精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

關于多租戶容器間安全隔離的思考

安全 應用安全
顧名思義,多租戶就是很多人來租用容器平臺的資源來實現自己的應用托管運維需求。有了資源,那么誰來管理運維分配使用這些資源?多租戶很重要的一點是資源的安全隔離。即便是專用容器,也需要考慮相應的安全和業務隔離需求。

 顧名思義,多租戶就是很多人來租用容器平臺的資源來實現自己的應用托管運維需求。有了資源,那么誰來管理運維分配使用這些資源?多租戶很重要的一點是資源的安全隔離。即便是專用容器,也需要考慮相應的安全和業務隔離需求。

從多租戶的角度考慮,租戶租用容器云平臺的資源來托管、開發、部署運維自己的應用、服務。容器云平臺需要提供、維護保障租戶能正常使用這些資源,同時給租戶托管的應用提供服務注冊、服務發現、服務配置、日志、監控、預警告警、彈性伸縮、負載均衡、安全等能力。我們要明白的是租戶只是租用這些能力,他們并不負責維護。

[[260227]]

那么誰來管理運維分配使用這些資源?那么容器云中什么是資源?資源該由誰來管理?如何分配?誰來運維這些資源?誰來使用這些資源?這也是我寫本篇文章的目的,本文包含了我對一般多租戶安全容器協調器的詳細安全考慮。我會通過具體示例來講解如何在隔離狀態下,安全的運行第三方代碼,詳細介紹請點此。

測試環境的配置

1.用于運行Docker鏡像的API,使每個進程完全與其他進程隔離;

2.濫用行為可以立即終止;

3.代理應該是可自動更新的,以便在出現安全問題時處理它們;

4.能夠將整個syscall接口用于正在運行的進程;

配置性能要求

1.禁止并刪除任何挖礦工具所使用的基礎設施及追蹤器;

2.防火墻可以關閉任何現有網絡端點;

3.防火墻可以將運行該進程的容器與它相關聯的所有本地鏈接和任何可訪問的內部IP隔離開來;

4.如果一層多租戶容器間安全隔離受到破壞,則另一層隔離需要馬上跟上。如果兩層安全隔離同時受到破壞,那么還會有隔離機制用于保護;

5.主機操作系統要是安全的;

測試過程

我們要求每個容器按照如下條件運行:

1.Block/io cgroups,以便磁盤沒有噪聲干擾。Cgroups是control groups的縮寫,是Linux內核提供的一種可以限制、記錄、隔離進程組(process groups)所使用的物理資源(如:cpu,memory,IO等等)的機制。最初由google的工程師提出,后來被整合進Linux內核。

2.CPU限制;

3.內存限制;

4.網絡或帶寬限制;

5.有一個與測試主機的其他網絡相隔離的網絡(bpf或iptables);

主機操作系統

主機操作系統應該是一個簡化的操作系統,具備最簡單的功能即可,即盡可能與容器內使用的操作系統共享許多功能。這是為了將主機環境中的運行漏洞降到很低。

這些操作系統的示例包括:

1.配備 CoreOS的 Container Linux ;

2. Container Optimized OS;

3.Intel Clear Linux, 英特爾推出Clear Linux項目的目標是讓用戶可以充分利用虛擬機的隔離技術以及容器的部署優勢;

4.LinuxKit, linuxkit這個工具可以理解為是用多個docker鏡像來組成一個最小化、定制化的操作系統,定制化后的系統只有幾十兆;

主機操作系統的特征

CoreOS Container Linux和Container Optimized OS都具有以下功能:

1.驗證啟動;

2.只讀或 usr:

2.1Container Optimized OS會將根文件系統(/)掛載為只讀,并將其某些部分重新掛載為可寫;

2.2/tmp, /run, /media, /mnt/disks 和 /var/lib/cloud都是使用tmpfs掛載的,雖然它們是可寫的,但它們的內容在重新啟動之后是不會保留的;

2.3目錄/mnt/stateful/partition, /var和/ home是從有狀態的磁盤分區掛載的,這意味著這些位置可用于存儲在重新引導后持續存在的數據。例如,Docker的工作目錄/ var / lib / docker在重新啟動時是有狀態的;

2.4在可寫位置中,只有/var/lib/docker和/var/lib/cloud被掛載為“可執行”,即沒有noexec掛載標志;

2.5CoreOS Container Linux的根文件系統(/)掛載為read_write,而/ usr是只讀的;

3.所有操作系統都允許無縫升級以解決安全問題;

容器運行

容器運行時應該是一個管理程序,以確保Linux容器的用戶配置不會降低集群的安全性。

如果要允許使用整個系統調用接口,Firecracker似乎是最合適的。Firecracker是一種專門用于創建和管理多租戶容器和基于函數的服務的虛擬化技術,使用Rust開發,旨在加快AWS Lambda和AWS Fargate等服務的速度和效率。

網絡要求

默認情況下,網絡應該被鎖定,拒絕所有入口和出口策略。這將創建一種安全形式,確保網絡環境的絕對安全。

這可以通過iptables或直接使用BPF來實現。

DNS

不允許任何inter-cluster DNS,在主節點和系統節點上沒有調度:確保集群中的主節點和系統節點不能被調度,這允許將系統進程的重點轉移到其他地方。

調度程序

調度程序不應該對bin文件進行打包,在許多使用臨時工作載荷的場景中,當前幾個節點耗盡而所有其他節點都沒有被使用時,會出現這種情況。因為工作載荷不斷地完成釋放前幾個節點上的資源(在批處理作業的情況下)。

Kube-batch目前是Kubernetes SIGs旗下的一個孵化項目,是一個運行在 Kubernetes 上面向機器學習 / 大數據 /HPC 的批調度器(batch scheduler),它支持以 Pod Group 為單位進行資源調度,并支持preempt和priority。對于暫時無法滿足資源條件的Pod,在Kubernetes中會處于pending狀態,直到資源釋放從而繼續執行。Kube-batch是基于IBM多年的HPC集群經驗構建的,它更適合批處理作業,因此如果我們打算長期應用此程序,就需要對其進行修改。

如果我們在裸機上運行,我們需要考慮電源管理、BIOS更新、硬件故障等等。

資源約束

使用cgroup管理資源并設置限制:

1.磁盤IO;

2.網絡帶寬;

3.內存;

4.CPU;

避免被挖礦

1.帶有eBPF的CPU跟蹤器會監控CPU使用率,因此如果它沒有波動,則它可能是一個挖礦工具;

2.二進制跟蹤器負責查找具有特定名稱的二進制文件或進程;

3.網絡跟蹤器負責尋找與已知挖礦工具端點相關的進程;

為什么不用kubernetes?

kubernetes,簡稱K8s,是用8代替8個字符“ubernete”而成的縮寫。是一個開源的,用于管理云平臺中多個主機上的容器化的應用,Kubernetes的目標是讓部署容器化的應用簡單并且高效(powerful),Kubernetes提供了應用部署,規劃,更新,維護的一種機制。

由于我不希望任何允許任意代碼執行的容器只有一層安全保護,所以我認為kubernetes很難滿足這個要求。

Kubernetes的etcd集群之間沒有隔離,而且kubelet與apiserver的通信也不能被隔離。Etcd是Kubernetes集群中的一個十分重要的組件,用于保存集群所有的網絡配置和對象的狀態信息。

總而言之,Kubernetes太復雜了,有太多的第三方驅動程序。攻擊面太大,我們不需要其中的大部分(90%)功能設置。

默認情況下,Kubernetes將為每個節點安排最多110個pod。這是你可以修改的方面,但同樣重要的是要注意kubernetes中的默認調度程序是無法識別資源的,我們必須對其進行修復。具體的請參閱上面的“調度程序”那一節,由于默認調度程序的邏輯,集群中的前幾個節點會破壞。

甚至谷歌內部也不使用Kubernetes來調度虛擬機,Kubernetes在容器中插入了一些額外的env變量,我們也需要處理這些變量。

如果存在影響隔離的內核零日漏洞,我們該怎么辦?

首先,更新內核,但如果內核更新不了,我們可以使用ebpf捕獲易受攻擊的內核函數,并刪除任何試圖利用漏洞的容器。

假設我們已經有了可以持續構建內核和應用補丁的系統,則可以考慮威脅模型。大多數情況下,有人會攻擊我們的基礎架構,因此我們應該確保所有這些服務器在網絡上與其余堆棧隔離。

另外一個威脅是我們正在運行的用戶名和密碼在打開容器之后,黑客會通過VM截取它們。一般來說,容器運行錯誤時就會發生這種情況。

責任編輯:武曉燕 來源: 嘶吼
相關推薦

2020-05-08 07:41:46

網絡安全域隔離網絡安全域

2023-06-07 13:50:00

SaaS多租戶系統

2018-10-24 10:38:44

云計算云租戶企業云

2021-05-17 11:47:41

多租戶系統私有化

2012-01-16 13:55:23

2021-06-25 14:41:42

網絡安全

2021-03-05 11:36:13

安全數據

2025-05-14 03:00:00

2013-06-24 10:31:38

2017-12-21 07:54:07

2019-11-20 09:15:53

KubernetesPod

2020-06-05 10:36:30

云計算容器安全

2020-09-15 07:00:00

SaaS架構架構

2020-10-16 08:57:51

云平臺之多租戶的實踐

2025-11-12 09:12:33

2022-08-01 07:38:29

代碼開發

2011-04-13 14:04:14

Java數組

2021-12-08 10:54:09

汽車智能芯片

2011-12-16 14:44:55

云計算云安全
點贊
收藏

51CTO技術棧公眾號

欧美高清视频在线| 制服视频三区第一页精品| 久久久久久久免费| 羞羞色院91蜜桃| 女同性一区二区三区人了人一 | 林ゆな中文字幕一区二区| 狠狠干狠狠久久| 一区二区精品国产| 婷婷丁香一区二区三区| 久久99在线观看| 97在线免费视频| 日韩激情小视频| 亚洲精品小区久久久久久| 欧美精品日日鲁夜夜添| 成人综合视频在线| a级片国产精品自在拍在线播放| 成人综合婷婷国产精品久久蜜臀 | 亚洲青青久久| 精品二区三区线观看| 亚洲一区二区三区加勒比 | 青春草国产视频| 永久免费av在线| 91蝌蚪porny九色| 亚洲专区中文字幕| 中文字幕网址在线| 免费日韩视频| 97精品国产97久久久久久春色| 中文字幕精品亚洲| 亚洲va久久久噜噜噜久久| 日韩欧美中文字幕公布| 自拍偷拍21p| 都市激情亚洲综合| 亚洲成人av在线电影| 国产卡一卡二在线| 中文字幕在线免费| 久久久精品日韩欧美| 九九九九精品九九九九| www.av日韩| 狠狠色狠狠色合久久伊人| 国产成人精品视| 亚洲AV无码成人精品区东京热 | 日韩黄色片视频| 国产精品电影| 午夜精品一区在线观看| 日韩激情视频一区二区| 性欧美1819sex性高清大胸| 一区在线观看视频| 中文字幕一区二区三区乱码 | 亚洲高清免费一级二级三级| 国产精品夜夜夜爽张柏芝| 91精彩视频在线观看| 欧美激情在线一区二区| 视频三区二区一区| 成人动漫在线免费观看| 久久久国产午夜精品| 欧美系列一区| 国产高清视频在线播放| 国产情人综合久久777777| 色一情一区二区三区四区| 97在线观看免费观看高清 | 日韩精品国内| av在线播放免费| 国产精品久久久久影院| 亚洲一区二区免费视频软件合集| 黄色大片在线播放| 亚洲男人天堂一区| 成年在线观看视频| wwwww亚洲| 五月天一区二区三区| 18岁网站在线观看| 在线日本欧美| 欧美精品在线观看一区二区| 亚洲三级在线视频| 国产精品调教| 尤物99国产成人精品视频| 日韩欧美视频免费观看| 欧美国产免费| 97在线视频观看| 中文字幕有码无码人妻av蜜桃| 韩国成人福利片在线播放| 国产精品18毛片一区二区| 性高潮久久久久久久久久| 国产清纯白嫩初高生在线观看91| 色撸撸在线观看| av不卡高清| 欧洲一区在线电影| 免费在线观看污网站| 99精品国产一区二区三区2021 | 欧美激情aaa| 久久久久久久久99精品大| 欧美激情一级二级| 超碰在线免费97| 国产精品996| 清纯唯美一区二区三区| 粗大黑人巨茎大战欧美成人| 午夜精品福利视频网站| 天天色综合天天色| 中文无码日韩欧| 国产亚洲在线播放| 久久国产精品波多野结衣av| 免播放器亚洲| 91嫩草免费看| 91xxx在线观看| 午夜欧美在线一二页| 亚洲欧美视频二区| 日韩有码一区| 米奇精品一区二区三区在线观看| 天堂网中文字幕| 成人午夜免费av| 宅男在线精品国产免费观看| 男人av在线播放| 欧美一区二区观看视频| 国产欧美一区二区三区在线观看视频| 国产一区二区三区四区老人| 国产精品欧美在线| 日本精品专区| 亚洲一区二区三区视频在线| 色婷婷综合网站| 国产永久精品大片wwwapp| 国外色69视频在线观看| 国产毛片在线视频| 国产欧美日韩综合精品一区二区| 国产欧美日韩小视频| 欧美激情不卡| 在线亚洲欧美视频| 亚洲GV成人无码久久精品| 懂色av一区二区三区免费观看| 伊人狠狠色丁香综合尤物| 日韩成人影音| 亚洲精品视频免费在线观看| 久久精品久久精品久久| 国产乱子轮精品视频| 亚洲精品成人a8198a| 欧美舌奴丨vk视频| 亚洲女人天堂av| 国产日产精品一区二区三区| 国产高清精品在线| 51xx午夜影福利| 99精品美女视频在线观看热舞| 中文字幕在线精品| 伊人久久一区二区| 欧美激情一区在线| 看欧美ab黄色大片视频免费 | 制服诱惑一区| 91大神在线观看线路一区| 亚洲欧美日韩国产中文| 日韩电影在线观看一区二区| 久久久久久一级片| 可以在线看的黄色网址| 精品久久91| 国产精品久久久久久久午夜| 欧美伦理影视网| 91福利小视频| 自拍偷拍你懂的| 久久66热偷产精品| mm131午夜| jizz18欧美18| 欧美一级高清免费| 精品成人一区二区三区免费视频| 日本韩国欧美一区| 国产农村妇女精品一区| 精品一区二区在线观看| 中文字幕av久久| baoyu135国产精品免费| 97精品视频在线| 国内av一区二区三区| 欧美日韩一区在线| 成人免费视频网站入口::| 成人精品免费网站| wwwxxx黄色片| 91综合视频| 电影午夜精品一区二区三区| 麻豆国产在线| 日韩中文字幕不卡视频| 国产色综合视频| 精品国产乱码久久久久久天美 | 色婷婷激情五月| 色呦呦网站一区| 天天看天天摸天天操| 丁香婷婷综合激情五月色| 亚洲中文字幕无码中文字| 欧美精品久久久久久| 91九色综合久久| 老色鬼在线视频| 日韩专区中文字幕| 刘玥91精选国产在线观看| 色综合久久99| 欧美日韩亚洲国产另类| 久久先锋影音av| 福利视频999| 亚洲在线黄色| 大地资源第二页在线观看高清版| 老汉色老汉首页av亚洲| 国产精品自拍偷拍| rebdb初裸写真在线观看| 伊人青青综合网站| 日韩性xxxx| 欧美精品vⅰdeose4hd| 国产成人免费观看视频| 最新高清无码专区| 欧美图片第一页| 高清不卡一区二区在线| 日韩一级理论片| 亚洲毛片网站| avove在线观看| 精品久久不卡| 久久66热这里只有精品| 精品一区二区三区四区五区 | 午夜视频网站在线观看| 亚洲一区二区高清| 亚洲综合久久av一区二区三区| 不卡一区二区三区四区| 黄色片免费网址| 日日夜夜精品免费视频| 男人的天堂狠狠干| 亚洲网色网站| 一本一本a久久| 精品美女在线视频| 久久久久久久有限公司| 红杏一区二区三区| 亚洲自拍高清视频网站| 青青久久精品| 国产精品最新在线观看| 亚洲天堂资源| 国自产精品手机在线观看视频| 美女羞羞视频在线观看| 国产亚洲精品久久| 日本韩国一区| 日韩电影网在线| 日韩中文字幕免费在线观看| 日韩一二三区视频| 国产毛片毛片毛片毛片| 制服丝袜中文字幕一区| 一级片在线观看视频| 在线看不卡av| 一级黄色av片| 在线看国产一区二区| 国产一级淫片a视频免费观看| 激情久久av一区av二区av三区| 精品无码一区二区三区电影桃花| 亚洲综合图片区| 激情视频在线播放| 亚洲六月丁香色婷婷综合久久| 大胸美女被爆操| 国产精品天干天干在观线| 国产视频三区四区| 国产精品素人视频| 永久免费未视频| 亚洲色欲色欲www在线观看| 182在线观看视频| 综合激情成人伊人| 永久看片925tv| 亚洲香肠在线观看| 国产区在线观看视频| 欧美视频在线看| 婷婷激情五月综合| 欧美精品一二三四| 国产特黄一级片| 精品国产免费一区二区三区香蕉| 日本国产在线观看| 亚洲欧美制服丝袜| 波多野结衣在线网站| 粗暴蹂躏中文一区二区三区| 图片区小说区亚洲| 午夜精品久久久久久久99热浪潮| 激情aⅴ欧美一区二区欲海潮| 7777kkkk成人观看| 97成人超碰| 3d动漫啪啪精品一区二区免费 | 欧美精品一区二区三区久久久| 日韩一级片免费| 国产一区二区三区直播精品电影| 麻豆视频免费在线观看| 欧美极品少妇全裸体| 岛国av在线网站| 国产精品福利网站| 欧美国产中文高清| 欧美精品二区三区四区免费看视频| 精品一区二区三区中文字幕老牛| 国产高清免费在线| 国产欧美另类| 国产精品自在自线| 成人午夜免费电影| 麻豆视频免费在线播放| 亚洲一级二级在线| 天天综合久久综合| 欧美成人一区二区三区在线观看| 日本午夜在线视频| 不卡av在线播放| 欧美三级精品| 91精品国产综合久久久久久丝袜| 国产不卡一二三区| 欧美日韩视频免费| 热久久国产精品| www.555国产精品免费| 国产婷婷色一区二区三区在线| 男人的天堂久久久| 日本道在线观看一区二区| 国产不卡av在线播放| 国产一区二区三区视频免费| 日韩激情美女| 国产精品在线看| 欧美电影免费网站| 国产精品视频一二三四区| 久久亚洲综合| 中文字幕在线永久| 亚洲四区在线观看| 中文字幕在线网址| 精品视频—区二区三区免费| 超碰在线最新| 国产精品视频播放| 九一亚洲精品| 男人日女人视频网站| 国产高清在线观看免费不卡| 人妻互换一区二区激情偷拍| 疯狂做受xxxx欧美肥白少妇| 国产黄色小视频在线观看| 色噜噜亚洲精品中文字幕| 性感美女一区二区在线观看| 精品欧美一区二区在线观看视频| 自拍视频亚洲| 91性高潮久久久久久久| 中文字幕av在线一区二区三区| 探花视频在线观看| 亚洲精品电影在线| 丁香影院在线| 国产精华一区| 亚洲日产国产精品| 中国男女全黄大片| 一区二区三区成人| 国产手机av在线| 久久久精品国产网站| 日韩城人网站| 正义之心1992免费观看全集完整版| 日本va欧美va欧美va精品| 成人午夜福利一区二区| 日韩欧美在线免费| 黄色视屏网站在线免费观看| 欧洲成人性视频| 九九在线精品| 亚洲精品怡红院| 中文一区一区三区高中清不卡| 久久久久久亚洲av无码专区| 亚洲人成在线观| 久久久成人av毛片免费观看| 日产精品高清视频免费| 日韩电影在线观看电影| 国产精品免费无码| 欧美在线免费播放| 免费黄色在线网站| 91青青草免费观看| 亚洲另类视频| 欧美特级黄色录像| 欧美视频在线不卡| 思思99re6国产在线播放| 91精品久久久久久久| 51精产品一区一区三区| 亚洲av无一区二区三区久久| 亚洲最大成人网4388xx| 人妻一区二区三区| 热草久综合在线| 色777狠狠狠综合伊人| 久久综合桃花网| 午夜久久久久久| 国产高清免费av在线| 91夜夜揉人人捏人人添红杏| 欧美日韩第一区| 人人妻人人澡人人爽人人精品 | www国产在线| 97在线视频免费观看| 精品国产美女| 在线播放av中文字幕| 亚洲国产精品久久人人爱| 国产高清一区在线观看| 91中文字幕在线| 国产精品日本| 久久久久麻豆v国产| 欧美一区二区三区免费大片| 电影在线观看一区| 午夜精品美女久久久久av福利| 国产毛片精品国产一区二区三区| 久久精品这里有| 欲色天天网综合久久| 亚洲一二av| 日本爱爱免费视频| 一区二区三区自拍| 国产福利电影在线| 91精品入口蜜桃| 日韩国产一区二| 国产一级二级三级| 在线电影av不卡网址| 99国产精品免费网站| 亚洲综合欧美在线| 精品久久久久久久久久久| 麻豆传媒在线免费看| 玛丽玛丽电影原版免费观看1977| 狠狠色丁香婷婷综合久久片| 亚洲av中文无码乱人伦在线视色| 欧美裸身视频免费观看| av永久不卡|