Google Cloud Armor Enterprise 是一项应用保护服务,可帮助保护您的 Web 应用和服务免受分布式拒绝服务 (DDoS 攻击) 攻击和来自互联网的其他威胁。Cloud Armor Enterprise 有助于保护部署在 Google Cloud、本地或其他基础架构提供商上的应用。
Google Cloud Armor 标准版与 Cloud Armor Enterprise
Google Cloud Armor 提供两种服务层级:标准和 Cloud Armor Enterprise。
Google Cloud Armor Standard 包含以下内容:
- 随用随附的定价模式
- 提供始终有效的保护,以防范耗尽容量的 DDoS 攻击和基于协议的 DDoS 攻击,并可在以下基础架构类型中实时自动进行内联缓解,且不会影响延迟:
- 全局外部应用负载均衡器 (HTTP/HTTPS)
- 传统应用负载均衡器 (HTTP/HTTPS)
- 区域级外部应用负载均衡器 (HTTP/HTTPS)
- 外部直通式网络负载均衡器
- 全球外部代理网络负载均衡器 (TCP/SSL)
- Cloud CDN
- 媒体 CDN
- 与 Cloud CDN 和媒体 CDN 集成
- 使用 Google Cloud Armor Web 应用防火墙 (WAF) 规则功能(包括为 OWASP 排名前 10 项保护功能预配置的 WAF 规则)。
Cloud Armor Enterprise 包含以下内容:
- Google Cloud Armor Standard 的所有功能
- 多种价格模式可供选择:Cloud Armor Enterprise Annual 或 Paygo
- 捆绑的 Google Cloud Armor WAF 用量,包括规则、政策和请求
- 第三方已命名的 IP 地址列表
- Google Threat Intelligence for Google Cloud Armor
- 针对第 7 层端点的自动调节式保护
- 直通式端点的高级网络 DDoS 防护 - 外部直通式网络负载均衡器、协议转发和虚拟机 (VM) 实例的公共 IP 地址
- 对 DDoS 攻击可见性的访问权限
- 分层安全政策
- (仅限 Cloud Armor Enterprise 年包):使用 DDoS 攻击账单保护和 DDoS 攻击响应团队服务(需满足其他条件,请参阅 DDoS 响应 DDoS 攻击资格要求)
所有 Google Cloud 包含外部应用负载平衡器或外部代理网络负载平衡器的项目都会自动注册 Google Cloud Armor 标准版。在结算账号级层订阅 Cloud Armor Enterprise 之后,用户可以选择注册关联至 Cloud Armor Enterprise 中结算账号的各个项目。
下表汇总了两个服务层级。
Google Cloud Armor Standard | Cloud Armor Enterprise | ||
---|---|---|---|
PayGo | 包年 | ||
结算方式 | 随用随付 | 随用随付 | 订阅(合约期为 12 个月) |
价格 | 按每个请求每项政策的每条规则(请参阅价格) |
|
|
DDoS 攻击防护 |
|
|
|
Google Cloud Armor WAF | 按每个请求每项政策的每条规则(请参阅价格) | 包括在 Paygo 层级中 | 包含在 Annual 层级中 |
资源限制 | 最高限额 | 最高限额 | 最高限额 |
承诺期 | 一年 | ||
Adaptive Protection | 仅限提醒 | ||
高级网络 DDoS 攻击防护 | |||
网络边缘安全政策 | |||
地址组 | |||
Google Threat Intelligence | |||
分层安全政策 | |||
DDoS 攻击可见性 | |||
DDoS 响应支持 | 资格要求 | ||
DDoS 账单保护 |
订阅 Cloud Armor Enterprise
订阅 Cloud Armor Enterprise Annual 需要一年(12 个月)的承诺。只有拥有结算账号角色和权限的用户才能让结算账号订阅 Cloud Armor Enterprise Annual。 或者,您也可以注册 Cloud Armor Enterprise Paygo,无需签订合约。
如需使用 Cloud Armor Enterprise 中的其他服务和功能,您必须先注册 Cloud Armor Enterprise。您可以订阅 Cloud Armor Enterprise Annual 并注册单个项目,也可以直接在 Cloud Armor Enterprise Paygo 中注册项目。
我们建议您尽快在 Cloud Armor Enterprise 中注册您的项目,因为激活过程最多可能需要 1 小时才能完成。从 Google Cloud Armor Standard 升级到 Enterprise 通常不会中断应用的可用性。不过,在更改安全政策时,您必须仔细考虑结算方面的影响。
外部应用负载均衡器和外部代理网络负载均衡器
在 Cloud Armor Enterprise 中注册项目后,系统会将项目中的转发规则添加到注册中。此外,所有后端服务和后端存储分区都算作受保护资源,其用量计入 Cloud Armor Enterprise 受保护资源费用。Cloud Armor Enterprise Annual 中的后端服务和后端存储分区是结算账号下所有已注册项目的总和,而 Cloud Armor Enterprise Paygo 中的后端服务和后端存储分区是在项目内汇总的。
外部直通式网络负载均衡器、协议转发和公共 IP 地址(虚拟机)
Google Cloud Armor 提供以下选项来保护这些端点免受 DDoS 攻击:
- 标准网络 DDoS 攻击防护:为外部直通式网络负载均衡器、协议转发或具有公共 IP 地址的虚拟机提供基本的始终开启防护。这包括强制执行转发规则和自动速率限制。 这些内容在 Google Cloud Armor 标准版下介绍,不需要任何额外订阅。
- 高级网络 DDoS 攻击防护:可为 Cloud Armor Enterprise 订阅者提供额外保护。高级网络 DDoS 攻击防护按区域配置。为特定区域启用后,Google Cloud Armor 为该区域中的外部直通式网络负载均衡器、协议转发和具有公共 IP 地址的虚拟机提供始终开启的卷攻击检测和有针对性的缓解功能。
分层安全政策
附加分层安全政策时,继承该分层安全政策的每个项目都必须注册到 Cloud Armor Enterprise。这包括组织或文件夹中具有分层安全政策的所有项目(明确排除的项目除外),以及直接附加了分层安全政策的所有项目。
- 如果项目关联的 Cloud Billing 账号订阅了 Cloud Armor Enterprise Annual,则这些项目会自动注册到 Cloud Armor Enterprise Annual(如果尚未注册)。
- 如果没有 Cloud Armor Enterprise Annual 订阅,项目在继承分层安全政策时会自动注册到 Cloud Armor Enterprise Paygo。如果您在项目自动注册到 Cloud Armor Enterprise Paygo 后让结算账号订阅 Cloud Armor Enterprise Annual,则项目不会自动注册到 Annual。如需详细了解 Cloud Armor Enterprise Paygo,请参阅 Google Cloud Armor Standard 与 Cloud Armor Enterprise。
- 如果您在项目自动注册到 Cloud Armor Enterprise 后更新分层安全政策以排除该项目,则该项目不会自动取消注册。如需手动取消注册项目,请参阅从 Cloud Armor Enterprise 中移除项目。
- 如果项目具有任何继承的层次结构安全政策,您就无法从 Cloud Armor Enterprise 中移除该项目。
如需详细了解分层安全政策,请参阅分层安全政策概览。
DDoS 响应支持
DDoS 响应支持可让您获享保护所有 Google 服务的同一团队所提供的 DDoS 攻击全天候帮助和潜在自定义缓解措施。您可以在攻击期间获得响应支持来帮助减少攻击,也可主动联系来规划应对即将到来的大量或潜在病毒式事件(该事件可能会吸引异常大量的访问者)。
所有 Cloud Armor Enterprise 客户都可以获得主动支持,即使他们尚未完成 DDoS 攻击安全状况审核。借助主动支持,我们可以在攻击到达 Google Cloud Armor 之前应用预配置的规则来防范常见的 DDoS 攻击类型。如需获得 DDoS 攻击响应支持,请参阅获取对 DDoS 攻击的支持。
DDoS 攻击安全状况审核
DDoS 攻击态势评估的目标是提高 DDoS 攻击响应流程的效率和效果。在审核过程中,我们会了解您的独特使用情形和架构,并验证您的 Google Cloud Armor 安全政策是否按照我们的最佳实践进行配置。这有助于您提高对 DDoS 攻击的先发制人式抵御能力。
DDoS 安全状况审核服务面向订阅 Cloud Armor Enterprise Annual 且拥有 Cloud Customer Care 高级账号的客户提供。
DDoS 攻击响应支持的资格条件
如果您符合以下条件,则可以创建支持请求并从 Google Cloud Armor DDoS 响应支持团队获取帮助:
- 您的结算账号已有效订阅 Cloud Armor Enterprise Annual。
- 您的结算账号拥有 Cloud Customer Care 的付费账号。
- 工作负载遭到攻击的 Google Cloud 项目已注册 Cloud Armor Enterprise Annual。
- 如果您使用跨项目服务引用,则前端和后端服务项目必须在 Cloud Armor Enterprise Annual 中注册。
- 对于在 2024 年 9 月 3 日之后订阅 Cloud Armor Enterprise Annual 的客户:受到攻击的工作负载所在的项目必须已完成年度 DDoS 攻击安全状况审核。
即使客户不符合支持条件,我们的 Cloud Customer Care 团队也会在攻击期间提供帮助,包括规则调试、行为澄清以及针对现有政策的具体问题。
如需获得 DDoS 攻击响应支持,请参阅获取对 DDoS 攻击的支持。
DDoS 账单保护
如需使用 Google Cloud Armor DDoS 账单保护,您的项目必须注册到 Cloud Armor Enterprise Annual。它提供赠金,用于补偿因已证实的 DDoS 攻击而导致账单中来自 Cloud Load Balancing、Google Cloud Armor 和网络互联网、区域间和地区间出站数据传输的未来Google Cloud 用量有所增加的情况。如果已确认申请且已提供赠金,则赠金不能用于抵扣现有用量;这笔赠金只能用于未来用量。下表演示了 DDos 账单保护涵盖的资源:
端点类型 | 涵盖的用量增长 | |
---|---|---|
|
Google Cloud Armor | Cloud Armor Enterprise 数据处理费 |
网络 | 出站数据传输 | |
区域间 | ||
可用区间 | ||
运营商对等互连 | ||
负载均衡器 | 入站流量数据处理费用 | |
出站流量数据处理费用 | ||
媒体 CDN | Media CDN 出站费用(仅限外部应用负载平衡器) | |
|
Google Cloud Armor | Cloud Armor Enterprise 数据处理费 |
网络 | 出站数据传输 | |
区域间 | ||
可用区间 | ||
运营商对等互连 | ||
负载均衡器 | 入站流量数据处理费用 | |
出站流量数据处理费用 |
如需获得 DDoS 账单保护,请参阅获得 DDoS 账单保护。
在结算账号之间迁移项目
自 2024 年 9 月 3 日起,如果您在订阅 Cloud Armor Enterprise Annual 的情况下将项目从一个结算账号迁移到另一个结算账号,但您的新结算账号未订阅 Cloud Armor Enterprise Annual,则在迁移完成后,您的项目将恢复为 Google Cloud Armor Standard,除非您的项目具有有效的分层安全政策,在这种情况下,您的项目将降级为 Cloud Armor Enterprise Paygo。因此,如果您想让项目继续使用 Cloud Armor Enterprise Annual,且不希望出现停机时间,我们建议您在开始迁移流程之前,先为新结算账号订阅 Cloud Armor Enterprise Annual。 您也可以与 Cloud Billing 支持团队联系,将订阅从一个结算账号迁移到另一个结算账号。
已注册 Cloud Armor Enterprise Paygo 的项目不受结算账号迁移的影响。
从 Cloud Armor Enterprise 降级
当您从 Cloud Armor Enterprise 中移除项目时,任何使用包含 Cloud Armor Enterprise 专属功能(高级规则)的规则的安全政策都会被冻结。冻结的安全政策具有以下属性:
- Google Cloud Armor 会继续根据政策中的规则(包括任何高级规则)评估流量。
- 您无法将安全政策附加到新目标。
- 您只能对安全政策执行以下操作:
- 您可以删除安全政策规则。
- 如果您不更改规则优先级,则可以更新高级规则,使其不再使用 Cloud Armor Enterprise 专属功能。如果您以这种方式修改所有高级规则,您的政策将不再处于冻结状态。如需详细了解如何更新安全政策规则,请参阅更新安全政策中的单个规则。
您还可以重新注册 Cloud Armor Enterprise Annual 或 Cloud Armor Enterprise Paygo,以恢复对冻结的安全政策的访问权限。
高级网络 DDoS 攻击防护
只有在 Cloud Armor Enterprise 中注册的项目才能使用高级网络 DDoS 攻击防护。从 Cloud Armor Enterprise 中移除具有有效的高级网络 DDoS 攻击政策的项目后,您仍需根据 Cloud Armor Enterprise 价格为此功能付费。
建议您在从 Cloud Armor Enterprise 中取消注册项目之前删除所有高级网络 DDoS 攻击防护规则,但您也可以在降级后删除高级网络 DDoS 攻击防护规则。
条款和限制
Cloud Armor Enterprise 具有以下条款和限制:
- 一般情况:如果已加入 Cloud Armor Enterprise 的项目在受保护的端点上遭受第三方拒绝服务攻击(以下简称“合格攻击”),并且满足下一部分中所述的条件,则 Google 会提供相当于涵盖费用的赠金,前提是产生的涵盖费用超过最低阈值。客户或代表客户执行的负载测试和安全评估不属于合格攻击。
- 条件:客户必须在合格的攻击结束后的 30 天内向 Cloud Billing 支持团队提交请求。请求必须包含合格的攻击的证据,例如日志或其他指示攻击时间以及受到攻击的项目和资源的遥测数据,另外必须包含产生的所涵盖费用估算额。Google 会合理地判断赠金是否恰当以及相应的金额。有关特定 Google Cloud Armor 功能的其他条件已包含在文档中。
- 补偿:与本部分相关的提供给客户的任何补偿均不具有现金价值,只能用于抵扣服务的未来费用。这些赠金将在发放之日起 12 个月内到期或本协议到期时过期。
- 定义:
- 所涵盖费用:客户因合格的攻击直接产生的所有费用,包括:
- Google Cloud 负载平衡器服务的入站和出站数据处理。
- Google Cloud Armor 服务的 Google Cloud Armor Enterprise 数据处理。
- 网络出站流量,包括区域间、地区间、互联网和运营商对等互连出站流量。
- 最低阈值:Google 不时确定且根据要求披露给客户的在本部分下有资格赠予的所涵盖费用的最低额度。
- 所涵盖费用:客户因合格的攻击直接产生的所有费用,包括: