- 最新动态
- SAP技术画册
- SAP特性树
- SAP部署指南
- SAP部署指南(专属云)
- Data Provider for SAP用户指南
- SAP高可用及灾备指南
- SAP备份与恢复指南
- SAP安全白皮书
-
最佳实践
- SAP最佳实践汇总
- 华为云SAP on DB2安装最佳实践
- 华为云SAP on SQL Server安装最佳实践
- SAP S4HANA1809同可用区高可用部署最佳实践
- 华为云SAP Business One on HANA安装最佳实践
- SAP监控最佳实践
- SAP迁移上华为云最佳实践
- 使用SMS Linux块迁移SAP应用与数据库最佳实践
- SAP由XEN往KVM平台迁移最佳实践
- 华为云SAP SDRS容灾最佳实践
- SAP应用RSYNC容灾方案最佳实践
- SAP Backint安装指南
- SAP备份上传OBS最佳实践
- SAP ASE最佳实践
- SAP系统扩容最佳实践
- 修订记录
-
常见问题
-
常见问题
- 概念篇
-
购买篇
- SAP系统为什么要部署在云上?
- 华为云SAP解决方案有什么优势?
- 华为云SAP解决方案支持哪些SAP产品?
- 是否有针对普通研发人员的解决方案?
- 已经在线下使用SAP资源多年,最近服务器老化需要更换,是否可以直接迁移到云上?
- SAP系统在华为云上建议如何采购?
- 是否支持SAP Hybris电商解决方案?
- 将SAP系统部署在华为云上是否安全?
- 华为云上部署SAP HANA有哪些优势?
- 华为云SAP支持的场景有哪些?
- 华为云是否销售SAP软件License?
- 华为云上如何使用SAP软件License?
- SAP HANA的应用场景有哪些?
- 华为云上的SAP可以使用哪些操作系统?
- 刚采购了SAP软件,是否可以在华为云上部署?
- 能否支持将其他云迁移到华为云?
-
产品篇
- 华为云上提供哪些不同的SAP HANA产品?
- 华为云上提供的HANA弹性云服务器有哪些?
- 华为云上提供的SAP Netweaver弹性云服务器有哪些?
- 如何在华为云上部署SAP Netweaver?
- 如何备份和恢复SAP Netweaver系统?
- 如何在华为云上部署SAP HANA?
- 如何备份和恢复SAP HANA?
- 如何部署高可用及容灾系统?
- 如何将SAP系统迁移到华为云?
- 如何Sizing?
- 一个典型的SAP应用系统,涉及哪些模块?
- SAP系统一般推荐几套系统?
- 云上如何备份SAP系统和HANA数据库?
- SAP客户如何连接华为云上的SAP系统?
- 海外的用户如何访问国内华为云上的SAP系统?
- 修订记录
-
常见问题
- 视频帮助
- 资料下载
- 文档下载
- 通用参考
展开导读
链接复制成功!
与生产环境边界
由于测试环境仍属于安全级别较低的区域,安全风险较高,如需与生产环境互联,此边界需要特别关注,采用较严格的访问控制策略:由开发测试环境发起对生产环境的访问,需严格控制(默认失败),仅能访问生产环境中必要的[IP]:[PORT] (最小化)。由生产环境发起的对开发测试环境的访问,可以采用稍弱的访问控制策略。
安全策略
如图1 开发测试环境网络ACL分布图所示,网络ACL“NACL-DEV-APP”关联开发测试环境子相应网,需严格按照最小化的原则控制访问生产环境的出方向策略,限制其仅能访问生产环境中特定的[IP]:[PORT];对于由生产环境发起的对开发测试环境的入方向策略,这里可以根据实际情况设置稍弱的访问控制策略。
强的、安全性高的、复杂的访问控制策略,会一定程度增加部署配置及运维成本,可以根据企业自身情况适当减少策略。
与生产环境边界的策略主要包括对PRD-DMZ区、对PRD-应用区、对PRD-DB区的策略,详细请参考下方表1 网络ACL“NACL-DEV-APP”出方向与表2。
本节中提到的IP地址及端口号仅为示例,如有其它业务流,可根据实际情况增加策略。本节仅涉及开发测试区与生产环境策略。
规则 # |
目的 IP |
协议 |
目的端口 |
允许/拒绝 |
说明 |
---|---|---|---|---|---|
对PRD-DMZ区 |
172.22.7.0/24 |
TCP |
1433 |
允许 |
允许测试环境子网中的 VM访问生产环境PRD-DMZ区中服务器1433端口进行软件/代码推送更新。 |
对PRD-应用区 |
172.22.8.0/24 |
TCP |
2433 |
允许 |
允许测试环境子网中的 VM访问生产环境PRD-应用区中服务器2433端口进行软件/代码推送更新。 |
对PRD-DB区 |
172.22.9.0/24 |
TCP |
3443 |
允许 |
允许测试环境子网中的 VM访问生产环境PRD-DB区中服务器3443端口进行软件/代码推送更新。 |
* |
0.0.0.0/0 |
ANY |
ANY |
拒绝 |
拒绝所有未经前置规则处理的入站数据流。 |
规则 # |
源 IP |
协议 |
目的端口 |
允许/拒绝 |
说明 |
---|---|---|---|---|---|
对PRD-DMZ区 |
172.22.7.0/24 |
TCP |
ANY |
允许 |
允许生产环境PRD-DMZ区中的 VM访问本区域中服务器任意TCP端口。 |
对PRD-应用区 |
172.22.8.0/24 |
TCP |
ANY |
允许 |
允许生产环境PRD-应用区中的 VM访问本区域中服务器任意TCP端口。 |
对PRD-DB区 |
172.22.9.0/24 |
TCP |
ANY |
允许 |
允许生产环境PRD-DB区中的 VM访问本区域中服务器任意TCP端口。 |
* |
0.0.0.0/0 |
ANY |
ANY |
拒绝 |
拒绝所有未经前置规则 (不可修改) 处理的出站数据流。 |
安全组策略请见2.1节中相关内容。