Виртуальное частное облако (VPC)

Виртуальное частное облако — логически изолированная сеть внутри публичного облачного провайдера с выбранным вами диапазоном адресов и полным контролем над маршрутизацией, подсетями и правилами трафика. Запущенные в ней ресурсы общаются между собой приватно, и ничто не выходит в публичный интернет, пока вы намеренно не проложите путь. На этой границе строится большая часть облачной архитектуры безопасности. Стандартная схема разделяет подсети по степени открытости: публичная подсеть содержит только балансировщик и то, что обязано принимать входящий трафик из интернета, а приватные подсети — серверы приложений, базы и кэши, куда снаружи маршрута нет. Доступ к приватному ресурсу идёт через балансировщик, бастион или прокси с проверкой личности, но никогда через открытый миру порт базы данных — это по-прежнему одна из самых частых причин утечек. Двум вещам стоит уделить внимание тем, кто только начинает. Сетевая изоляция необходима, но недостаточна: внутри VPC трафику между сервисами тоже нужна аутентификация, иначе одна скомпрометированная нагрузка получает плоскую внутреннюю сеть. И граница VPC — место, где на практике реализуются ещё несколько вещей: приватное подключение к управляемым сервисам и SaaS-поставщикам, контроль исходящих соединений и журналирование трафика, которое позволяет восстановить картину инцидента постфактум. Для покупателей вопрос, умеет ли поставщик разворачиваться в вашем VPC или соединяться с ним, часто оказывается решающим при закупке.

Похожие термины

Ещё термины: Облако и инфраструктура