私有云安全:边界安全设计实践

访客4年前黑客工具1067

系列文章:

私有云安全:容器安全设计实践

对于私有云环境的安全建设工作中,需要做的事务繁杂而冗长。但我们在梳理要点后,会发现非传统边界的加固工作,也是我们应该重点关注的。

首先,我们需要关注私有云环境的访问控制问题,在实现一定程度的可信准入后,对各层次的边界进行鉴权和认证;另外,我们需要针对潜在外部的大流量,以及容器间的流量风暴,通过 *** 集群和容灾多活的方式,进行分流防御处理;当然,无论是IDC资源还是容器资源,我们都务必要做好主机加固的工作,阻止黑客进行权限提升和横向扩散。

主机加固

端口策略

出入策略

在对 *** 边界的安全进行设计时,我们需要对出入端口的访问控制策略,进行精细化的控制。

云环境边界:

对于云环境边界的宿主机和IDC来说,端口开放的越多,意味着攻击面会扩大。而它们被黑客尝试或者存在风险的可能性,也会越大。

所以在此逻辑基础上,这些主机需要依赖云容器管理平台和人工配置,借助类iptables的系统工具,对开放的端口实行最小化原则,同时也要对所有的端口进行严格的认证控制,保障基础的传统边界控制。

安全域隔离边界:

至于云环境 *** 隔离区,则相对来说没有没那么严格。在不同的服务之间,本身可能会存在流量交互,所以进出口规则会比较复杂,变动也会相对来说更多,如果同样采用最小化策略,可能会对业务带来比较多的困扰。

但是,对于 *** 隔离区的出入策略,对于端口控制,也是需要做好认证和鉴权的,这块儿的内容也需要云管平台去做统一的配置管理。

流量监控

对于端口出入的流量,我们除了做好异常流控,保证 *** 稳定以外,也需要对其中的流量进行监控检测。

在黑客通过手段获取了云环境内主机的临时权限后,可能会尝试横向移动或者后门反弹,抑或直接进行数据拖取。在这种情况下,对于端口流量的监控就显得尤为重要了。

在监控到端口流量异常后,安全运营中心(SOC)可以通过行为联动进行分析告警,及时阻断隔离可能沦陷的机器的访问控制。

攻击阻断

边界WAF

在私有云环境提供对外的WEB服务时,对于外部用户可触达的范围,是需要提供WAF保护的。

在针对这部分内容的防御上,主要是针对传统URI进行访问核查,以及对API的访问控制。

其中对于接口的访问频次和流量内容,是否存在异常,都是边界WAF需要关注的。

这里显然不建议在安全域隔离边界进行WAF部署,我们应该专注对云环境边界的主机(如Nginx层)进行流量收口阻断控制,这样是相对合适的做法。

边界防火墙

对于边界防火墙的话,可以对私有云 *** 的内外流量进行交互限制,限制异常流量的出入。

就部署的优先级来看,是私有云边界优先于安全域隔离边界。

我们也可以在云环境边界,尝试部署硬件防火墙,再在安全域边界通过软件防火墙的形式进行补充,当然具体实施要看情况而定。

在实际部署的过程中,我们可能会遇到预算有限、业务复杂性较高、 *** 稳定性要求高等多重问题困扰。

所以我们需要在保障更低安全标准的情况下,对相关安全能力逐步进行建设和方案优化。

HIDS

在边界主机上,我们部署HIDS的同时,进行日志的留存分析也是很有必要的。

在入侵事件发生的事前和事中,我们可以通过内网态势感知(日志流量的监控联动),对攻击进行拦截阻断。

而边界主机上的HIDS的监控告警和相关安全日志,能帮助安全运维人员更好的治病于腠理。

另外需要强调的一点,日志更好统一上传到日志分析中心(比如ELK或者Splunk),以免被拿到权限的黑客清除入侵痕迹。

分流防御

对于进入私有云环境的流量,我们首先需要做好流量控制,防止内部脆弱的 *** 出现稳定性故障。

负载均衡SLB:

负载均衡(Server Load Balancer)是将访问流量根据转发策略,分发到后端多台机器的流量分发控制服务,这是在流量出入口实施分

相关文章

太原商务资源 预约一次价格费用表孙欣

太原商务资源 预约一次价格费用表【孙欣】,上海是一座成功人士的聚集地,对商业模特的需求也是比较大的,今天明星商务分享模特访梦,年龄重庆 女 32,婚姻:未婚,学历:高中,气质:太原商务资源 预约一次价...

黑客帝国机器乌贼(黑客帝国乌贼机器人)

黑客帝国机器乌贼(黑客帝国乌贼机器人)

本文导读目录: 1、请问一下黑客帝国123的详细剧情解说。 2、黑客帝国 尼奥为什么能念力克制现实中的机械乌贼? 3、《黑客帝国》里机械乌贼和人类飞船是怎么漂浮(飞行)的? 4、《黑客帝国...

聊一聊随机数安全

和朋友聊到一个比较有意思的现象,在最近两年的校招面试中,大部分同学连一点根底的暗码学知识都没有, 即便是有一些浸透功底的同学。 所以这儿想和咱们聊一些简略的暗码学根底知识,不触及算法完成,更多的是和常...

目前穿墙最好的路由器(哪款路由器才是真正的穿墙之王!)

现阶段过墙最好是的无线路由器(哪种无线路由器才算是真实的过墙之首!)做为杰出的数码老湿机,常常会出现盆友我想问一下强烈推荐电子产品,尤其是无线路由器这些方面的商品。这个时候,我一般会先问起,你要求哪些...

手机运行内存是什么意思(6g运行内存有必要吗)

众所周知,进入飞速发展的信息时代后,智能手机已经开始在人们的生活中发挥着至关重要的作用。正是由于用户对通信活动的刚性需求,手机制造商开始创新,使得许多先进的手机功能势不可挡。因此,在选择手机时,除了手...

在线预约深圳市高端商务接待守候嫩模联系方式云勤

在线预约深圳市高端商务接待守候嫩模联系方式【云勤】,上海市是一座成功者的集中地,对商业服务女学妹的要求也是较为大的,今日大牌明星商务共享女学妹访梦,年纪北京市 女 29,婚姻生活:单身,文凭:专科,气...