国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

“私有云”安全“過渡”時期-“云朵”方案設計思路

安全 云安全
云計算因為能夠提供虛擬化的資源池、彈性的服務能力、自助服務等,深得CIO們的青睞,為了提高企業IT設備的利用率,提高服務容災的能力,提高對業務支撐的快速響應能力,大多數的企業都開始嘗試企業私有云的建設。

一、私有云安全的尷尬現狀

云計算因為能夠提供虛擬化的資源池、彈性的服務能力、自助服務等,深得CIO們的青睞,為了提高企業IT設備的利用率,提高服務容災的能力,提高對業務支撐的快速響應能力,大多數的企業都開始嘗試企業私有云的建設。

一般來說,從現有的IT管理體系過渡到私有云平臺,大致需要幾個步驟:數據大集中、業務系統整合、IT資源的虛擬化、管理平臺云化、云服務提供。(很多人認為私有云就是信息中心的建設,其實信息中心的虛擬化改造一般是最后兩個階段合并為信息中心的統一運維管理平臺,而不一定會提供云服務,因此,不能稱為嚴格意義上的私有云。)這個過程中,資源虛擬化是關鍵,因為只有資源都虛擬化管理,才可以談得上動態的調配,才能夠提供彈性服務支撐能力。哪些資源可以且需要虛擬化管理?計算資源,包括CPU與內容,存儲資源、網絡資源。我們注意到,一般都沒有涉及到安全資源。這不奇怪,因為虛擬化平臺廠家都是先以業務服務實現為主,安全問題大多是放在后邊考慮的。

這就給CIO們出來一個難題:私有云為企業各個業務部門提供統一服務,不僅僅包括計算資源、存儲資源、網絡資源,還應該包括安全資源,如身份認證、病毒查殺、入侵檢測、行為審計等,只分配了計算資源與存儲資源的系統,對用戶來講,無異于“裸奔”。私有云與公用云不同,公用云的業務單一,可以建立統一的安全策略;而私有云不同業務系統的安全需求差異很大,在一個“云”內,為不同業務系統提供不同的安全策略,安全策略如何部署?部署在哪里?

云計算的安全問題一直是業界爭論的熱點,還有個專門的組織CSA(云安全聯盟)指定了一些指導性意見,但落地都比較困難。總結起來,云計算的安全落地有兩方面的難題:

第一,是云計算系統架構本身的問題。

由于采用了虛擬化的資源管理,用戶業務系統的服務器不再明確地運行在哪臺服務器上,而是動態漂移的VM(虛擬機),不同業務系統的用戶都在一個“大雜院”內進進出出,各個業務系統之間沒有了“邊界”,如何保證那些不安分的用戶偷窺其他的系統的數據,只靠虛擬化操作系統的管理,能夠滿足用戶業務流之間的隔離嗎?且不說虛擬機逃逸方面的研究,如“藍色藥丸”,傳統的操作系統都是漏洞一堆,虛擬化操作系統的漏洞就會很少嗎?危害程度可是更大。

第二,是虛擬化操作系統廠商的問題。

目前,能夠提供虛擬化操作系統的廠商不是很多,如VMware、Microsoft、Ctrix、Xen、RedHat、方物等。先說市場份額最大的VMware,是一家與微軟一樣的私有代碼廠商,只提供第三方的開發接口API。VMware提供系統底層的安全接口,如VMSafe,但這個接口目前還沒有對國內的安全廠商開放,也就是說,實現安全部署,只能采購國外的第三方安全廠商產品。其他的廠商,如Xen是開源的,是沒有接口問題,但需要用戶自己的技術力量非常強才可以部署與維護。

一句話:云內的安全問題是嚴重的,最好的方法,就是安全設備可以如同存儲設備一樣,形成池化的資源池,在用戶申請云服務器時,與計算資源、存儲資源一起按需分配給用戶。

但是,就目前安全廠商的現狀,完全達到這個階段還需要一段時間;為了應對過渡時期的私有云服務運行的安全,我們提出了過渡時期的安全解決方案---“云朵”方案。#p#

二、“云朵”方案的設計思路

在沒有辦法確定多個不同業務系統在一個云中運行可以做到安全的隔離的情況下,根據不同業務系統的安全需求,把安全需求近似的、服務對象相似的業務系統部署在一個云內,否則就部署在不同的云中,這樣在企業中就形成了一個一個的云朵,如辦公業務云、生產業務云、互聯網服務云等,或者按照等級保護的級別,分為一級系統云、二級系統云、三級系統云等。

 

 

“云朵”方案設計模型

企業核心網絡是“物理”的,不同的業務服務云朵連接在核心網絡上,每個云朵內部有自己的云朵管理中心,負責云朵內的計算、存儲、安全資源管理;企業用戶分為虛擬終端(如運行虛擬桌面的“傻終端”)與真實終端(如PC等“富終端”),通過企業網絡,可以登錄不同的云朵;整個網絡的用戶采用統一的身份認證,并建立云朵安全管理的中心平臺,該平臺通過各個云朵的管理中心接口,可以直接監控云朵內虛擬機的運行狀態。

云朵方案的優點是明顯的:一朵云內是業務系統安全需求是相近的、用戶是相同的,安全隔離的需求大大降低了,這樣就解決了不同業務系統在一個云內安全隔離的安全難題,在云朵之間的網絡是“物理”可見的,傳統的安全邊界思路完全適用;當然,不同云朵可以采用不同的虛擬化操作系統,減少對一個廠家的過度依賴(桌面操作系統對微軟的依賴是很多CIO頭痛的難題);最后,若一朵云出現問題,也不會影響其他云朵內的業務系統;

云朵方案的缺點也是明顯的:IT資源利用率提高有限,這與采用虛擬化技術的目標顯然是違背的;人為地建設多個云朵,多個管理運營平臺,管理復雜度明顯是加大的。

但是,云朵方案可以解決目前虛擬化平臺自身安全還不到位,業務需求推動云計算模式紛紛上馬的矛盾。邊走邊學,“摸著石頭過河”,總比因噎廢食要好。

云朵方案把企業私有云的安全問題進行了分解:

Ø云朵間的安全

Ø云朵內的安全#p#

三、云朵間的安全設計思路

不同的云朵,邏輯上如同傳統安全方案設計中的“安全域”,具有明確的安全區域邊界,因此,云朵間的安全完全可以按照傳統的安全方案設計思路,部署思路可以參考“花瓶模型”的三條基線一個平臺,網絡邊界與安全域邊界的安全防護基線;重要資源區域與核心匯聚的動態監控基線;用戶與運維人員的信用管理基線;日常運維與應急處理的安全管理平臺,具體的技術與管理要求,可以參照等級保護的要求,這里就不贅述了。

 

#p#

 

四、云朵內的安全設計思路

云朵內實際上是一個云朵平臺管理的系統范圍內,也可以說是一個虛擬化操作系統的管理平臺下的安全設計。從系統角度看,可以分為兩個層面的安全設計:

Ø虛擬機內的安全

Ø虛擬化平臺上的安全

(1)虛擬機內的安全:

就是用戶申請到的虛擬機,從用戶角度看起來與物理服務器是一樣的,用戶選定的操作系統與業務服務軟件,因此,虛擬機內的安全就如同對一個主機系統進行安全防護設計。由于虛擬機的管理比起物理機要簡單的多,容易進行配置修改與補丁升級管理,開關機就是一個目錄下的文件運行而已。

同時,虛擬機的計算資源是可動態申請的,不再存在傳統主機內安全與業務爭資源的矛盾,即因為駐留主機內部的安全監控會降低業務運行的效率,很多業務管理者拒絕安裝其他駐留軟件。當然,軟件間的兼容問題依然是存在的,因此,在系統升級或安裝安全軟件前,一定要在其他的虛擬機上測試,保證不影響業務軟件的正常運轉。

 

 

虛擬機內的安全考慮如下幾個方面:

1.身份鑒別與權限管理:身份鑒別可以與整個網絡的身份認證系統統一起來,但權限管理在云朵內部有自己的明細管理,保證云朵內部用戶可訪問業務的差異;

2.服務加固與反控制防御:這主要是針對服務器的,如同普通的業務服務器一樣,需要基本的安全加固,安裝適合的補丁、關閉不需要的服務、刪除不需要的賬戶等,但這還是不夠的。服務器是面向網絡服務的,中斷了服務,僅僅是影響自己的業務;若被黑客入侵,成為“肉雞”,就可能成為攻擊其他目標的工具。由于云朵內一般是多個業務系統在運行,一個系統的漏洞被利用,就建立了黑客入侵的橋頭堡,成為內部攻擊的跳板,很多黑客入侵正是這樣一步一步滲透到核心機密服務器中的。因此,服務器不被入侵者控制,不成為“肉雞”是服務器安全的最低底線要求,安裝反控制防御系統,或對系統進行反控制加固是非常有必要的;

3.終端防護系統:這主要是針對遠程桌面或BYOD的,因為訪問者的終端種類繁多,安全狀態千奇百怪,對訪問終端進行適當的安全檢查,或限制其訪問云服務的權限都是必須的;當然,也可以利用“容器式”的遠程桌面,隔離遠程終端內本業務與其他系統,保證終端上的病毒、木馬不能入侵到云服務內;

4.防病毒:病毒與木馬是無孔不入的,對用戶流量進行病毒過濾是必要的。當然,防病毒也可以在云朵的入口處實現,但對于應用層的病毒,還是要通過主機監控查殺的方式更為有效。

(2)虛擬化平臺上的安全:

虛擬化平臺上的安全與廠家產品的開放性有直接的關系,可以分為兩種情況:

第一種情況是開源的平臺,或者是得到了廠家的底層安全API接口,如VMware的VMSafe接口,你可以利用接口插入自己的安全代碼,對虛擬機上的流量進行安全檢查與控制。

 

 

這種方式直接在虛擬化平臺的底層hypervisor上控制用戶數據流,有些象我們所理解的操作系統分為內核態與用戶態,黑客要突破hypervisor到內核層是比較困難的,想繞過這種安全監控也是十分困難的。

第二種情況是得不到虛擬化平臺的底層接口,或者是希望通過第三方的安全控制措施,用戶才放心(虛擬化平臺自己管理、自己控制的安全,總讓人有些疑惑)。這種方式是目前安全廠家流行的流量牽引的安全控制措施。

實現的思路是利用SDN技術中的流量牽引控制協議openflow,引導用戶業務流量按照規定的安全策略流向,結合安全產品的虛擬化技術,建立防火墻、入侵檢測、用戶行為審計、病毒過濾等資源池,在用戶申請虛擬機資源時,隨著計算資源、存儲資源一起下發給用戶,保證用戶業務的安全。

實現的步驟大致如下:

1.對安全資源虛擬池化:先對安全設備進行“多到一”的虛擬化,形成一個虛擬的、邏輯的、高處理能力的安全設備,如虛擬防火墻、虛擬入侵檢測等;再對虛擬的安全設備進行“一到多”的虛擬,生成用戶定制的、處理能力匹配的虛擬安全設備;

2.部署流量控制服務器:為流量控制管理的中心,接受并部署用戶流量的安全策略,當用戶業務虛擬機遷移時,負責流量牽引策略的遷移落地;該服務器可以是雙機熱備,提高系統安全性,也可以采用虛擬機模式。同時,在虛擬計算資源池內安裝流量控制引擎:具體方法是在每個物理服務器內開一個虛擬機運行流量控制引擎,負責引導該物理服務器上所有虛擬機,按照安全策略進行流量的牽引;

3.用戶業務流量的牽引分為兩種模式:

a)鏡像模式:針對入侵檢測、行為審計等旁路接入的安全設備,需要把用戶流量復制出來即可,不影響原先的用戶業務流量;

b)控制模式:針對防火墻等安全網關類安全設備,需要把用戶的流量先引導到安全設備虛擬化池中,“清洗”流量以后,再把流量引導到正常的業務處理虛擬機;

4.因為需要改變用戶流量的流向,需要對目的MAC、目的IP進行修改。具體的方案很多,這里我們采用的是MAC in MAC技術,對數據包二次封裝,經過安全設備處理以后的“安全流量”恢復到“正常”狀態;在云朵中的物理交換機與虛擬交換機支持SDN模式時,也可以采用openflow協議進行導引時的封裝;

5.當用戶業務服務的虛擬機在不同的物理服務中遷移時,該用戶業務的安全策略也隨著遷移到目的物理服務內的流量控制虛擬機,繼續執行對該用戶的業務流量進行引導。

 

 

五、小結

“云朵”方案通過把不同安全需求的業務系統部署在不同的云朵內,降低了對云內業務流隔離的需求,而在云朵內部,通過流量牽引與虛擬機加固等辦法,實現網絡層面的安全過濾,同時加強業務系統自身的安全管理,如用戶權限管理、業務行為審計等,實現應用層面的訪問控制,對敏感數據的存儲與傳輸都建議采用加密方式。

“云朵”方案是個過渡性質的方案,等到云朵內的安全隔離與控制技術成熟,多個云朵就可以合成一個云了。

原文鏈接:http://zhaisj.blog.51cto.com/219066/1213015

責任編輯:王程程 來源: 51CTO博客
相關推薦

2014-06-17 09:44:31

2010-11-16 09:14:18

私有云安全

2012-06-08 09:25:57

私有云公有云

2009-07-06 20:55:48

Linux全訪問控制模型方案設計

2015-06-01 09:53:34

2021-06-09 18:52:05

方案設計庫存數

2010-08-25 17:18:10

DHCP服務器

2012-11-01 16:44:45

云計算

2016-10-17 14:39:11

DELL私有云

2016-06-06 13:00:06

云計算私有云

2011-11-24 16:38:32

微軟云計算System Cent

2022-08-20 07:28:44

?數據地圖大數據數據血緣

2010-04-12 17:42:27

云管理私有云

2011-07-12 09:18:39

2018-01-11 15:43:41

人臉識別Google阿里

2022-04-29 10:53:37

計算實踐方案

2023-04-12 08:43:25

2021-11-30 23:53:28

數據庫方案

2019-07-25 08:14:40

RedisJava數據庫
點贊
收藏

51CTO技術棧公眾號

99视频超级精品| 亚洲品质自拍视频| 久久福利网址导航| 丝袜视频国产在线播放| 国产高清无密码一区二区三区| 国产xxx69麻豆国语对白| 日韩伦理福利| 在线日韩一区二区| 色噜噜狠狠永久免费| 蜜桃视频在线一区| caoporen国产精品| 台湾成人免费视频| 亚洲成av人影院| 欧美激情国产精品日韩| 加勒比av一区二区| 国产亚洲精品自在久久| 神马电影久久| 欧美高跟鞋交xxxxxhd| ririsao久久精品一区| 91成人免费网站| 日本h片在线看| 中文字幕免费观看一区| 人偷久久久久久久偷女厕| 五月综合激情| 国产精品成人在线| 大香伊人久久精品一区二区 | 在线免费观看h| 中文字幕一区二区三区不卡| 激情伊人五月天| 国产成人综合在线观看| 午夜精品电影在线观看| 亚洲视频精品| 91久久精品国产91久久性色tv| 亚洲黄页网站| 韩国精品美女www爽爽爽视频| 成人在线日韩| 欧美伦理91i| 澳门成人av| 4444欧美成人kkkk| 日韩大片在线免费观看| 亚洲视频在线免费看| 小h片在线观看| 日韩电影第一页| 欧美男体视频| 亚洲欧洲偷拍精品| 国产午夜精品久久久久免费视| 91久久久免费一区二区| 尤物视频网站在线观看| 欧美午夜影院在线视频| 深夜福利视频一区| 精品视频1区2区| 国产探花在线观看| 原创国产精品91| 中文字幕日韩在线| 51久久精品夜色国产麻豆| 黄网站app在线观看下载视频大全官网| 亚洲精品久久久久久国产精华液| 国产青青视频| 欧美日韩激情视频| 第九色区av在线| 日韩一区二区电影在线| 亚洲综合在线电影| 九九热精品在线| 国产一区二区精品福利地址| 91丨九色丨国产在线| 欧美久久成人| 亚洲一区二区三区免费观看| www.欧美.com| 男女无套免费网站| 午夜伦欧美伦电影理论片| 男人天堂网在线| 亚洲精品一线二线三线无人区| 超碰这里只有精品| 2024亚洲男人天堂| 66视频精品| 欧美日本韩国一区二区三区| 国产精品88888| 亚欧激情乱码久久久久久久久| 午夜激情综合网| 97超碰在线公开在线看免费| 亚洲美女福利视频网站| 国产厕拍一区| 国产综合av一区二区三区| 成人精品一区二区三区四区| 嫩草嫩草嫩草| 欧美mv和日韩mv的网站| 蜜桃精品视频| yellow视频在线观看一区二区| 国产精品99久久久久久似苏梦涵 | 亚州一区二区三区| 欧美在线亚洲在线| 亚洲精品婷婷| 18禁免费观看网站| 洋洋成人永久网站入口| 日本电影在线观看| 午夜精品视频在线| 中文日韩在线| 欧美特级aaa| 在线视频一区二区免费| 日本免费在线一区| www 成人av com| 国产亚洲欧美在线| 日韩精品亚洲人成在线观看| 91精品国产91久久久久久久久| 国产精品啊啊啊| 黑鬼大战白妞高潮喷白浆| 91精品国产福利| 久久不见久久见中文字幕免费| 国产精品99久久久久久大便| 一区二区三区欧美激情| av在线资源| 国产日韩精品在线观看| 国产精品一区在线观看你懂的| 最猛黑人系列在线播放| 亚洲精品日韩欧美| 一区二区三区四区在线观看国产日韩| 一区二区三区偷拍| 午夜精品福利一区二区蜜股av| 在线看三级电影| 久久综合88中文色鬼| 尹人成人综合网| 国产日产欧美一区二区| 色88888久久久久久影院按摩| 97精品国产99久久久久久免费| 国产一区深夜福利| 94色蜜桃网一区二区三区| 亚洲成人套图| 国产噜噜噜噜噜久久久久久久久 | 丁香花在线影院观看在线播放| 色av一区二区| 日本成人7777| 国产黄页在线观看| 亚洲人成电影网站色xx| 日本欧美在线观看| jyzzz在线观看视频| 国产精品久久久久久久电影| 国产亚洲短视频| 成人深夜福利| 国产91沈先生在线播放| 日韩电影大片中文字幕| 蜜桃av一区二区三区| 调教视频免费在线观看| 97se亚洲综合在线| 一本到高清视频免费精品| 亚州综合一区| 中文字幕无码精品亚洲资源网久久| 欧美一区二区三级| 亚洲欧美成人综合| 国内精品不卡| 久久久久久久久久久久久久久久av | 欧美性极品xxxx娇小| 亚洲丁香日韩| 亚洲77777| 2019av中文字幕| 国产精品丝袜91| 成人三级毛片| 成人综合av| 国产精品视频地址| 亚洲成人免费av| 国产精品传媒精东影业在线| 一级片在线观看| 成人在线视频电影| 在线精品视频免费播放| 狠狠噜噜久久| 国产黄a三级三级三级av在线看| 欧美日韩一区二区三| 亚洲成人久久电影| 国产99久久久国产精品潘金| 久久91导航| 黄在线观看网站| 91精品国产99久久久久久| 亚洲国产成人在线| 欧美日韩国产在线观看网站| 黄色片在线播放| 日本欧美精品久久久| 亚洲图片在区色| 国产精品久久久久久妇女6080 | 亚洲性夜色噜噜噜7777| aa级大片欧美| 欧美电影完整版在线观看| 最新在线你懂的| 欧美性xxxx69| 中文字幕日韩有码| 亚洲免费在线看| 希岛爱理av一区二区三区| 日本精品在线| 国产成人三级视频| 欧美福利视频在线| 交100部在线观看| 四虎精品一区二区永久在线观看| 国产精品免费在线免费| 日韩风俗一区 二区| 正在播放欧美视频| 伊人色**天天综合婷婷| 国产一二三区在线视频| 日韩久久久久久久| 久久不射热爱视频精品| 黄色一区二区在线观看| 日韩成人午夜电影| 欧美视频三区|