Er kann anbietereigene Netzwerkregeln, eine vom Kunden betriebene Virtual-Firewall-Appliance, eine an Cloud-Netzwerke angebundene Managed Firewall oder einen aus der Cloud gelieferten Dienst beschreiben, der Verkehr für Benutzer und Standorte filtert.
Diese Formen haben unterschiedliche Durchsetzungspunkte und Verantwortungsgrenzen. Eine anbietereigene Kontrolle kann virtuelle Schnittstellen oder Subnetze schützen, eine virtuelle Appliance kann gerouteten Verkehr inspizieren, und ein Dienst kann Richtlinie an entfernten Points of Presence durchsetzen. Betreiber müssen Zustandsverfolgung, Regelauswertung, Routensymmetrie, Skalierung, Mandantenfähigkeit, Protokollierung und Ausfallverhalten für das gewählte Design verstehen.
Wichtigste Punkte
RichtlinienabdeckungIngress-, Egress-, Workload-zu-Workload-, Hybrid-, Management- und Dienstanbieter-Pfade abbilden und dann bestätigen, welche Komponente jeden Fluss regelt.
Cloud-IntegrationAdministrative APIs und Automatisierung schützen, Richtlinienänderungen einschränken, Konfigurationsdrift überwachen und ephemere Adressen sowie schnell wechselnde Workloads berücksichtigen.
Geteilte VerantwortungDokumentieren, was der Cloud- oder Sicherheitsanbieter betreibt und was der Kunde konfigurieren, überwachen, testen und untersuchen muss.
Wichtige EinschränkungDas Cloud-Label garantiert weder elastische Kapazität, tiefe Inspektion, konsistente Multi-Cloud-Richtlinie noch sichere Konfiguration. Eine Firewall kann auch keine übermäßigen Identitätsberechtigungen, unsichere Anwendungslogik oder einen sie umgehenden Pfad korrigieren.