁應用程式安全漏洞風險。您可以將安全性政策附加至下列負載平衡器的後端服務: Cloud Armor 提供全天候防護,可抵禦第 3 層和第 4 層 (L3 和 L4) 的巨流量和網路通訊協定 DDoS 攻擊,並即時自動進行內嵌式緩解,不會影響延遲。這項防護措施適用於負載平衡器後方的應用程式或服務。Cloud Armor 可偵測及緩解網路攻擊,只允許格式正確的要求通過負載平衡 Proxy。

Cloud Armor 可防範 L7 (應用程式層) 威脅,包括 HTTP Flood 等 L7 DDoS 攻擊,但這項防護功能需要使用者設定安全性政策,並主動制定規則。安全性政策會強制執行自訂 L7 過濾政策,包括預先設定的 WAF 規則,可防範 OWASP 前 10 大網頁應用程式安全漏洞風險。您可以將安全性政策附加至區域外部應用程式負載平衡器的後端服務。

您可以透過 Cloud Armor 安全性政策,在 Cloud de Confiance 邊緣允許或拒絕存取部署項目,盡可能靠近傳入流量的來源位置。防止不當流量耗用資源或進入虛擬私有雲 (VPC) 網路。

您可以運用部分或所有這些功能來保護應用程式。您可以運用安全性政策比對已知條件,並建立 WAF 規則,防範常見攻擊,例如 ModSecurity 核心規則集 4.22 中列出的攻擊。

後續步驟