91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

中興通訊多維度容器安全解決方案保障容器安全部署和運維

牽手一起夢 ? 來源:C114通信網(wǎng) ? 作者:楊春建 ? 2020-09-01 17:57 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

容器面臨的安全威脅

垂直行業(yè)需求千差萬別,提供低成本、快速適應(yīng)行業(yè)需求的創(chuàng)新方案成為5G成功商用的關(guān)鍵。

容器作為NFV轉(zhuǎn)型的最佳載體,成為創(chuàng)新發(fā)展的助燃劑,基于容器的云原生應(yīng)用將成為CT應(yīng)用的趨勢。然而,容器在使用過程中面臨著諸多安全威脅:

·鏡像文件安全威脅

容器鏡像的安全將影響到整個容器安全:鏡像軟件可能存在漏洞;鏡像倉庫訪問控制不善,鏡像可能被篡改,鏡像文件完整性被破壞,惡意鏡像文件或配置被植入后門和木馬。 l容器自身的安全威脅

多個應(yīng)用共享容器資源,攻擊者可利用容器攻擊主機或其他容器;在容器生命周期內(nèi),容器運行時面臨文件系統(tǒng)威脅、DDoS攻擊、容器逃逸等威脅;容器刪除后,存在剩余信息未及時消除、計算及網(wǎng)絡(luò)資源未及時釋放等威脅。

·容器網(wǎng)絡(luò)安全威脅

SDN/NFV電信網(wǎng)絡(luò)場景下,需要部署多個虛擬網(wǎng)絡(luò)平面并實現(xiàn)網(wǎng)絡(luò)流量隔離,否則控制面、信令面和管理面間流量互相影響,無法保障業(yè)務(wù)安全。

·容器數(shù)據(jù)安全威脅

容器對于無狀態(tài)和有狀態(tài)的應(yīng)用程序都是有用的。保護的存儲安全是確保有狀態(tài)服務(wù)安全的關(guān)鍵要素,否則嚴重影響業(yè)務(wù)連續(xù)性。

·容器主機安全威脅

攻擊者可利用操作系統(tǒng)和其他網(wǎng)絡(luò)組件的安全漏洞實施攻擊;利用共享內(nèi)核程序非法監(jiān)控所有進程;篡改主機操作系統(tǒng)文件,通過主機對容器進行攻擊、非法操作容器、竊取敏感數(shù)據(jù)信息。

·容器訪問安全威脅

容器開放一系列用戶接口和API編程接口,接口容易被意外和惡意接入;同時接口可能被利用,來開發(fā)出更有價值的服務(wù),引入更復(fù)雜的API,安全威脅也會相應(yīng)增加。

·容器編排安全威脅

容器編排負責(zé)管理整個容器的生命周期,惡意管理員可能越權(quán)或非授權(quán)管理資源、數(shù)據(jù),就會存在系統(tǒng)異常、系統(tǒng)被篡改、VNF敏感信息泄露等威脅。

安全是容器的基本需求之一,應(yīng)采用有效的安全舉措消除系統(tǒng)安全風(fēng)險,保障容器化應(yīng)用的安全運行。

中興通訊容器安全解決方案

針對容器安全風(fēng)險,中興通訊提出多維度容器安全解決方案,該方案基于物理基礎(chǔ)設(shè)施安全、容器自身安全、鏡像安全、訪問安全、安全運維、數(shù)據(jù)安全等角度,利用多個安全組件,有效實現(xiàn)容器安全威脅的防御。

中興通訊多維度容器安全解決方案保障容器安全部署和運維

圖 1容器安全框架

·鏡像安全

中興通訊容器管理平臺集成了Clair和Anchore等容器安全工具,可實時對容器鏡像進行深度掃描,提取每層鏡像文件進行特征與CVE漏洞庫進行比對分析;同時對鏡像進行整體數(shù)字簽名,根據(jù)鏡像標(biāo)簽發(fā)布,對鏡像每層文件進行Hash完整性校驗,防止被篡改;對鏡像倉庫訪問雙向認證,并采用安全協(xié)議進行傳輸保護,實現(xiàn)對鏡像全流程安全防護,保證運行安全。

·資源隔離

在操作系統(tǒng)、容器、VNF/APP部署時,可以根據(jù)防護安全策略自動配置安全隔離方式。在主機側(cè),操作系統(tǒng)啟動強制訪問控制SELinux,配置每個程序級別的訪問控制,定義合適訪問策略;啟用CPU親和機制,保證CPU緩存數(shù)據(jù)無法被利用;在容器內(nèi),通過Namespace、Control Groups構(gòu)建應(yīng)用沙箱實現(xiàn)隔離與資源SLA限制;根據(jù)VNF需求開放特定的能力,限制容器進程的運行特權(quán)和系統(tǒng)調(diào)用,實現(xiàn)資源隔離與訪問隔離,防止越權(quán)訪問和橫向攻擊。

·網(wǎng)絡(luò)安全

支持NFV多網(wǎng)絡(luò)平面方案

中興通訊容器安全解決方案包含自主研發(fā)的插件Knitter,實現(xiàn)多網(wǎng)絡(luò)平面功能,網(wǎng)絡(luò)隔離,并設(shè)定安全訪問策略,劃分安全域,有效防護了網(wǎng)絡(luò)攻擊,同時滿足高性能轉(zhuǎn)發(fā)的需求。

圖2:Knitter架構(gòu)圖

網(wǎng)絡(luò)流量可視化

中興通訊容器安全方案利用自研的DexMesh組件,實現(xiàn)對網(wǎng)絡(luò)的監(jiān)控、動態(tài)服務(wù)發(fā)現(xiàn)、流量管理(路由規(guī)則、故障注入、負載均衡、斷路),并支持應(yīng)用灰度發(fā)布、應(yīng)用監(jiān)控、度量和調(diào)用跟蹤。

通過集中管理模塊統(tǒng)一下發(fā)網(wǎng)絡(luò)管理策略,并對每個POD內(nèi)的策略管理,實現(xiàn)基于服務(wù)的網(wǎng)絡(luò)流量控制、超時策略、重試策略,斷路器功能等。

圖3:DexMesh架構(gòu)

通過DexMesh組件實現(xiàn)對網(wǎng)絡(luò)流量管理,使得網(wǎng)絡(luò)管理不受容器應(yīng)用IP變化、上下線和彈縮影響。上層流量管理模塊可直接觀察服務(wù)和對應(yīng)流量狀態(tài),網(wǎng)絡(luò)策略的實現(xiàn)直接基于應(yīng)用標(biāo)簽,更適用于容器化平臺的網(wǎng)絡(luò)安全管理。該架構(gòu)還可以集成第三方網(wǎng)絡(luò)安全組件,實現(xiàn)集群的縱深防御。

數(shù)據(jù)安全

中興通訊容器安全方案采用存儲動態(tài)provision方案, 為容器應(yīng)用提供PVC服務(wù),可以實現(xiàn)容器應(yīng)用的移植便利性,也使得容器應(yīng)用無法直接獲取具體的存儲卷信息,減少信息泄露風(fēng)險。

外掛存儲的保密性和完整性保護特性有助于數(shù)據(jù)安全保護,容器化應(yīng)用可采用Secret對象存儲自己使用的密鑰等敏感數(shù)據(jù),并通過環(huán)境變量掛載方式實現(xiàn)特定驅(qū)動器的加密, 減小敏感信息的泄露幾率。

圖4:存儲架構(gòu)

基于CIS Benchmark 的容器配置構(gòu)建方案, 實現(xiàn)全系統(tǒng)產(chǎn)品的統(tǒng)一合規(guī)基線。管理員可設(shè)定差異化的安全策略,實現(xiàn)主機、鏡像和運行態(tài)容器、Kubernetes的安全狀態(tài)檢查。

主機安全

主機安全主要是對操作系統(tǒng)進行安全加固,裁剪操作系統(tǒng)的非必要組件,關(guān)閉不使用服務(wù)端口;開啟系統(tǒng)防火墻;使用最新安全協(xié)議,啟動安全審計服務(wù);提供漏洞和補丁管理,設(shè)置安全補丁或安全配置基線修補策略,實現(xiàn)自動化管理。

訪問安全

在SDN/NFV場景下,基于Oauth2.0授權(quán)機制,可實現(xiàn)NFV架構(gòu)下各平臺之間、API接口及應(yīng)用間的雙向認證鑒權(quán),并利用基于Openstack的keystone組件實現(xiàn)資源級授權(quán); l安全運維

中興通訊容器安全方案集成了Prometheus、Elasticsearch、Heapster、Filebeat等開源組件,對平臺組件、容器、k8s 原生對象的日志、事件、告警、資產(chǎn)進行全面監(jiān)控;可實時監(jiān)控容器內(nèi)入侵事件,對容器內(nèi)的反彈、提權(quán)行為進行監(jiān)控,及時發(fā)現(xiàn)異常入侵的痕跡;對于發(fā)現(xiàn)容器入侵事件、網(wǎng)絡(luò)安全問題的容器,及時對受感染容器進行隔離甚至停止運行并告警。

總結(jié)與展望

基于對多個容器化應(yīng)用安全威脅的深度分析,中興通訊利用縱深化防御理念,通過資源隔離、鏡像安全和安全監(jiān)控等多種手段,有效保障容器安全部署和運維。

中興通訊愿與業(yè)界一起推動網(wǎng)絡(luò)及信息安全,尤其針對電信邊緣計算應(yīng)用,提升電信網(wǎng)的安全服務(wù)能力,構(gòu)建和諧的電信網(wǎng)安全生態(tài)圈。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 接口
    +關(guān)注

    關(guān)注

    33

    文章

    9562

    瀏覽量

    157402
  • 中興通訊
    +關(guān)注

    關(guān)注

    7

    文章

    2165

    瀏覽量

    58644
  • 5G
    5G
    +關(guān)注

    關(guān)注

    1368

    文章

    49192

    瀏覽量

    629100
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    智慧光伏管理平臺是如何保障電站安全運行的?

    智慧光伏管理平臺是一種可對光伏電站進行全生命周期智能化管理的系統(tǒng),通過多維度技術(shù)手段與智能化管理策略,構(gòu)建了覆蓋設(shè)備、環(huán)境、人員等全方位安全防護體系,結(jié)合實時數(shù)據(jù)采集、智能分析與自
    的頭像 發(fā)表于 03-24 16:18 ?91次閱讀
    智慧光伏<b class='flag-5'>運</b><b class='flag-5'>維</b>管理平臺是如何<b class='flag-5'>保障</b>電站<b class='flag-5'>安全</b>運行的?

    芯盾時代助力中國電信某省分公司打造零信任業(yè)務(wù)安全解決方案

    芯盾時代中標(biāo)中國電信某省分公司,通過充分融合AI技術(shù)的零信任業(yè)務(wù)安全解決方案,從身份、設(shè)備和行為多維度為客戶筑牢安全防線,以零信任技術(shù)助力客戶抵御AI時代
    的頭像 發(fā)表于 03-17 16:47 ?556次閱讀
    芯盾時代助力中國電信某省分公司打造零信任業(yè)務(wù)<b class='flag-5'>安全</b><b class='flag-5'>解決方案</b>

    光伏四可裝置軟件系統(tǒng)架構(gòu):微服務(wù)化設(shè)計與容器部署方案

    隨著光伏四可裝置在集中式電站、分布式屋頂、BIPV等多元場景的規(guī)?;瘧?yīng)用,其軟件系統(tǒng)面臨著“功能迭代慢、資源占用高、部署難”的傳統(tǒng)困境——單體架構(gòu)下,數(shù)據(jù)采集、調(diào)度控制、數(shù)據(jù)可信等功能耦合緊密
    的頭像 發(fā)表于 03-03 15:47 ?426次閱讀

    容器部署VS傳統(tǒng)部署區(qū)別在哪?2025年技術(shù)選型必備參考指南

    彈性擴展、環(huán)境一致性、效率等關(guān)鍵維度的性能表現(xiàn),也深刻影響著2025年企業(yè)數(shù)字化轉(zhuǎn)型的技術(shù)選型策略。?
    的頭像 發(fā)表于 10-13 10:55 ?992次閱讀
    <b class='flag-5'>容器</b>化<b class='flag-5'>部署</b>VS傳統(tǒng)<b class='flag-5'>部署</b>區(qū)別在哪?2025年技術(shù)選型必備參考指南

    人力優(yōu)化與安全保障的智慧解決方案-安科瑞電力云平臺

    電力供應(yīng)鏈的彈性與韌性、筑牢電力生產(chǎn)供應(yīng)及系統(tǒng)運行的安全防線,已成為電力行業(yè)的核心使命。 持續(xù)攀升的用電需求,在驅(qū)動供配電系統(tǒng)加速改革升級的同時,也給傳統(tǒng)電力檢修工作帶來了壓力與挑戰(zhàn)。 二、行業(yè)痛點 為
    的頭像 發(fā)表于 09-10 15:43 ?408次閱讀
    人力優(yōu)化與<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解決方案</b>-安科瑞電力<b class='flag-5'>運</b><b class='flag-5'>維</b>云平臺

    安科瑞變電所運云平臺:人力優(yōu)化與安全保障的智慧解決方案

    與韌性、筑牢電力生產(chǎn)供應(yīng)及系統(tǒng)運行的安全防線,已成為電力行業(yè)的核心使命。 持續(xù)攀升的用電需求,在驅(qū)動供配電系統(tǒng)加速改革升級的同時,也給傳統(tǒng)電力檢修工作帶來了壓力與挑戰(zhàn)。 一、行業(yè)痛點 為
    的頭像 發(fā)表于 09-10 14:40 ?519次閱讀
    安科瑞變電所運<b class='flag-5'>維</b>云平臺:人力優(yōu)化與<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解決方案</b>

    如何保障遠程過程中的數(shù)據(jù)安全和隱私?

    保障安全需從 “傳輸、訪問、設(shè)備、數(shù)據(jù)生命周期、合規(guī)審計” 全鏈條構(gòu)建防護體系,結(jié)合技術(shù)手段與管理機制,具體措施如下: 一、傳輸層:加密與專用通道,防止數(shù)據(jù)裸傳風(fēng)險 遠程的數(shù)據(jù)傳
    的頭像 發(fā)表于 08-22 10:26 ?1106次閱讀
    如何<b class='flag-5'>保障</b>遠程<b class='flag-5'>運</b><b class='flag-5'>維</b>過程中的數(shù)據(jù)<b class='flag-5'>安全</b>和隱私?

    引風(fēng)機遠程監(jiān)控管理系統(tǒng)方案

    低下等問題,不僅影響生產(chǎn)進度,還可能因設(shè)備突發(fā)故障引發(fā)安全隱患。因此,構(gòu)建引風(fēng)機遠程監(jiān)控管理系統(tǒng),實現(xiàn)對引風(fēng)機的智能化監(jiān)控與高效,成
    的頭像 發(fā)表于 08-18 15:58 ?749次閱讀
    引風(fēng)機遠程監(jiān)控<b class='flag-5'>運</b><b class='flag-5'>維</b>管理系統(tǒng)<b class='flag-5'>方案</b>

    深入剖析Docker全鏈路安全防護策略

    在云原生時代,Docker容器安全已成為工程師必須面對的核心挑戰(zhàn)。本文將從實戰(zhàn)角度深入剖析Docker全鏈路安全防護策略,涵蓋鏡像構(gòu)建、
    的頭像 發(fā)表于 08-18 11:17 ?1158次閱讀

    Docker容器安全攻防實戰(zhàn)案例

    在云原生時代,Docker已成為現(xiàn)代應(yīng)用部署的基石。然而,容器化帶來便利的同時,也引入了新的安全挑戰(zhàn)。作為一名在生產(chǎn)環(huán)境中管理過數(shù)千個容器
    的頭像 發(fā)表于 08-05 09:52 ?1452次閱讀

    【節(jié)能學(xué)院】安科瑞電力云平臺:人力優(yōu)化與安全保障的智慧解決方案

    與韌性、筑牢電力生產(chǎn)供應(yīng)及系統(tǒng)運行的安全防線,已成為電力行業(yè)的核心使命。持續(xù)攀升的用電需求,在驅(qū)動供配電系統(tǒng)加速改革升級的同時,也給傳統(tǒng)電力檢修工作帶來了壓力
    的頭像 發(fā)表于 07-24 08:05 ?572次閱讀
    【節(jié)能學(xué)院】安科瑞電力<b class='flag-5'>運</b><b class='flag-5'>維</b>云平臺:人力優(yōu)化與<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解決方案</b>

    Helm實現(xiàn)容器高效包管理與應(yīng)用部署

    在當(dāng)今快速演變的云原生生態(tài)系統(tǒng)中,容器化技術(shù)已成為工程師不可或缺的核心能力。
    的頭像 發(fā)表于 07-14 11:16 ?899次閱讀

    生產(chǎn)環(huán)境中Kubernetes容器安全的最佳實踐

    隨著容器化技術(shù)的快速發(fā)展,Kubernetes已成為企業(yè)級容器編排的首選平臺。然而,在享受Kubernetes帶來的便利性和可擴展性的同時,安全問題也日益凸顯。本文將從
    的頭像 發(fā)表于 07-14 11:09 ?825次閱讀

    AEM多維度安全保障賦能加氫站,制、加氫無憂!

    AEM(陰離子交換膜)電解水制氫設(shè)備在技術(shù)、材料、結(jié)構(gòu)、設(shè)計與運行控制等多維度安全性能方面表現(xiàn)突出,其技術(shù)特性與加氫站的安全需求高度契合,能夠確保站點制、加氫無憂!
    的頭像 發(fā)表于 07-03 10:27 ?1092次閱讀
    AEM<b class='flag-5'>多維度</b><b class='flag-5'>安全</b><b class='flag-5'>保障</b>賦能加氫站,制、加氫無憂!

    電纜隧道智能監(jiān)測系統(tǒng)——全方位保障地下電力動脈安全

    行業(yè)痛點與解決方案,隨著城市地下管廊和電纜隧道的快速發(fā)展,傳統(tǒng)人工巡檢已無法滿足安全需求。電纜隧道監(jiān)測系統(tǒng)通過物聯(lián)網(wǎng)、AI、機器人等技術(shù),實現(xiàn)隧道環(huán)境、設(shè)備狀態(tài)、結(jié)構(gòu)
    的頭像 發(fā)表于 06-18 10:22 ?715次閱讀
    電纜隧道智能監(jiān)測系統(tǒng)——全方位<b class='flag-5'>保障</b>地下電力動脈<b class='flag-5'>安全</b>