Cloud Armor Enterprise 概览

Google Cloud Armor Enterprise 是一项代管式应用保护服务,有助于保护您的 Web 应用和服务免受分布式拒绝服务 (DDoS 攻击) 攻击和来自互联网的其他威胁。Cloud Armor Enterprise 有助于保护部署在 Google Cloud、本地或其他基础架构提供商上的应用。

Google Cloud Armor Standard 与 Cloud Armor Enterprise

Google Cloud Armor 提供两个服务层级:标准和 Cloud Armor Enterprise:

  • Google Cloud Armor Standard 包含以下服务:

    • 随用随附的定价模式
    • 在全球和区域负载均衡基础架构中提供始终有效的保护,以防范耗尽容量的 DDoS 攻击和基于协议的 DDoS 攻击
    • 使用 Google Cloud Armor Web 应用防火墙 (WAF) 规则功能(包括为 OWASP 排名前 10 项保护功能预配置的 WAF 规则)。
  • Cloud Armor Enterprise 包含以下服务:

所有包含外部应用负载平衡器或外部代理网络负载平衡器的 Google Cloud 项目都会自动注册 Google Cloud Armor Standard。在结算帐号级层订阅 Cloud Armor Enterprise 后,用户可以选择在 Cloud Armor Enterprise 中注册关联到结算帐号的各个项目。

下表汇总了两个服务层级。

Google Cloud Armor 标准版 Cloud Armor Enterprise
Paygo 包年
结算方式 Pay-as-you-go Pay-as-you-go 订阅(承诺使用 12 个月)
价格 按每个请求每项政策的每条规则(请参阅价格
  • 每个项目每月 $200
  • 计算前 2 项资源后,每项受保护资源每月 $200
  • 每个结算账号每月 $3000
  • 前 100 个资源后,每项受保护资源每月 $30
DDoS 攻击防护
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
高级网络 DDoS 攻击防护
网络边缘安全政策
Google Cloud Armor WAF 按每个请求每项政策的每条规则(请参阅价格 包含在 Paygo 中 包含在包年套餐中
资源限制 最高限额 最高限额 最高限额
承诺期 不适用 不适用 一年
已命名的 IP 地址列表
地址组
威胁情报
Adaptive Protection 仅限提醒
DDoS 攻击可见性 不适用
DDoS 响应支持 不适用 (可享受高级支持服务)
DDoS 账单保护 不适用

订阅 Cloud Armor Enterprise

如需使用 Cloud Armor Enterprise 中的附加服务和功能,您必须先注册 Cloud Armor Enterprise。您可以订阅 Cloud Armor Enterprise Annual 并注册单个项目,也可以直接在 Cloud Armor Enterprise Paygo 中注册项目。

我们强烈建议您尽快在 Cloud Armor Enterprise 中注册您的项目,因为激活过程最多可能需要 24 小时。

外部应用负载均衡器和外部代理网络负载均衡器

在 Cloud Armor Enterprise 中注册项目后,项目中的转发规则会添加到注册中。此外,所有后端服务和后端存储分区都被视为受保护的资源,并且按 Cloud Armor Enterprise 保护的资源费用计费。Cloud Armor Enterprise Annual 中的后端服务和后端存储分区在结算帐号内所有已注册的项目中汇总,而 Cloud Armor Enterprise Paygo 中的后端服务和后端存储分区在该项目内汇总。

外部直通式网络负载均衡器、协议转发和公共 IP 地址(虚拟机)

Google Cloud Armor 提供以下选项来保护这些端点免受 DDoS 攻击:

  • 标准网络 DDoS 攻击防护:为外部直通式网络负载均衡器、协议转发或具有公共 IP 地址的虚拟机提供基本的始终开启防护。这包括强制执行转发规则和自动速率限制。 这些内容在 Google Cloud Armor 标准版下介绍,不需要任何额外订阅。
  • 高级网络 DDoS 攻击防护:为 Cloud Armor Enterprise 订阅者提供额外保护。高级网络 DDoS 攻击防护按区域配置。为特定区域启用后,Google Cloud Armor 为该区域中的外部直通式网络负载均衡器、协议转发和具有公共 IP 地址的虚拟机提供始终开启的卷攻击检测和有针对性的缓解功能。

DDoS 响应支持

若要支持 Google Cloud Armor Enterprise 分布式拒绝服务攻击 (DDoS 攻击) 响应,您的项目必须在 Cloud Armor Enterprise Annual 注册。响应支持来自为保护所有 Google 服务的同一团队,提供全天候帮助和潜在的 DDoS 攻击自定义缓解措施。您可以在攻击期间与响应支持合作,以帮助缓解攻击,也可以主动联系,为即将到来的大量或潜在病毒式事件(可能会吸引异常大量访问者)进行规划。

获取 DDoS 响应支持

您必须满足以下条件,才能创建支持请求并从 Google Cloud Armor DDoS 响应支持团队获取帮助:

  • 您的结算帐号具有有效的 Cloud Armor Enterprise Annual 订阅。
  • 您的结算帐号具有用于 Cloud Customer Care 的付费帐号
  • 包含受攻击工作负载的 Google Cloud 项目会注册 Cloud Armor Enterprise Annual。
    • 如果您使用跨项目服务引用,则前端和后端服务项目都必须注册 Cloud Armor Enterprise Annual。

如需寻求 DDoS 攻击响应支持,请参阅创建 DDoS 攻击响应支持请求

DDoS 账单保护

Google Cloud Armor DDoS 账单保护要求您的项目注册 Cloud Armor Enterprise Annual。它提供赠金,用于抵扣将来的 Google Cloud 使用费,用于抵消经过验证的 DDoS 攻击,为 Cloud Load Balancing、Google Cloud Armor 以及网络互联网、区域间和区域间出站数据传输产生的部分费用增加。如果已确认申请且已提供赠金,则赠金不能用于抵扣现有用量;这笔赠金只能用于未来用量。下表演示了 DDos 账单保护涵盖的资源:

端点类型 涵盖的用量增长
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
Google Cloud Armor Cloud Armor Enterprise 数据处理费
网络 出站数据传输
区域间
可用区间
运营商对等互连
负载均衡器 入站数据处理费
出站流量数据处理费用
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
Google Cloud Armor Cloud Armor Enterprise 数据处理费
网络 出站数据传输
区域间
可用区间
运营商对等互连
负载均衡器 入站数据处理费
出站流量数据处理费用

如需获得 DDoS 账单保护,请参阅获得 DDoS 账单保护

从 Cloud Armor Enterprise 降级

当您从 Cloud Armor Enterprise 移除项目时,所有使用具有 Cloud Armor Enterprise 专有功能(高级规则)的规则的安全政策都会冻结。冻结的安全政策具有以下属性:

  • Google Cloud Armor 会继续根据政策中的规则(包括任何高级规则)评估流量。
  • 您无法将安全政策附加到新目标。
  • 您只能对安全政策执行以下操作:
    • 您可以删除安全政策规则
    • 如果您不更改规则优先级,则可以更新高级规则,以使其不再使用 Cloud Armor Enterprise 专有功能。如果您以这种方式修改所有高级规则,您的政策将不再冻结。如需详细了解如何更新安全政策规则,请参阅更新安全政策中的单条规则

您还可以重新注册 Cloud Armor Enterprise Annual 或 Cloud Armor Enterprise Paygo,以恢复对已冻结的安全政策的访问权限。

高级网络 DDoS 攻击防护

高级网络 DDoS 攻击防护仅适用于在 Cloud Armor Enterprise 中注册的项目。从 Cloud Armor Enterprise 中移除具有有效高级网络 DDoS 攻击政策的项目时,您仍需要根据 Cloud Armor Enterprise 价格支付该功能的费用。

我们建议您在从 Cloud Armor Enterprise 取消注册项目之前删除所有高级网络 DDoS 攻击防护规则,但您也可以在降级后删除高级网络 DDoS 攻击防护规则。

条款和限制

Cloud Armor Enterprise 具有以下条款和限制:

  • 一般规定:如果注册 Cloud Armor Enterprise 的项目在受保护的端点上遭受第三方拒绝服务攻击(以下简称“符合条件的攻击”),并且符合下一部分中所述的条件,并且产生的费用超过最低阈值,Google 将提供与涵盖费用等额的赠金。由客户或代表客户执行的负载测试和安全评估不属于符合条件的攻击。
  • 条件:客户必须在符合条件的攻击结束后的 30 天内向 Cloud Billing 支持团队提交申请。请求必须包含符合条件的攻击的证据,例如表明攻击发生时间的日志或其他遥测数据、受攻击的项目和资源,以及预估的涵盖费用。Google 将合理确定赠金是否到期,以及适当的金额。文档中介绍了特定 Google Cloud Armor 功能的其他条件。
  • 赠金:就本部分向客户提供的任何赠金均不具有现金价值,只能用于抵消服务未来产生的费用。这些赠金在发放 12 个月后或者本协议终止或到期时过期。
  • 定义
    • 涵盖的费用:客户因遭受符合条件的攻击而直接产生的任何费用:
      • Google Cloud Load Balancing 服务的入站和出站数据处理。
      • 适用于 Google Cloud Armor 服务的 Google Cloud Armor Enterprise 数据处理。
      • 网络出站流量,包括区域间、区域间、互联网和运营商对等互连出站流量。
    • 最低门槛:Google 会不时确定且应客户要求披露的符合本条规定享受抵免额的最低承保费用金额。

后续步骤