混合云需分层隔离公网与私网:私网承载核心数据流,通过专线/sd-wan/ipsec隧道连接;公网仅限对外服务、远程运维、灾备降级三类场景,且须经反向代理/waf、零信任网关、人工审批等严格管控;所有跨域通信强制加密可审计,私网内部实施微分段与策略收敛,公网暴露面最小化并持续验证。

混合云环境里,公网和私网不是非此即彼的选择,而是要分层隔离、按需暴露、动态管控。核心原则是:业务流量走私网,管理与访问入口走可控公网,所有跨域通信必须加密且可审计。
明确公网与私网的职责边界
私网承担核心数据流动:本地机房、各分支、云上VPC之间,应通过专线、SD-WAN或IPsec隧道构建统一内网,全程不经过互联网。公网只用于三类必要场景:对外服务发布(如官网、API)、远程运维接入(如跳板机、堡垒机)、以及灾备链路的备用通道。
- 对外服务不直接暴露私有云IP,统一由公有云上的反向代理(Nginx/Traefik)或WAF集群承接,再通过私网隧道转发至后端
- 运维访问禁止直连私网设备,必须通过带多因素认证的零信任网关(如CASB或自建Jumpserver),会话全程加密并录屏审计
- 公网链路仅作为私网故障时的降级通道,启用前需人工审批,并自动限速、限IP、限协议
私网内部也要做微分段与策略收敛
不能因为“在私网”就默认可信。混合云私网实际是多个物理位置、多种网络技术拼接而成的逻辑网络,天然存在边界模糊风险。必须基于业务域划分安全区域,限制横向访问。
- 用VPC子网+网络ACL+安全组三层控制,例如数据库子网只允许应用服务器子网的指定端口入向访问
- 关键系统(如核心数据库、K8s控制面)启用主机级防火墙(如iptables/nftables),默认拒绝所有入向连接
- 跨云组件通信(如Spark读取S3、Kafka跨云同步)强制启用TLS/SSL或mTLS双向认证,禁用明文协议
公网暴露面必须最小化且可溯源
每一条面向公网的路径,都要回答三个问题:为什么必须开?开到哪一级?谁在用、怎么用?没有明确业务依据的一律关闭。
- 域名解析不指向私有云IP,全部通过CDN或WAF中转;静态资源走OSS+CDN,动态接口走API网关,网关层统一做鉴权、限流、日志
- 临时调试或灰度发布使用短时效令牌(如JWT有效期≤1小时),配合IP白名单和User-Agent校验
- 所有公网入口开启全量访问日志,并与SIEM平台对接,对高频失败登录、异常UA、非常规时间访问等行为实时告警
持续验证策略有效性
策略不是上线就结束,而要定期回归。建议每季度执行一次“断网压测”:临时切断所有公网入口,验证核心业务是否仍可通过私网正常运行;同时模拟攻击者视角,用nmap+curl探测公网IP,确认无意外开放端口或调试接口残留。
不复杂但容易忽略










