知识卡片

虚拟防火墙的安全环境隔离

专业/工作 · 1043.a

内容

一台硬件防火墙可以在逻辑上切分成多个”安全环境”,每个安全环境拥有独立的安全策略、接口和 用户认证体系,行为上等同于一台完全独立的防火墙,但物理上共享同一套硬件。这解决的是”多租户 共享昂贵硬件”和”每个租户都要求独立安全边界”之间的矛盾:如果给每个客户配一台物理防火墙, 硬件成本和管理复杂度线性增长;如果所有客户共用一套策略,又无法满足各自独立的安全需求。 虚拟化的做法是把”隔离”这个需求从物理层挪到逻辑层——物理设备只需要一份,但策略、路由表、 日志审计都按虚拟环境彻底分开。这和后来云计算里”一台物理机跑多个隔离租户”的思路是同一个 模式:只要隔离粒度做得够细,共享硬件和独立安全边界并不矛盾(呼应[[Hypervisor的隔离边界]])。

参考来源

《数据中心系统工程及应用》第8章《数据中心增值服务》