Google Cloud Armor Enterprise 是一项应用保护服务,可帮助保护您的 Web 应用和服务免受分布式拒绝服务 (DDoS 攻击) 攻击和来自互联网的其他威胁。Cloud Armor Enterprise 有助于保护部署在 Google Cloud、本地或其他基础架构提供商上的应用。
Google Cloud Armor 标准版与 Cloud Armor Enterprise
Google Cloud Armor 提供两种服务层级:标准和 Cloud Armor Enterprise。
Google Cloud Armor Standard 包括以下内容:
- 随用随附的定价模式
- 在以下基础架构类型中提供始终有效的保护,以防范耗尽容量的 DDoS 攻击和基于协议的 DDoS 攻击,并实时自动执行内嵌缓解措施,且不会影响延迟时间:
- 全局外部应用负载均衡器 (HTTP/HTTPS)
- 传统应用负载均衡器 (HTTP/HTTPS)
- 区域级外部应用负载均衡器 (HTTP/HTTPS)
- 全球外部代理网络负载平衡器 (TCP/SSL)
- Cloud CDN
- 媒体 CDN
- 与 Cloud CDN 和媒体 CDN 集成
- 使用 Google Cloud Armor Web 应用防火墙 (WAF) 规则功能(包括为 OWASP 排名前 10 项保护功能预配置的 WAF 规则)。
Cloud Armor Enterprise 包括以下内容:
- Google Cloud Armor Standard 的所有功能
- 可选价格模式:Cloud Armor Enterprise Annual 或 Paygo
- 捆绑的 Google Cloud Armor WAF 用量,包括规则、政策和请求
- 第三方已命名的 IP 地址列表
- Google Cloud Armor 的威胁情报
- 针对第 7 层端点的自动调节式保护
- 直通式端点的高级网络 DDoS 防护 - 外部直通式网络负载均衡器、协议转发和虚拟机 (VM) 实例的公共 IP 地址
- (仅限 Cloud Armor Enterprise 包年方案):使用 DDoS 攻击账单保护和 DDoS 攻击响应团队服务(需满足其他条件,请参阅使用 DDoS 攻击响应团队服务的资格条件)
- 对 DDoS 攻击可见性的访问权限
所有包含外部应用负载平衡器或外部代理网络负载平衡器的 Google Cloud 项目都会自动注册 Google Cloud Armor 标准版。在结算账号级层订阅 Cloud Armor Enterprise 之后,用户可以选择注册关联至 Cloud Armor Enterprise 中结算账号的各个项目。
下表汇总了两个服务层级。
Google Cloud Armor Standard | Cloud Armor Enterprise | ||
---|---|---|---|
PayGo | 包年 | ||
结算方式 | 随用随付 | 随用随付 | 12 个月合约订阅 |
价格 | 按每个请求每项政策的每条规则(请参阅价格) |
|
|
DDoS 攻击防护 |
|
|
|
高级网络 DDoS 攻击防护 | 否 | 是 | 是 |
网络边缘安全政策 | 否 | 是 | 是 |
Google Cloud Armor WAF | 按每个请求每项政策的每条规则(请参阅价格) | 包含在 Paygo 中 | 包含在包年方案中 |
资源限制 | 最高限额 | 最高限额 | 最高限额 |
承诺期 | 不适用 | 不适用 | 一年 |
地址组 | |||
威胁情报 | |||
Adaptive Protection | 仅限提醒 | ||
DDoS 攻击可见性 | 不适用 | ||
DDoS 响应支持 | 不适用 | 资格要求 | |
DDoS 账单保护 | 不适用 |
订阅 Cloud Armor Enterprise
如需使用 Cloud Armor Enterprise 中的其他服务和功能,您必须先注册 Cloud Armor Enterprise。您可以订阅 Cloud Armor Enterprise Annual 并注册个别项目,也可以直接在 Cloud Armor Enterprise Paygo 中注册项目。
我们强烈建议您尽快在 Cloud Armor Enterprise 中注册您的项目,因为激活过程最多可能需要 24 小时才能完成。
外部应用负载均衡器和外部代理网络负载均衡器
在 Cloud Armor Enterprise 中注册项目后,系统会将项目中的转发规则添加到注册中。此外,所有后端服务和后端存储分区都算作受保护资源,其用量计入 Cloud Armor Enterprise 受保护资源费用。Cloud Armor Enterprise Annual 中的后端服务和后端存储分区是结算账号下所有已注册项目的总和,而 Cloud Armor Enterprise Paygo 中的后端服务和后端存储分区是项目级别的总和。
外部直通式网络负载均衡器、协议转发和公共 IP 地址(虚拟机)
Google Cloud Armor 提供以下选项来保护这些端点免受 DDoS 攻击:
- 标准网络 DDoS 攻击防护:为外部直通式网络负载均衡器、协议转发或具有公共 IP 地址的虚拟机提供基本的始终开启防护。这包括强制执行转发规则和自动速率限制。 这些内容在 Google Cloud Armor 标准版下介绍,不需要任何额外订阅。
- 高级网络 DDoS 攻击防护:可为 Cloud Armor Enterprise 订阅者提供额外保护。高级网络 DDoS 攻击防护按区域配置。为特定区域启用后,Google Cloud Armor 为该区域中的外部直通式网络负载均衡器、协议转发和具有公共 IP 地址的虚拟机提供始终开启的卷攻击检测和有针对性的缓解功能。
DDoS 响应支持
DDoS 响应支持团队可为您提供 DDoS 攻击全天候支持和潜在自定义缓解措施,该团队负责保护所有 Google 服务。您可以在攻击期间获得响应支持来帮助减少攻击,也可主动联系来规划应对即将到来的大量或潜在病毒式事件(该事件可能会吸引异常大量的访问者)。
所有 Google Cloud Armor 客户都可以获得主动式支持,即使他们尚未完成 DDoS 攻击防护状况审核也是如此。借助预防性支持,我们可以在攻击到达 Google Cloud Armor 之前,应用针对常见 DDoS 攻击类型的预配置规则。如需获得 DDoS 攻击响应支持,请参阅获取 DDoS 攻击请求的支持。
评估 DDoS 攻击防护状况
DDoS 攻击态势评估的目标是提高 DDoS 攻击响应流程的效率和效果。在审核过程中,我们会了解您的独特用例和架构,并验证您的 Google Cloud Armor 安全政策是否已按照我们的最佳实践进行配置。这有助于您提高对 DDoS 攻击的预防性抵御能力。
订阅 Cloud Armor Enterprise 包年方案并拥有 Cloud 客户服务高级账号的客户可以获得 DDoS 态势评估。
是否符合 DDoS 攻击响应支持的资格条件
您需要满足以下条件,才能打开支持请求并从 Google Cloud Armor DDoS 响应支持团队获取帮助:
- 您的结算账号有有效的 Cloud Armor Enterprise 包年订阅。
- 您的结算账号具有 Cloud Customer Care 的付费账号。
- 工作负载遭到攻击的 Google Cloud 项目已注册 Cloud Armor Enterprise Annual。
- 如果您使用跨项目服务引用,则前端和后端服务项目都必须已注册 Cloud Armor Enterprise Annual。
- (适用于在 2024 年 9 月 3 日之后订阅 Cloud Armor Enterprise Annual 的客户):遭到攻击的工作负载所在的项目必须已接受年度 DDoS 攻击态势评估。
如需获得 DDoS 攻击响应支持,请参阅获取 DDoS 攻击请求的支持。
DDoS 账单保护
若要使用 Google Cloud Armor DDoS 账单保护功能,您的项目必须注册到 Cloud Armor Enterprise Annual。它提供赠金,用于补偿因已证实的 DDoS 攻击而导致账单中来自 Google Cloud Load Balancing、Google Cloud Armor 和网络互联网、区域间和地区间出站数据传输的未来 Google Cloud 用量有所增加的情况。如果已确认申请且已提供赠金,则赠金不能用于抵扣现有用量;这笔赠金只能用于未来用量。下表演示了 DDos 账单保护涵盖的资源:
端点类型 | 涵盖的用量增长 | |
---|---|---|
|
Google Cloud Armor | Cloud Armor Enterprise 数据处理费 |
网络 | 出站数据传输 | |
区域间 | ||
可用区间 | ||
运营商对等互连 | ||
负载平衡器 | 入站流量数据处理费用 | |
出站流量数据处理费用 | ||
媒体 CDN | 媒体 CDN 出站流量费用(仅限外部应用负载平衡器) | |
|
Google Cloud Armor | Cloud Armor Enterprise 数据处理费 |
网络 | 出站数据传输 | |
区域间 | ||
可用区间 | ||
运营商对等互连 | ||
负载平衡器 | 入站流量数据处理费用 | |
出站流量数据处理费用 |
如需获得 DDoS 账单保护,请参阅获得 DDoS 账单保护。
在结算账号之间迁移项目
自 2024 年 9 月 3 日起,如果您在订阅 Cloud Armor Enterprise Annual 的情况下将项目从一个结算账号迁移到另一个结算账号,但新结算账号未订阅 Cloud Armor Enterprise Annual,则项目会在迁移完成后恢复为 Google Cloud Armor Standard。因此,如果您希望让项目继续在 Cloud Armor Enterprise Annual 中,且不出现任何服务中断,我们建议您在开始迁移流程之前为新的结算账号订阅 Cloud Armor Enterprise Annual。您还可以与 Cloud Billing 支持团队联系,将订阅从一个结算账号迁移到另一个结算账号。
注册了 Cloud Armor Enterprise Paygo 的项目不会受到结算账号迁移的影响。
从 Cloud Armor Enterprise 降级
当您从 Cloud Armor Enterprise 中移除项目后,任何使用 Cloud Armor Enterprise 专用功能(高级规则)的规则的安全政策都会被冻结。冻结的安全政策具有以下属性:
- Google Cloud Armor 会继续根据政策中的规则(包括任何高级规则)评估流量。
- 您无法将安全政策附加到新目标。
- 您只能对安全政策执行以下操作:
- 您可以删除安全政策规则。
- 如果您不更改规则优先级,则可以更新高级规则,使其不再使用 Cloud Armor 企业版专用功能。如果您以这种方式修改所有高级规则,您的政策将不再处于冻结状态。如需详细了解如何更新安全政策规则,请参阅更新安全政策中的单个规则。
您还可以重新注册 Cloud Armor Enterprise Annual 或 Cloud Armor Enterprise Paygo,以恢复对已冻结的安全政策的访问权限。
高级网络 DDoS 攻击防护
高级网络 DDoS 攻击防护仅适用于已注册 Cloud Armor Enterprise 的项目。从 Cloud Armor Enterprise 中移除具有有效高级网络 DDoS 攻击政策的项目后,您仍需根据 Cloud Armor Enterprise 定价为该功能付费。
我们建议您先删除所有高级网络 DDoS 攻击防护规则,然后再从 Cloud Armor Enterprise 中取消注册项目,但您也可以在降级后删除高级网络 DDoS 攻击防护规则。
条款和限制
Cloud Armor Enterprise 具有以下条款和限制:
- 一般而言:如果已注册 Cloud Armor Enterprise 的项目遭到第三方对受保护端点的拒绝服务攻击(“符合条件的攻击”),并且满足下一部分中所述的条件,Google 会提供相当于所涵盖费用的赠金,前提是所涵盖费用超出最低阈值。客户或代表客户执行的负载测试和安全评估不属于合格攻击。
- 条件:客户必须在符合条件的攻击结束后的 30 天内向 Cloud Billing 支持团队提交请求。请求必须包含合格的攻击的证据,例如日志或其他指示攻击时间以及受到攻击的项目和资源的遥测数据,另外必须包含产生的所涵盖费用估算额。Google 会合理判断是否应付赠金以及相应金额。文档中包含特定 Google Cloud Armor 功能的其他条件。
- 赠送金额:与本部分相关的提供给客户的任何赠送金额均不具有现金价值,只能用于抵扣服务的未来费用。这些赠金将在发放之日起 12 个月后到期或本协议到期时过期。
- 定义:
- 所涵盖费用:客户因合格的攻击直接产生的以下所有费用:
- Google Cloud Load Balancer Service 的入站和出站数据处理。
- Google Cloud Armor 服务的 Google Cloud Armor Enterprise 数据处理。
- 网络出站流量,包括区域间、地区间、互联网和运营商对等互连出站流量。
- 最低阈值:Google 不时确定且根据要求披露给客户的在本部分下有资格赠予的所涵盖费用的最低额度。
- 所涵盖费用:客户因合格的攻击直接产生的以下所有费用: