成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

多云環境下安全面臨的概念性及技術性挑戰

安全 應用安全 云安全
現代公共云環境給世界提供了無數可能。主流云服務(如:亞馬遜AWS、微軟Azure和谷歌云平臺(GCP))不僅有健壯的解決方案,其服務和功能還在不斷增加。

現代公共云環境給世界提供了無數可能。主流云服務(如:亞馬遜AWS、微軟Azure和谷歌云平臺(GCP))不僅有健壯的解決方案,其服務和功能還在不斷增加。

[[244032]]

時至今日,81%的公司企業與多家云服務提供商(CSP)合作。

采用多云戰略的原因各不相同:可能是想在另一個云平臺上創建災難恢復(DR),或者按最適宜的云服務來平衡工作負載,也可能是公司并購的產物。無論多云環境是如何引入的,保護多云平臺的安全始終是擺在公司企業面前的一大挑戰。

云供應商爭先恐后地補齊自己的功能短板,并努力在產品上出新出彩,以求吸引并留住客戶。他們的安全服務發展很快,能跨不同安全領域提供強大的安全功能,但安全功能的實現方式卻多種多樣。有些服務可能看起來差不多,但細微的差異也能導致安全問題和配置錯誤。

多云部署中安全公司會面臨哪些挑戰呢?

1. 不同供應商引入不同賬戶模式

***個挑戰就出現在部署之初:每個云供應商都有自己的一套獨特的賬戶管理模式。安全公司常需將資源匹配給云供應商的客戶。為此,他們必須理解需應用的正確權限模式。使用多個異構CSP的情況下,此項任務就頗具挑戰性了。

AWS模式基于云賬戶,可以將賬戶分配給某個公司,讓用戶來指定的計費和策略繼承。

GCP基于項目。任何GCP資源都必須屬于某個項目。項目放置在目錄中,支持多級目錄。

Azure基于訂閱,一個賬戶可以包含多個訂閱。Azure資源被分組為資源組,按訂閱管理。

雖然這些不同的概念相互關聯,但還是存在可以影響到安全的細微差別。要理解資源層級,就需知道該應用哪種安全模型。

2. 控制不同平臺上的安全組

IT工程師積累了數十年的私有網絡經驗。但雖然實體域控制器(DC)中他們控制從電纜到應用的一切東西,在云環境下,卻是亞馬遜、微軟和谷歌控制著物理層,并創建了運行在虛擬網絡上的不同服務。云解決方案使用的路由模型不同于DC所用的,不同云解決方案使用的模型也各不相同。DC的網絡防火墻嵌入到基礎設施即安全組(SG)里,而SG之間各有不同。

AWS SG 包含入站和出站流量規則,都是些“允許”規則,作為白名單起到流量放行作用。用戶可以將多個SG接入每個彈性計算云(EC2)實例(實際上是彈性網絡接口(ENI)),每個安全組的規則被有效聚合,創建出一整套規則。SG可被應用到不同實體,包括實例或負載平衡器之類的托管服務。

Azure網絡安全組(NSG)和谷歌彈性計算云(GCP) SG 提供的體驗更近似經典防火墻,擁有允許和禁止兩張規則列表。規則的順序很重要:高優先級規則控制著流量是允許還是禁止的決策權。Azure只允許一臺虛擬機有一個NSG,而NSG也可應用到連接虛擬機的子網或網絡接口(NIC)上。GCP安全組基于標簽,允許將規則附加到虛擬機之類資產上。

創建網絡時需得考慮到實現正確模型的需求。Azure中規則優先級設置錯誤,可能導致流量被誤允許。AWS中的虛擬機若被指派了多個安全組,原始SG拒絕掉的流量就有可能被誤允許。主要與AWS打交道的工程師可以修改拒絕優先規則并阻止對服務的訪問(或者,在不應該暴露服務的情況下將其暴露到互聯網上)。配置安全需要清醒的頭腦,總在不同部署中間切換的IT工程師就很容易出錯。

3. 云中虛擬網絡的行為模式不同

進一步深入到網絡層。AWS虛擬專用云(VPC)子網可以是私有的,也可以是公共的;連接互聯網網關(IGW)就是公共的。只有公共子網允許自身部署的資源訪問互聯網。Azure VNet 沒有私有或公共子網;連接VNet的資源默認可以訪問互聯網。習慣了AWS的工程師依賴AWS來阻止實例訪問互聯網。但在Azure上創建DR站點時,工程師就得顯式阻止互聯網訪問了。上下文切換問題可能是有危險的。

AWS組網中的另一個問題與網絡訪問控制(NACL)有關。NACL檢測流量出入子網情況,運行在子網層級,而SG運行在虛擬機層級(實際上是彈性網絡接口層)。NACL是無狀態的,也就是說幾百年入站流量被允許了,其響應也未必就自動允許——除非子網規則中顯示允許。AWS提供的下列圖表闡明了跨不同安全層的流量流。

Azure和GCP不采用NACL的概念,于是從這些平臺遷移到AWS的工程師常常搞不清楚為什么SG中明明允許了的流量還會被封堵了。

一些建議

以上例子還只是多云解決方案帶給我們的真實體驗與挑戰當中的一小部分。成為一個云平臺的專家就需要很多時間的磨練,在多云環境下工作就更困難更容易出錯了。為減小風險,可以遵循以下建議:

  • 自動化過程。人工改動容易出錯;自動化可以減少出錯概率。
  • 采購跨云系統。提供不同云平臺上的抽象和類似體驗的解決方案,可以消除上下文切換的問題。
  • 采納改動審核機制。

【本文是51CTO專欄作者“”李少鵬“”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2015-05-06 11:19:12

SDN

2022-08-30 11:51:46

元宇宙漏洞

2020-03-26 10:25:48

云安全混合云多云

2023-01-30 12:49:24

2022-09-20 13:51:41

云安全網絡安全

2020-12-25 11:32:59

多云云計算公共云

2023-06-14 11:22:49

2012-12-05 10:07:39

2021-12-17 14:28:17

安全5G邊緣計算

2022-08-31 10:57:48

物聯網安全網絡攻擊

2022-01-25 13:52:35

云計算數字化轉型人工智能

2018-04-04 16:39:11

2023-10-07 00:23:34

2019-11-07 11:24:00

云計算數據公共云

2023-10-26 16:21:27

2020-08-30 14:41:28

物聯網安全物聯網IOT

2023-07-10 14:01:36

2009-10-28 10:56:20

2020-07-28 09:24:00

網絡安全新基建技術
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品美女久久久 | а√中文在线8 | 天堂成人av | 久久久91精品国产一区二区三区 | 日韩成人在线观看 | 日韩欧美一区二区三区免费观看 | 国产国语精品 | 国产一区免费视频 | 伊人久久在线 | 国产精品亚洲成在人线 | 精品国产99 | 精品一区二区三区在线观看 | 欧美一级黄色免费看 | 日韩视频在线播放 | 成人国产精品久久 | 精品亚洲国产成av人片传媒 | 久久久久亚洲精品 | 欧美13videosex性极品 | 精品国产三级 | 天天干天天爱天天 | 视频在线观看亚洲 | 亚洲欧美一区二区三区国产精品 | 在线一级片 | 激情五月婷婷丁香 | 99视频在线看 | 99在线精品视频 | 午夜伦理影院 | 亚洲在线电影 | 狠狠爱免费视频 | 亚洲国产精品久久久久婷婷老年 | 成人一级黄色毛片 | 欧美日韩亚洲系列 | 国产午夜精品久久久久免费视高清 | 伊人精品国产 | 老司机狠狠爱 | 亚洲成人精品 | 黑人性hd | 色香蕉在线 | 久久人人国产 | 欧美 日韩 亚洲91麻豆精品 | 草b视频|