立即咨询

电话咨询

微信咨询

立即试用
商务合作

腾讯云T-Sec云防火墙CFW

腾讯云T-Sec云防火墙CFW,整合云资产风险检测系统、VPC边界防火墙及NDR网络威胁检测系统功能。支持云资产风险扫描、边界流量精准管控及网络威胁实时检测,助力企业全方位防护云环境,提升网络安全防护效能与资产可见性。
立即咨询

 

icon背景:什么是云防火墙?icon
恶意攻击
客户的用户访问:恶意攻击
非法主动外连
客户的业务对外访问:调用合作伙伴或第三方业务如微信支付接口
暴力破解攻击&内鬼
客户的员工访问:员工运维或访问云上OA
横向移动排
客户的云内业务互访:若某业务被从外攻破,内网漫游影响核心业务
本地横移至云上
客户的云外业务互访:若IDC/他云被攻破,通过专线漫游到云上

 

 

icon背景:什么是云防火墙?icon
部署形态:SaaS化防火墙,主要优势
统一管理不同类型的IaaS云资源,包括各种虚拟化平 台(VMware,PowerVM,OpenStack/KVM)、 裸机平台、容器平台
 
云防火墙
1、无需硬件或镜像资源的安装部署
2、性能弹性扩展
3、功能持续升级

主要迭代方向:
覆盖更多流量边界、提供更准确的防护和更高效的网络管理

 

icon背景:云防火墙发展历程与商业模式icon

发展历程与过去一年重点


 
商业模式与计价
3个付费版本 + 若干个扩展,高级版主打等保、企业版主打安全运维,旗舰版主打重保和大客户,支持1月、3月、6月、1年、3年订单

 

 

icon用户如何使用:从守城看墙的布防思路icon
如果把用户的业务想象成一个城池
建立城墙,找到边界
理清财产,梳理城墙上的城门与破洞
堵漏洞、拉门禁
游客:识别并拦截坏人,检查是否携带违禁物品,是否是在逃人员
工作人员:检查身份和令牌
内部治理:限制游客活动范围,各区域设置陷阱
出城检查:检查目的地与携带物品,防止内鬼
记录所有人的进出行为
云防火墙的产品演进思路
没有边界则定义,有边界则优化
梳理资产与暴露,非必要,不暴露;若暴露,必防护
配置访问控制
面向公网的服务:基于行为检测的黑名单机制
面向内部的服务:基于身份认证的白名单机制
划分区域,分区隔离,增设陷阱
管控主动外联,检测是否失陷
存留日志

 

 

icon用户如何使用:从 守城 看 筑墙 的布防思路icon
如果把用户的业务想象成一个城池
建立城墙,找到边界
理清财产,梳理城墙上的城门与破洞
堵漏洞、拉门禁
游客:识别并拦截坏人,检查是否携带违禁物品,是否是在逃人员
工作人员:检查身份和令牌
内部治理:限制游客活动范围,各区域设置陷阱
出城检查:检查目的地与携带物品,防止内鬼
记录所有人的进出行为
我们可以为用户提供什么能力?
覆盖所有边界流量
梳理资产,并通过漏洞扫描能力梳理资产暴露面
各种维度的访问控制
针对公网服务的业务:入侵防御
针对内部或运维业务:访问控制/身份认证
通过VPC间防火墙建立DMZ隔离区,网络蜜罐设置诱饵与陷阱
NAT边界防火墙管控出站流量,检测是否失陷
记录所有访问日志与流量日志,供后续溯源取证

 

 

icon覆盖所有流量边界icon
1-2:互联网边界
第一道防线,拦截常见入向攻击
3:NAT边界
跨越科技、小红书、微民保险、顺丰同城:管控云服务器主动外联行为与日志审计
4:VPC间 / 专线 / VPNGW
招联金融、心动网络、阳光保险、如新
5:运维 / 数据库 / 内网Web
东风柳州汽车、北京王府井奥莱
6:安全组 / 虚拟网卡
富途证券、微民保险、北京惠民数字科技

 

 

icon覆盖所有流量边界icon
1-2:互联网边界防火墙
旁路分光与阻断,透明接入即开即用,免配置部署
3:NAT边界防火墙 / 正向代理
支持新增模式 / 接入模式,支持代理出向DNS流量
4:VPC间防火墙
东西向隔离与流量管控,覆盖混合云与本地IDC
5:NAT边界防火墙 / 反向代理
实现基于身份认证的零信任技术,无端无代理
6:企业安全组
解决安全组痛点问题,优化体验,提供网卡日志

 

 

icon资产梳理与风险检查icon
自动梳理云上资产
一键梳理公网资产、内网资产、数据库资产、Web服务等重要业务资源(海外资产需求)
智能分组管理
支持通过分组进行 1)安全策略配置;2)流量可视化;3)网络拓扑可视
内置漏洞扫描,识别暴露面
自动识别业务的端口暴露、漏洞暴露、Web组件暴露
资产变更监控与新增暴露告警
监控资产变更与新增情况,针对高危新暴露提供自动化告警

 

icon各维度访问控制icon
覆盖各流量边界,每个边界仅需一张五元组列表
支持7层协议、域名、参数模版、资产实例、资产分组、资源标签、地域、云厂商
支持批量导入、文件导入,支持配置自动化任务批量操作
命中次数统计、命中日志留存,异常规则告警

 

icon面向公众的服务:提供入侵防御icon

虚拟补丁:约350条规则:一般每条规则覆盖一个漏洞。TCP协议:50+条,HTTP协议,300+条

基础防御:涉及8个类别:扫描探测,恶意文件上传,文件包含攻击,Webshell通信,命令注入攻击,模板注入攻击,XML外部实体注入攻击、PyPI库污染

失陷检测:涉及8个类别:挖矿,恶意脚本下载,Metasploit通信,Cobaltstrike通信,Webshell通信,Python供应链投毒,Muhstik僵尸网络,H2Miner

威胁情报:秒级更新云端恶意IP/域名库

 

 

 

icon面向员工的服务:提供基于身份的访问控制icon
1:运维端口暴露
基于SSH/RDP协议提供微信扫码认证能力
2:数据库暴露
支持一键公网域名接入与IP地址白名单集中管理
3:内网Web服务暴露
支持自有域名接入,支持前端对抗与桌面端/移动端动态身份认证

 

 

icon内部分区隔离,增设陷阱icon
VPC间防火墙
VPC拓扑可视化
可覆盖专线网关
 
企业安全组
五元组配置,所见即所得
自动双向下发,提升效率
提供命中日志
 
网络蜜罐
多种高中低交互蜜罐
溯源反制攻击者
0误报,拖延攻击时间
 
内网流量可视化
流量拓扑视图
识别并检测可疑横向移动
 
 

 

 

icon管控主动外联,检测是否失陷icon
出向流量防护
通过地址转换技术提供出站流量接入与过滤
集成威胁情报的失陷检测
检测出向访问目的是否为恶意,判断主机失陷
支持代理DNS流量
支持通过NATFW代理DNS流量,可视化主动外联域名与流量

 

 

icon日志审计与留存icon

 

 

icon用户如何使用:从守城看筑墙的布防思路icon
如果把用户的业务想象成一个城池
建立城墙,找到边界
理清财产,梳理城墙上的城门与破洞
堵漏洞、拉门禁
游客:识别并拦截坏人,检查是否携带违禁物品,是否是在逃人员
工作人员:检查身份和令牌
内部治理:限制游客活动范围,各区域设置陷阱
出城检查:检查目的地与携带物品,防止内鬼
记录所有人的进出行为
我们可以为用户提供什么能力?
覆盖所有边界流量
梳理资产,并通过漏洞扫描能力梳理资产暴露面
各种维度的访问控制
针对公网服务的业务:入侵防御
针对内部或运维业务:访问控制/身份认证
通过VPC间防火墙建立DMZ隔离区,网络蜜罐设置诱饵与陷阱
NAT边界防火墙管控出站流量,检测是否失陷
记录所有访问日志与流量日志,供后续溯源取证

 

 

icon总结:基于接—管—防—控的产品能力体系icon

云防火墙,不止于防

接入
覆盖所有流量边界
覆盖所有流量场景
提供更稳定的接入方案
提供更简便的接入体验
知己
管理资产与暴露面
管理地址与资源组
管理身份与权限
处置建议、日志审计与可视化
知彼
已知来源的攻击识别
已知手法的攻击检测
未知来源的攻击识别
未知手法的攻击发现
可控
基于IP/域名的控制
基于身份ID的控制
基于域/资源组的控制
基于地理位置/行为的控制

 

icon产品功能结构演示icon
防火墙开关
对不同环境下的资产开启防火墙开关设置(公网与内网/私有网络之间)
安全可视
以可视化和归并的方式呈现资产安全情况、告警事件和流量信息,帮助快速定位安全问题
安全策略
 通过不同维度设定安全访问策略
日志服务
查看/检索防火墙相关的日志
系统设置
防火墙系统的设置,包括告警/访问等设置

 

 

icon云防火墙流量分析NDR:分析全部流量数据,发现网络攻击威胁icon

流量分析 NDR有两种采集模式:

流量镜像模式:使用弹性网卡镜像流量至防火墙集群进行分析,对业务无影响,消耗服务器内网带宽

终端采集模式:在服务器上安装终端探针采集流量,消耗 CPU 性能以及内网带宽

 

 

icon传统解决方案对比流量分析NDRicon

对比云安全四道防线,流量分析NDR可以实现云上流量全审计,高级威胁发现和数据泄露监控

产品优势:15种协议还原解析、无感知流量分析、最大防护能力100Gbps

全留存审计
支持留存原始报文,解析还原SSH、tls等15种协议
业务无感
接入/解除流量分析不影响业务,不产生网络波动
功能完备
内网+外网,全流量防护审计能力最大100Gbps

 

 

icon流量分析NDR产品功能:icon
接入云上流量
打开开关即可镜像分析进/出服务器的所有流量
包括公网流量、VPC间流量和内网流量
包括调用腾讯云PaaS服务流量
 
检测威胁
所有流量会经过入侵防御引擎,基于入侵防御规则进行检测,分析入侵威胁和横向移动并告警
解析流量内容
对于非加密流量,会对 Payload 进行分析解读,还原协议与应用,每个报文最大记录1000字节
支持FTP、TLS、SSH等13种协议
还原传输文件
对明文传输的文件,记录传输的时间、源/目的地址,并留存文件进行排查

 

 

icon产品现状——优势与典型案例icon
云原生接入
免配置、免部署、一键开启、支持水平扩展
重保——海量IP封禁
海量威胁情报IP,重保攻击IP,蜜罐捕捉攻击IP,地域/云厂商一键封禁,万级IP封禁列表,支持弹性扩展
网络运维管理
出向管控,云上访问控制规则统一纳管(包括安全组管理),流量可视化
等保合规
边界防护、访问控制、日志留存等等保2.0硬性要求
行业:出行
腾讯云消耗:头部
腾讯云资产规模
1、云服务器(已防护/总量):0/6990 2、域名(已防护/总量):813/821 3、IP(已防护/总量):398/453
主要业务:车联网、APP、社区、商城、充换电、营销,国内业务全部在腾讯云,海外业务在AWS和GCP
安全收入:已购买WAF、云防火墙、容器安全,大流量接入,年收入600万,云防火墙年收入420万
主要需求和使用场景
1、记录所有云上业务与流量日志,并对接到统一的日志系统,当前自建了日志平台; 2、全流量分析采集,不能影响业务稳定型和性能,这里考虑未来通过云防火墙和NDR来满足
 
 

 

 

 

icon客户案例icon
客户背景与挑战
云上服务器3000+,域名600+
公网流量30Gbps
 
由于资产数量大,使用WAF、防火墙、主机安全等产品阻断入侵百密一疏,每年约两次重大安全事件
多个游戏工作室以及宣发渠道,核心代码内部传输不可控
核心收入来自页游,一旦代码泄露出现私服,将严重影响收入
核心需求分析
构建核心代码数据泄露防护体系:
 监控数据泄露并第一时间告警
阻断对外传输,构建数据防泄露的“双保险”

 

 

 

icon产品现状——优势与典型案例icon
云原生接入
免配置、免部署、一键开启、支持水平扩展
重保——海量IP封禁
海量威胁情报IP,重保攻击IP,蜜罐捕捉攻击IP,地域/云厂商一键封禁,万级IP封禁列表,支持弹性扩展
网络运维管理
出向管控,云上访问控制规则统一纳管(包括安全组管理),流量可视化
等保合规
边界防护、访问控制、日志留存等等保2.0硬性要求
行业:出行
腾讯云消耗:头部
腾讯云资产规模
1、云服务器(已防护/总量):88/94
2、域名(已防护/总量):26/55
3、IP(已防护/总量):109/127
安全收入:已购买WAF、云防火墙、主机安全、容器安全,云防火墙年收入90万
主要需求和使用场景
1、HW期间封禁海量IP(10万级)
2、日常开启严格模式的IDPS(最高拦截等级),南方电网集团采购了威胁情报,会批量下发大量攻击IP

 

 

 

icon产品现状——优势与典型案例icon
云原生接入
免配置、免部署、一键开启、支持水平扩展
重保——海量IP封禁
海量威胁情报IP,重保攻击IP,蜜罐捕捉攻击IP,地域/云厂商一键封禁,万级IP封禁列表,支持弹性扩展
网络运维管理
出向管控,云上访问控制规则统一纳管(包括安全组管理),流量可视化
等保合规
边界防护、访问控制、日志留存等等保2.0硬性要求
行业:金融
腾讯云消耗:头部
腾讯云资产规模
1、云服务器(已防护/总量):1053/1063
2、域名(已防护/总量):284/321
3、IP(已防护/总量):87/93
安全收入:已购买WAF、云防火墙、主机安全、云安全中心,云防火墙年收入
主要需求和使用场景
1、企业安全组统一管理安全组策略
2、对接自建SOC

 

 

 

icon产品现状——优势与典型案例icon
云原生接入
免配置、免部署、一键开启、支持水平扩展
重保——海量IP封禁
海量威胁情报IP,重保攻击IP,蜜罐捕捉攻击IP,地域/云厂商一键封禁,万级IP封禁列表,支持弹性扩展
网络运维管理
出向管控,云上访问控制规则统一纳管(包括安全组管理),流量可视化
等保合规
边界防护、访问控制、日志留存等等保2.0硬性要求
行业:战略
腾讯云消耗:头部
腾讯云资产规模
1、云服务器:163263/164990
2、域名:561/2925
3、IP:264/885
主要业务:客户部分业务在阿里云、主站等业务在腾讯云,阿里云资产规模约20000+;客户计划未来新增一朵自研云,三朵云同时承载业务,利用多云做容灾备份
安全收入:已购买WAF、云防火墙、主机安全、容器安全,年收入800万,云防火墙年收入100万
主要需求和使用场景
1、安全需求:日常业务安全防护、业务加固、风险监控
2、管理需求:出站请求监控
 
 

 

 

 

icon产品现状——优势与典型案例icon
云原生接入
免配置、免部署、一键开启、支持水平扩展
重保——海量IP封禁
海量威胁情报IP,重保攻击IP,蜜罐捕捉攻击IP,地域/云厂商一键封禁,万级IP封禁列表,支持弹性扩展
网络运维管理
出向管控,云上访问控制规则统一纳管(包括安全组管理),流量可视化
等保合规
边界防护、访问控制、日志留存等等保2.0硬性要求
行业:泛互
腾讯云消耗:头部
腾讯云资产规模
1、云服务器:3497/3639
2、域名:59/6015
3、IP:3050/3937
安全收入:已购买WAF、云防火墙、主机安全,云防火墙年收入120万
主要需求和使用场景
1、互联网边界入向的IPS
2、合规等保,主要是流量日志的留存

 

 

icon互联网边界防火墙icon
项目简介
项目背景
1、客户约有500台云上服务器
核心需求
1、入向流量防护网络攻击,封禁海外访问、对网络攻击监测、告警、拦截
2、业务服务器出向访问,实现白名单管控,避免数据泄露
解决方案
使用互联网边界防火墙,打开入侵防御拦截模式,处置公网流量20Gbps
使用NAT边界防火墙,创建公网访问白名单,阻断非白名单访问
方案优势
最大100Gbps防护能力
开启方便,无需部署
统一管控,高效易用

 

iconVPC间防火墙——VPN上云场景防护icon

某大型在线教育用户

客户介绍
采用VPN连接办公网和公有云,核心业务和数据在公有云上,办公网安全监控情况低于生产网
业务挑战
当因为钓鱼等攻击导致本地办公网失陷时,攻击者可以很轻易的通过VPC专线攻击云上核心业务
解决方案
接入VPC间防火墙,并开启入侵防御拦截模式,自动阻断监测办公网对云上业务的访问行为,阻断扫描、攻击流量

 

 

iconVPC间防火墙——混合云场景icon

某大型游戏公司

客户介绍
客户有多个本地IDC,通过云联网互联,并使用专线打通公有云VPC
业务挑战
当需要隔离部分IDC,不允许这些IDC访问公有云业务;同时需要避免本地IDC失陷后 ,横向扩散到云上
解决方案
接入VPC间防火墙,并开启入侵防御。设置访问控制规则,对源地址为某些IDC的进行阻断

 

 

 

iconVPC间防火墙——跨账号对等连接场景icon

某大厂AI部门

客户介绍
乙用户云上训练模型,向甲用户、丙用户获取数据,但要求数据只进不出
业务挑战
需要允许乙用户VPC访问甲、丙VPC,为了确保模型安全,需要阻断甲用户VPC、丙用户VPC对乙用户的访问
解决方案
接入VPC间防火墙,配置访问控制规则,对目的地址为乙用户VPC的流量全部阻断

 

 

 

icon客户案例——某上海头部车企icon
项目简介
项目背景
1、客户约有500台云上服务器
2、按照地域划分VPC,VPC内划分生产环境、测试环境等
核心需求
1、不同环境之间设置微隔离,阻断所有非跳板机访问
2、服务器数量大,需要批量下发安全组
解决方案
通过资产中心,为不同环境的服务器进行分组标记,创建企业安全组规则
通过80条企业安全组,下发超过3万条服务器安全组
方案优势
在不改动原有安全组的基础上,实现了不同环境的微隔离
有效提升效率,约3天配置完3万条服务器安全组

 

 

icon客户案例——某头部保险公司icon
项目简介
项目背景
1、客户约有1100台云上服务器
2、公网访问全部使用负载均衡
3、有历史安全组,已做部分隔离需要进一步管控
核心需求
1、收敛服务器的入向访问,只允许来自负载均衡的流量
2、服务器数量大,需要批量下发安全组
解决方案
使用云防火墙企业安全组,批量管理安全组
通过五元组方式进行管理,创建企业安全组3000条,下发为5000条服务器安全组
方案优势
兼容历史安全组,企业安全组在历史安全组优先级之上
有效提升效率,每个迭代使用企业安全组不断进行收敛维护

 

icon云防火墙企业安全组原理——高效的安全组统一管理工具icon
什么是企业安全组
通过云防火墙批量下发安全组,有效提升安全组运营效率
无需改变网络架构,对网络稳定性没有任何影响
与已配置的服务器安全组不冲突,企业安全组配置在原安全组之上,可在已配置的安全组基础上直接使用
企业安全组的产品优势
在保留五元组规则的使用习惯基础上,大幅简化了安全组的配置操作
支持通过资产标签、CIDR批量下发安全组,万台资产一键下发
全程可审计,安全组命中日志(后续支持)
 
 

服务器安全组是三元组模式(访问源、端口、策略),企业安全组是五元组模式(访问源、访问目的、端口、协议、策略)

 

 

 

icon案例1:封禁所有服务器22端口icon

点击确定后,可给云上所有服务器下发安全组,阻断外部以及内网对22端口的访问

 
背景
腾讯云默认策略放通22端口,容易被爆破需要全部封禁
 
 
解决方案
访问源选择全部IP,访问目的选择全部IP
协议选择TCP,端口选择22
策略选择封禁
一键封禁内网和外网对高危端口的访问,如需白名单放行

 

 

icon案例2:创建云上业务隔离icon

点击确定后,可阻断业务A和业务B之间服务器的互相访问

背景
集团A业务和B业务逻辑上无往来,需要保持隔离
解决方案
使用资产中心,创建业务A和业务B分组
添加A业务和B业务资产到分组中
 
选择【资产分组】创建企业安全组
访问源选择资产A分组,访问目的选择资产B分组,策略选择阻断
再创建一条企业安全组,访问源选择资产B分组,访问目的选择资产A分组,策略选择阻断

 

 

icon案例3:配置跳板机icon
背景
只允许通过跳板机访问目标服务器,阻断其他所有来源的访问,跳板机只开放SSH登录
解决方案
配置规则入向规则,访源选择跳板机,访问目的选择所有
策略选择放行,优先级选择最先
 
配置规则入向规则,访问源选择所有,访问目的选择所有
策略选择阻断,优先级选择最后

 

 

icon腾讯云防火墙——VPC间防火墙介绍icon

VPC间防火墙功能

访问管理
创建访问控制列表,阻断白名单外所有访问,保护核心机器
支持TCP、UDP、HTTP、HTTPS等多种协议
入侵防御IPS
监测内网间流量中的未知风险
自动阻断失陷机器发起的扫描/攻击流量
日志审计
云上唯一记录内网流量日志工具
入侵路径溯、流量突增排查必备
流量可视
通过可视图表查看内网间活动、监测流量波动情况

 

 

icon企业安全组流日志功能:配套企业安全组的日志记录icon

场景一:隔离排查 配置了隔离和放通的安全组后,排查命中阻断策略的安全组,可能是来自失陷机器的非业务 访问;或存在未收敛的公网暴露风险

场景二:进出VPC流量监控 对该VPC下所有机器配置观察策略的安全组,即可记录进出该VPC的所有流量

开启方法
企业安全组日志依赖网络流日志,需要从您的CLS中采集原始日志信息进行加工处理,详见 网络流日志
1、前往“访问管理”为防火墙日志投递任务创建专属API调用账号,并赋予CLS的全读写权限(QcloudCLSFullAccess)
2、请在当前页面填写SecurityID和SecurityKey进行身份认证
3、前往日志服务授权采集网 络流日志
4、授权流日志访问CLS权限
5、打开云防火墙-访问控制-企业安全组的流日志开关

 

 

产品推荐

识庐慧图Graph AI关联计算平台
识庐慧图Graph AI关联计算平台,基于擎苍lite模型构建工具,为客户打造贴合业务场景的模型,交付效率快,标准化程度高。基于识庐慧图标准化Graph AI模型的良好效果,为后续更多业务场景铺平智能化转型之路。
免费试用
查看详情
微购相册微信客户管理软件
微购相册微信客户管理是面向私域经营者的客户数据洞察工具,通过标签化、跟进提醒、复购管理等能力,避免一次性生意,让每个客户的长期价值最大化。
免费试用
查看详情
国脉爱特AutoTape企业微信会话管理系统
国脉爱特 AutoTape 企业微信会话管理系统,是企业微信会话存档与风险监管核心工具。合规留存员工与客户全类型聊天记录,支持多维度精准检索与敏感词实时预警,防止飞单、客户流失等风险。生成合规审计报表与服务质检数据,助力企业守住合规底线、保护客户资产,提升管理效率与服务质量。
免费试用
查看详情
金富瑞策标云AI标书协同平台
金富瑞策标云 AI 标书协同平台是一款一体化标书协同制作工具,也是 AI 一键编标平台。支持多人在线同时编标,能进行标书 AI 分析且一键生成。还拥有企业级原子级知识库系统,全方位助力标书制作更高效、精准,提升企业竞争力。
免费试用
查看详情