结论先行:某水务集团在不改造现有网络的前提下,把云内东西向流量从「黑盒」变成了「全息可视」。深圳市奇摩计算机有限公司交付的自适应微隔离方案覆盖 39 个核心业务系统、近 500 台工作负载,累计梳理真实业务访问关系 21 万余条,配置白名单策略 270 余条,测试阶段捕获违规访问超 20 亿次,网络连通性故障定位从数日缩短至分钟级,全程供水生产业务零中断。
客户背景
某水务集团是国内大型城市供排水综合服务企业,承担城市供排水等关键民生职能,是典型的关键信息基础设施运营单位。随着集团全面推进数字化升级,数据中心采用云平台集中承载业务,IT 与 OT 网络加速融合。
项目挑战:三个「跟不上」
业务上云带来效率跃升的同时,内网安全问题日益凸显,集中表现为三点:
- 东西向流量不可见:缺乏对虚拟机、容器间横向通信的细粒度识别,业务互访关系成为「黑盒」,主机之间到底谁在访问谁,没人说得清楚;
- 东西向流量不可控:约 80% 的流量发生在云内,传统边界防火墙无法下沉至云内核。一旦勒索病毒或 APT 攻击突破边界,即可在厂站运营管理平台、数字管网、二次供水等生产系统之间横向扩散,直接威胁供水安全;
- 策略运维低效:虚拟机热迁移、容器弹性扩缩导致 IP 与端口动态变化,静态 ACL 策略频繁失效,人工调整工作量大且易出错。
与此同时,《网络安全等级保护基本要求》(GB/T 22239-2019)对云计算环境提出了虚拟机间访问控制、异常流量检测等明确合规要求。
解决方案:管理中心加主机代理,分批纳管渐进防护
方案构建「管理中心+主机代理」的两层架构:管理中心统一汇聚东西向流量数据,自动生成动态业务基线、端口台账与暴露面画像;轻量级主机代理覆盖云内物理机与虚拟机,实时采集连接图谱与违规访问记录,并可瞬时执行隔离指令,实现失陷主机秒级封堵。
更关键的一步是把策略与地址解耦:方案以「角色—应用—环境—位置」多维标签定义策略,安全策略可随业务迁移、扩缩自动跟随,彻底摆脱对静态 IP 规则的依赖。
实施过程遵循「先易后难、先边缘后核心、由粗到细」的原则,分三个批次有序推进,最终覆盖 39 个水务核心业务系统、近 500 台工作负载,涵盖厂站运营、数字管网、二次供水、智能水表、综合调度等生产运营全业务版图。上线采用「测试—验证—灰度切换」的平滑机制:先用约两个月流量自学习建立真实业务访问基线,再在测试模式下仿真预演、仅记录不阻断,经业务确认后分系统逐步切换至防护状态。
实施成果:从「黑盒」到「全息可视」
| 维度 | 成果 |
|---|---|
| 安全可见 | 累计梳理真实业务访问关系 21 万余条,首次绘制出反映水务业务真实运行规律的业务拓扑图谱,网络连通性故障定位从数日缩短至分钟级 |
| 安全可控 | 基于流量基线配置全局及应用级白名单策略 270 余条,实现 39 个核心系统间的细粒度逻辑隔离;精准治理绕过堡垒机直连运维端口、非授权 IP 访问核心数据库等高危违规行为,测试阶段累计捕获违规访问超 20 亿次,内部暴露面收敛至最小必需范围 |
| 运维高效 | 策略规模较传统 IP 规则缩减约 90%,虚拟机迁移与容器扩缩时策略零延迟自动跟随,消除安全空窗期,人工维护成本与误操作风险大幅降低 |
| 合规达标 | 满足等级保护云计算扩展要求中虚拟机间访问控制、异常流量检测、策略随迁移、高危端口收敛等核心条款 |
后续规划
目前,该集团已将微隔离体系纳入二期规划,拟进一步覆盖物联网平台、CIM 平台等 60 余个系统,持续筑牢智慧水务关键信息基础设施的安全底座。
如果您也在为内网横向移动风险、云内流量不可见所困扰,欢迎了解奇摩自适应微隔离解决方案,或前往咨询页面与我们联系。
