防火墻與安全組
安全組很像防火墻參考實現,它們都是使用IPTables規則來做包過濾。
他們之間的區別在于:
1. 安全組由L2 Agent來實現,也就是說L2 Agent,比如neutron-openvswitch-agent和neutron-linuxbridge-agent,會將安全組規則轉換成IPTables規則,而且一般發生在所有計算節點上。
防火墻由L3 Agent來實現,它的規則會在租戶的Router所在的L3 Agent節點上轉化成IPTables規則。
2. 防火墻保護只能作用于跨網段的網絡流量,而安全組則可以作用于任何進出虛擬機的流量。
3.防火墻作為高級網絡服務,將被用于服務鏈中,而安全組則不能。
在Neutron中同時部署防火墻和安全組可以達到雙重防護。
外部惡意訪問可以被防火墻過濾掉,避免了計算節點的安全組去處理惡意訪問所造成的資源損失。
即使防火墻被突破,安全組作為下一到防線還可以保護虛擬機。
最重要的是,安全組可以過濾掉來自內部的惡意訪問。
轉載請注明出處華閱文章網 » 安全簡報和安全總結有什么區別