完全基于腾讯云基础服务构建一套安全可靠的系统,前文技术选型-语言、框架、中间价已经介绍了选择的存储、中间等,现在我们需要为云服务器,、云数据库等中间件构建逻辑隔离的网络空间,提供云上资源的安全性,我们通过规划私有网络(Virtual Private Cloud,VPC)和子网(Subnetwork)来解决。
规划2个私有网络
网络开放规则如下:
网络 | 开发/测试 | 生产环境 | 互联网 |
---|---|---|---|
开发/测试 | - | 关闭 | 防火墙WAF开通进入 |
生产环境 | 关闭 | - | 防火墙WAF开通进入 |
互联网 | 关闭 | 关闭 | - |
规划策略安全组,最小开放原则按需开发网络测试,确保资源安全。
使用WAF作为互联网入口,waf支持Saas型和负载均衡型, 如果没有单独采购外网负载均衡建议直接使用Saas型,两种接入方式如下图:
腾讯云提供了SSL证书管理,WAF防火墙管理配置域名的时候,可以配置SSL证书,可配置https回源方式,我这边建议使用http的方式回源,有2个好处:
域名作为web应用入口是必不可少的,域名管理推荐使用腾讯云dnspod,有免费版DNS解析支持,我们的使用的WAF是Saas型,因此需要配置cname记录WAF负载均衡实力的域名。
物理架构图如下,如果选购的WAF是Saas型,那么外网负载均衡可以省略,防火墙直接解析网关服务器IP(注:网关网络策略安全组开放WAF回源IP)。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。