阿里云通用安全设施配置

简介: 1. 概述:        阿里云提供了 DDOS 高防、web 应用防火墙、堡垒机、云安全中心(态势感知)等安全设施,其它产品比如 负载均衡SLB, 账号体系 RAM,RDS 数据库等提供访问控制,来维护应用的安全。 2. 对外服务安全设置     应用服务是容器服务集群通过 SLB 负载均衡对外提供服务,为了防止 CC 攻击等,

1. 概述:

       阿里云提供了 DDOS 高防、web 应用防火墙、堡垒机、云安全中心(态势感知)等安全设施,其它产品比如 负载均衡SLB, 账号体系 RAM,RDS 数据库等提供访问控制,来维护应用的安全。

2. 对外服务安全设置

    应用服务是容器服务集群通过 SLB 负载均衡对外提供服务,为了防止 CC 攻击等,建议采用 DDOS 高防和 web 应用防火墙,使用 SLB 访问控制来防止攻击,具体配置流程如下图:

安全配置

2.1 七层协议服务:

         如上图所示,协议服务通过域名向外提供,配置顺序为:

  1. 容器服务应用通过负载均衡 slb提供服务,配置 SLB 访问控制 IP 段 为 web 应用防火墙的回源 IP段,回源 IP 段信息在 web 应用防火墙网站配置处获取;waf 回源 IP获取
  2. web 应用防火墙网站配置增加域名,设置 http/https 协议,服务器地址 IP 指向 SLB 负载均衡地址,WAF 前设置有七层代理;增加 WAF 域名
    1. 拷贝 waf 配置后的 CNAME 域名,用以后续DDOS 高防配置使用。
  3.  配置 DDOS 高防接入-->网站-->添加域名做配置
    1. Add DDOS
  4.  配置域名服务指向 DDOS 高防的 CNAME 域名。
  5. 使用 web 应用防火墙设置访问控制。

 

2.2 四层协议服务:

四层访问协议服务,不支持 web 应用防火墙,其它配置与上文一样,其中 WAF 的功能可以通过接入层改造接入 WAF 接口实现。

 

3. 运维配置

        运维同学与开发人员,需要访问部署的应用服务器,建议使用阿里云堡垒机配置访问服务器,其中运维同学可以访问几乎所用应用,设立 admin 账户,而应用开发同学只能使用 kubectl 等客户端命令访问自己负责开发的应用:

3.1 直连跳板机运维:

         运维同学通过证书直连跳板机,运维线上环境,通过跳板机的安全组,限定访问范围在办公区。

3.2 堡垒机运维:

         需要根据应用分维度授权:

  1. 应用按照 namespace部署,一组业务应用一个 NameSpace;
  2. 堡垒机跳板机上建立应用对应的用户;
  3. 在 堡垒机跳板机上使用Kubernetes-kubectl 工具  生成证书,该证书绑定应用的 namespace和用户;
  4. 建立 role 和 roleBinding ,授予namespace 下只读权限给证书用户;
  5. 堡垒机使用堡垒机跳板机建立服务器设置,并使用该应用对应的用户建立登录凭证;
  6. 跳板机上建立授权组,使用凭证登录堡垒机的跳板机,并授权给相应用户,包括开发人员等。
  7. 开发人员等登录堡垒机,使用授权组,只读访问其所属应用的 namespace.

 

4. 访问控制

主要有以下几类访问控制

  • SLB 负载均衡访问控制:
  • ECS 机器安全组访问控制:
  • web 应用防火墙访问控制:
  • Ram 用户访问控制:
  • DRDS/RDS 等云资源访问控制

严格设置各类访问控制,仅仅开发必须的访问范围。

 

目录
相关文章
|
10月前
|
存储 弹性计算 人工智能
最新:阿里云服务器租用价格表(年 /月付/按小时报价明细、新购/续费/升级政策)
阿里云服务器凭借弹性伸缩、安全可靠的特性,覆盖个人开发、企业业务及高性能计算等多场景需求。其产品体系主要包含轻量应用服务器、云服务器 ECS 及 GPU 服务器,不同机型在配置、定价及适用场景上存在差异。本文将从各类型服务器的配置规格、价格体系(年付、月付、按小时计费)、续费政策及附加资源(带宽、存储)定价展开详细说明,为用户提供清晰的成本参考。
|
10月前
|
前端开发 数据可视化
股票交割单生成器,bs点曲线都可以,html纯前端代码实现
大家好!今天我们来整点有意思的——用纯前端技术实现一个股票交割单生成器!无论是想学习数据可视化,还是需要制作模拟交易记录,这个工具都能帮到你!
|
12月前
|
存储 人工智能 算法
大数相加(c/c++)
本程序使用C++模板实现顺序表类,通过线性表进行大整数的加法运算。将大整数按位存储于数组中,逆序相加并处理进位,最后正序输出结果。算法时间复杂度为O(n),适用于位数超过20的大整数计算,支持动态输入两组大数并输出和的结果。
|
运维 关系型数据库 MySQL
阿里云瑶池助力华鼎冷链科技:零ETL畅享高性能数据生态
为解决自建TiDB带来的运维难题和高昂成本,华鼎采用阿里云PolarDB MySQL与AnalyticDB MySQL,通过Zero-ETL实现数据无感集成,大幅降低成本、提升性能和效率,并实现了异地灾备、秒级查询和BI分析等功能,助力业务快速发展。
790 5
阿里云瑶池助力华鼎冷链科技:零ETL畅享高性能数据生态
|
存储 安全 搜索推荐
云服务器和一般服务器有什么区别?
云服务器结合了独立服务器的性能与灵活性,具备更低的成本和高度定制化的特点。它提供独立的操作系统、磁盘空间及资源,支持快速扩展和降级配置,确保安全性和隐私性。相比共享主机(适合轻量级应用)和独立服务器(适合高性能需求),云服务器更适合个人用户、中小型企业和开发人员,兼具成本效益与灵活性。
1270 4
|
机器学习/深度学习 人工智能 计算机视觉
字节豆包大模型团队突破残差连接局限!预训练收敛最快加速80%
字节跳动豆包大模型团队提出“超连接”创新方法,突破残差连接局限,引入可学习的深度和宽度连接,动态调整网络层间连接强度。该方法在大型语言模型预训练中实现最快收敛速度,加速80%,并在图像生成、分类等任务中表现出色,显著提升准确率和稳定性。论文链接:https://arxiv.org/pdf/2409.19606
681 5
|
消息中间件 存储 负载均衡
Apache Kafka核心概念解析:生产者、消费者与Broker
【10月更文挑战第24天】在数字化转型的大潮中,数据的实时处理能力成为了企业竞争力的重要组成部分。Apache Kafka 作为一款高性能的消息队列系统,在这一领域占据了重要地位。通过使用 Kafka,企业可以构建出高效的数据管道,实现数据的快速传输和处理。今天,我将从个人的角度出发,深入解析 Kafka 的三大核心组件——生产者、消费者与 Broker,希望能够帮助大家建立起对 Kafka 内部机制的基本理解。
833 2
|
编解码 数据可视化 IDE
【Python篇】matplotlib超详细教程-由入门到精通(下篇)1
【Python篇】matplotlib超详细教程-由入门到精通(下篇)
532 3
|
缓存 前端开发 JavaScript
构建高性能单页应用(SPA)的实践与优化
构建高性能单页应用(SPA)的实践与优化
637 7
|
开发框架 前端开发 JavaScript
移动应用开发新趋势:跨平台框架对比
【6月更文挑战第27天】移动应用开发趋势转向跨平台框架,如Flutter(Google,Dart,快速开发,精美UI)、React Native(Facebook,JavaScript,庞大社区,原生模块支持)、Xamarin(C#,代码共享,.NET库)、NativeScript(原生渲染,Angular/Vue支持)。选择框架时需考虑项目需求、团队技能和性能要求。
1069 3

热门文章

最新文章