Cloud Armor Enterprise 概览

Google Cloud Armor Enterprise 是一项代管式应用保护服务, 有助于保护您的 Web 应用和服务免受分布式威胁防护的 拒绝服务 (DDoS 攻击) 攻击和来自互联网的其他威胁。 Cloud Armor Enterprise 可帮助保护部署在 Google Cloud 上的应用, 或其他基础架构提供商的服务。

Google Cloud Armor Standard 与 Cloud Armor Enterprise

Google Cloud Armor 有两种服务层级:标准和 Cloud Armor Enterprise:

  • Google Cloud Armor Standard 包含以下服务:

    • 随用随附的定价模式
    • 在全球和区域负载均衡基础架构中提供始终有效的保护,以防范耗尽容量的 DDoS 攻击和基于协议的 DDoS 攻击
    • 使用 Google Cloud Armor Web 应用防火墙 (WAF) 规则功能(包括为 OWASP 排名前 10 项保护功能预配置的 WAF 规则)。
  • Cloud Armor Enterprise 包含以下服务:

包含外部应用负载平衡器或外部代理网络负载平衡器的所有 Google Cloud 项目 自动注册到 Google Cloud Armor 标准。订阅 Cloud Armor Enterprise 后, 结算账号级别,用户可以选择注册关联的各个项目 授予 Cloud Armor Enterprise 中的结算账号的权限。

下表汇总了两个服务层级。

Google Cloud Armor 标准版 Cloud Armor Enterprise
Paygo 包年
结算方式 随用随付 随用随付 订阅(承诺使用 12 个月)
价格 按每个请求每项政策的每条规则(请参阅价格
  • 每个项目每月 $200
  • 计算前 2 项资源后,每项受保护资源每月 $200
  • 每个结算账号每月 $3000
  • 前 100 个资源后,每项受保护资源每月 $30
DDoS 攻击防护
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
高级网络 DDoS 攻击防护
网络边缘安全政策
Google Cloud Armor WAF 按每个请求每项政策的每条规则(请参阅价格 包含在 Paygo 中 包含在包年套餐中
资源限制 最高限额 最高限额 最高限额
承诺期 不适用 不适用 一年
已命名的 IP 地址列表
地址组
威胁情报
Adaptive Protection 仅限提醒
DDoS 攻击可见性 不适用
DDoS 响应支持 不适用 (可享受高级支持服务)
DDoS 账单保护 不适用

订阅 Cloud Armor Enterprise

如需使用 Cloud Armor Enterprise 中的附加服务和功能, 您必须先注册 Cloud Armor Enterprise。您可以订阅 Cloud Armor Enterprise Annual,注册各个项目,或者由您 可以直接在 Cloud Armor Enterprise Paygo 中注册项目。

我们强烈建议您为自己的项目注册 Cloud Armor Enterprise,因为激活过程可能需要 最长 24 小时。

外部应用负载均衡器和外部代理网络负载均衡器

在项目在 Cloud Armor Enterprise 中注册后, 项目中的规则会添加到注册中。此外,所有后端 服务和后端存储分区属于受保护的资源,按流量计费 。后端服务 Cloud Armor Enterprise Annual 中的后端存储分区和 结算账号中的所有已注册项目,而后端服务和 Cloud Armor Enterprise Paygo 中的后端存储分区会在 项目。

外部直通式网络负载均衡器、协议转发和公共 IP 地址(虚拟机)

Google Cloud Armor 提供以下选项来保护这些端点免受 DDoS 攻击:

  • 标准网络 DDoS 攻击防护:为外部直通式网络负载均衡器、协议转发或具有公共 IP 地址的虚拟机提供基本的始终开启防护。这包括强制执行转发规则和自动速率限制。 这些内容在 Google Cloud Armor 标准版下介绍,不需要任何额外订阅。
  • 高级网络 DDoS 攻击防护:针对 Cloud Armor Enterprise 订阅者。高级网络 DDoS 攻击防护按区域配置。为特定区域启用后,Google Cloud Armor 为该区域中的外部直通式网络负载均衡器、协议转发和具有公共 IP 地址的虚拟机提供始终开启的卷攻击检测和有针对性的缓解功能。

DDoS 响应支持

Google Cloud Armor Enterprise 分布式拒绝服务攻击 (DDoS 攻击) 响应支持 要求您的项目注册 Cloud Armor Enterprise Annual。 响应支持提供全天候帮助,以及来自 DDoS 攻击的潜在自定义缓解措施 来自负责保护所有 Google 服务的同一团队进行的攻击。您可以与 在攻击期间提供响应支持以帮助缓解攻击 主动出击,为即将到来的大量或潜在爆发的活动做好规划 (这可能会吸引大量访问者)。

获取 DDoS 响应支持

您需满足以下条件才能创建支持请求并接收 获得以下帮助:

  • 您的结算账号的 Cloud Armor Enterprise Annual 处于有效状态 订阅。
  • 您的结算账号有一个付费账号,具体如下: Cloud Customer Care。
  • 工作负载受到攻击的 Google Cloud 项目 注册 Cloud Armor Enterprise Annual。
    • 如果您使用 跨项目服务引用, 前端和后端服务都必须在 Cloud Armor Enterprise Annual。

如需寻求 DDoS 攻击响应支持,请参阅 创建 DDoS 攻击响应支持请求

DDoS 账单保护

要使用 Google Cloud Armor DDoS 攻击账单保护功能,您需要先注册项目 Cloud Armor Enterprise Annual赠金可用于抵扣未来费用 因 Cloud Load Balancing 产生的一些账单费用增加而产生的 Google Cloud 用量, Google Cloud Armor 以及网络互联网、区域间以及 可用区间出站数据转移。如果已确认申请且已提供赠金,则赠金不能用于抵扣现有用量;这笔赠金只能用于未来用量。下表演示了 DDos 账单保护涵盖的资源:

端点类型 涵盖的用量增长
  • 外部应用负载均衡器
  • 外部代理网络负载均衡器
Google Cloud Armor Cloud Armor Enterprise 数据处理费
网络 出站数据传输
区域间
可用区间
运营商对等互连
负载平衡器 入站数据处理费
出站流量数据处理费用
  • 外部直通式网络负载均衡器
  • 协议转发
  • 公共 IP 地址(虚拟机)
Google Cloud Armor Cloud Armor Enterprise 数据处理费
网络 出站数据传输
区域间
可用区间
运营商对等互连
负载平衡器 入站数据处理费
出站流量数据处理费用

如需获得 DDoS 账单保护,请参阅获得 DDoS 账单保护

从 Cloud Armor Enterprise 降级

当您 从 Cloud Armor Enterprise 移除项目, 使用规则与 Cloud Armor Enterprise 专有的任何安全政策 功能(高级规则)冻结。冻结的安全政策 以下属性:

  • Google Cloud Armor 会继续根据 政策,包括任何高级规则。
  • 您无法将安全政策附加到新目标。
  • 您只能对安全政策执行以下操作: <ph type="x-smartling-placeholder">
      </ph>
    • 您可以删除安全政策规则
    • 如果您不更改规则优先级,则可以更新高级规则, 不再使用 Cloud Armor Enterprise 专有功能。如果 以这种方式修改所有高级规则,您的政策将不再冻结。 如需详细了解如何更新安全政策规则,请参阅 更新安全政策中的单条规则

您还可以重新注册 Cloud Armor Enterprise Annual 或 利用 Cloud Armor Enterprise Paygo 恢复对冻结安全性的访问权限 政策。

高级网络 DDoS 攻击防护

高级网络 DDoS 攻击防护仅适用于 Cloud Armor Enterprise。移除已启用高级方案的项目时 来自 Cloud Armor Enterprise 的网络 DDoS 攻击政策,您仍然需要为 特征 Cloud Armor Enterprise 价格

我们建议您先删除所有高级网络 DDoS 攻击防护规则, 从 Cloud Armor Enterprise 取消注册项目,但您也可以 降级后删除高级网络 DDoS 攻击防护规则。

条款和限制

Cloud Armor Enterprise 具有以下条款和限制:

  • 一般情况:如果注册 Cloud Armor Enterprise 的项目遇到了 第三方拒绝服务攻击对受保护的端点(“限定的 攻击”)以及下一部分中所述的条件后,Google 提供与涵盖费用等额的返还金额,但前提是 产生的费用超过最低阈值。负载测试和安全性 由客户或代表客户执行的评估不属于合格攻击。
  • 条件:客户必须在以下期限内向 Cloud Billing 支持团队提交申请 符合条件的攻击结束后 30 天内。请求必须包含 符合条件的攻击的证据,如日志或其他指示 攻击的时间、受攻击的项目和资源、 以及预估的涵盖费用。Google 将合理地判定 赠金是否到期以及金额是否适当。其他条件 文档中包含特定的 Google Cloud Armor 功能。
  • 贷记项:向客户提供的与本部分有关的所有贷记项 不具有现金价值,且只能用于抵消 服务。这些抵用金自发放 12 个月或以下日期起过期: 协议终止或期满。
  • 定义: <ph type="x-smartling-placeholder">
      </ph>
    • 涵盖的费用:客户因 针对以下各项的合格攻击: <ph type="x-smartling-placeholder">
        </ph>
      • Google Cloud Load 的入站和出站数据处理 负载平衡器服务。
      • 适用于 Google Cloud Armor 的 Google Cloud Armor Enterprise 数据处理 服务。
      • 网络出站流量,包括区域间、可用区间、互联网和 运营商对等互连出站流量。
    • 最低起付金额:适用于以下保险范围的最低保险费用金额 根据本条规定,Google 从 并应客户的要求披露。

后续步骤