内容提要
亚马逊云服务与Palo Alto网络的VM系列防火墙实现了全面集成,支持集中网络流量深度检测。通过Gateway Load Balancer(GWLB),用户可以高效部署和管理虚拟防火墙,提升安全性和性能。GWLB简化了防火墙连接,支持高可用性和流量监控,解决了传统架构中的可见性和扩展性问题。测试结果表明,GWLB成功转发流量,确保了防火墙的高可用性和安全性。
延伸解读
传统架构的权衡与GWLB的改进
文章指出,在未使用GWLB时,用户常通过Transit Gateway部署VM系列防火墙,但面临两难:VPN连接吞吐量有限(1.25 Gbps),而VPC连接虽支持高吞吐(50 Gbps)却难以按可用区扩展。入站流量保护中,传统“三明治”架构需防火墙执行SNAT,导致源身份被隐藏。GWLB集成后,利用Geneve封装保持数据包完整,无需SNAT,并支持动态扩展,缓解了可见性、扩展性和性能之间的权衡。
GWLB部署的核心组件与流量路径
部署涉及客户VPC和安全VPC。客户VPC中需为每个可用区创建GWLB端点,作为路由下一跳。安全VPC中部署GWLB,每个可用区创建网络接口与PA防火墙建立Geneve隧道。入站流量经IGW路由表指向GWLB端点,转发至GWLB并负载到PA,处理后再经GWLB端点返回应用。出站流量则从应用子网路由至GWLB端点,经PA检查后由IGW送出。此设计无需VPC对等,通过Private Link连接。
部署中的关键配置与注意事项
创建PA实例时需选择VM-Series镜像(如10.2.2-h2),在用户数据中设置mgmt-interface-swap=enable和plugin-op-commands=aws-gwlb-inspect:enable,并关闭源/目标地址检查。安装GWLB插件后,需在PA上启用HTTP管理服务以供健康检查。创建GWLB目标组时选择GENEVE协议,健康检查可基于TCP或HTTPS,具体取决于PA版本和配置。若目标显示不健康,可尝试调整健康检查协议和路径。
测试验证与高可用性表现
测试分为业务访问和内部上网两部分。业务访问中,客户端通过公网访问服务器IIS页面和远程桌面,两台PA均记录了相应日志(端口80和3389)。内部上网中,服务器成功访问外部网站,两台PA也记录了日志。结果表明GWLB成功转发流量至PA,实现了高可用性,且PA能控制入站流量、识别应用和检测威胁。这验证了架构的有效性。
Q&A
Gateway Load Balancer(GWLB)如何提升网络安全性?
GWLB通过简化防火墙连接,支持高可用性和流量监控,从而提升网络安全性。
使用GWLB与Palo Alto防火墙的集成有什么优势?
集成后,用户可以动态扩展防火墙以满足流量需求,避免了传统架构中的可见性和扩展性问题。
GWLB是如何解决传统架构中的可见性和扩展性问题的?
GWLB允许使用原生的亚马逊网络架构,动态扩展防火墙,避免了流量对称性问题。
GWLB使用什么协议与防火墙建立通信?
GWLB使用Geneve协议(UDP 6081)与防火墙建立通信。
在使用GWLB时,如何实现高可用性?
GWLB通过负载均衡和健康检查功能,确保流量被有效转发到后端防火墙,实现高可用性。
GWLB的部署对网络流量监控有什么影响?
GWLB支持集中流量监控,提升了对网络流量的可见性和管理能力。