精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Kubernetes的五種安全實踐

云計算
Kubernetes還不到6歲,但它已經是每個人最喜歡的容器編排程序了。云和基礎設施監測公司Datadog發現Kubernetes主導著容器市場:“大約45%的運行容器的Datadog客戶使用Kubernetes。”其他容器編排程序,如Marathon和Docker swarm已經退出。

[[343801]]

 Kubernetes還不到6歲,但它已經是每個人最喜歡的容器編排程序了。云和基礎設施監測公司Datadog發現Kubernetes主導著容器市場:“大約45%的運行容器的Datadog客戶使用Kubernetes。”其他容器編排程序,如Marathon和Docker swarm已經退出。

Kubernetes在公有云上更受歡迎。例如,根據Datadog的統計,“大約80%在Azure中運行容器的Datadog客戶現在都在使用Kubernetes”。在亞馬遜網絡服務(AWS)上,Datadog發現它的受歡迎程度在過去兩年翻了一番,達到了45%。

人氣越高危險就越大。Windows用戶深知,一個程序越受歡迎,就越容易受到攻擊。Kubernetes也是如此。如果你在使用它,你必須保護它。

但是這并不容易。

Kubernetes的管理組織Cloud Native Computing Foundation(CNCF)最近對Trail of Bits和Atredis合作伙伴進行安全審計。Bits的報告說,Kubernetes存在許多安全問題,這是因為Kubernetes的配置和部署并不簡單,某些組件的默認設置容易讓人混肴,同時缺少操作控制以及隱式設計的安全控制。”

由此可見,這真的不容易。

不過,我們必須嘗試。這是我們如何保證Kubernetes安全的前五種方法。

1.確保容器本身安全

如果容器損壞,保護Kubernetes并沒有任何好處。開源安全公司Snyk在2019年分析了10個最受歡迎的Docker鏡像。他們發現所有映像都包含易受攻擊的系統庫。

正如VMware副總裁兼首席開源官Dirk Hohndel 在2019年開源領袖峰會上所說的那樣:“容器打包格式類似于Windows中的.exe和macOS中的.dmg,基本上你可以發布一個包含所有依賴項的完整文件系統。由于您現在將這些依賴項包含在容器中,因此您必須關注這些二進制文件用途,產生方式以及相應的來源。“

簡而言之,您必須先確定容器的內容是可信任的,然后再將其部署給Kubernetes進行管理。否則,您將遇到最常見的計算機問題之一:垃圾回收(GIGO)。因此,您別無選擇,只能檢查每個生產容器是否存在潛在的安全問題。

是的,很痛苦。從來沒有人說過安全是容易的。

2.鎖定容器的Linux內核

從本處開始只會越來越困難。除了確保容器是安全的以外,由于所有容器都運行在單個Linux內核上,因此確保該內核盡可能安全是有意義的。而且,推薦使用AppArmor或SELinux進行安全配置,保護內核。

但是,這些復雜的配置限制了用戶控制,程序管理,文件訪問和系統維護。他們將其作為Linux安全模塊來執行,該模塊在Linux上強加了強制性訪問控制(MAC)體系結構。對于Linux的內置安全模型(除非明確禁止,否則允許一切),這是一種完全不同的安全方法(除非明確允許,否則限制一切)。

很多系統管理員都無法正確設置兩者。更糟糕的是,如果您配置錯誤,那這就不僅僅是一個重新配置的過程。如果您配置不對,您的Linux系統將被凍結,而您將不得不重新進行調整。或者,您可能認為它的配置是正確的,但是實際上您的容器可能仍然會像以前一樣受到攻擊。

正確以及安全的配置需要操作人員的大量時間和專業知識。在AppArmor或SELinux保護的內核上運行應用程序可能會遇到困難。大多程序對底層操作系統采取了安全措施。這些受保護的內核不允許這樣做。

如果這兩種方法中的任何一種被證明是太麻煩了,那么您可以通過阻止內核自動加載內核模塊來獲得一些保護。例如,由于即使是非特權進程也可以強制加載一些與網絡協議相關的內核模塊,只需創建一個特定的網絡套接字,就可以添加規則來阻止有問題的模塊。您可以使用禁止的模塊配置文件來執行此操作:

  1. /etc/modprobe.d/kubernetes-blacklist.conf 

文件中記得加入配置說明,例如:

#SCTP在大多數Kubernetes集群中不使用,并且也有漏洞。

不過,最好的方法還是安裝AppArmor或SELinux。

3.使用基于角色的訪問控制(RBAC)

從Kubernetes1.8開始,您可以使用RBAC來控制用戶可以做什么。這一點很重要,因為試圖將運行在數十個實例和集群上的用戶混為一談來提供服務是非常恐怖的。使用RBAC,零信任安全方法,用戶和組件(如應用程序和節點)只需要獲得完成任務所需的權限。

RBAC在應用程序編程接口(API)級別上工作。這樣,即使不使用授權者本身,RBAC規則也會鎖定用戶。RBAC還阻止用戶通過編輯角色或角色綁定為自己提供更多特權。

默認情況下,它也會阻止外來者。RBAC策略向控制平面組件、節點和控制器授予作用域權限。但是,這一點很重要,它不向kube-system namespace之外的服務帳戶授予任何權限。

為了便于管理Kubernetes,RBAC提供了預定義的角色。這樣,開發人員、操作員和集群管理員只需獲得他們所需的權限,而不需要任何用不到的權限。

在這個系統中,cluster admin角色相當于Unix和Linux的超級用戶。群集管理員可以創建、編輯或刪除任何群集資源。不用說,必須小心保護群集管理員角色的訪問權限。

4.保守秘密的辛勤工作

Kubernetes Secrets對象包含敏感元素,例如密碼,OAuth令牌或ssh密鑰。簡而言之,它們是Kubernetes集群的鑰匙。您必須保護好他們。

Kubernetes會自動創建用于訪問API的機密,并修改您的Pod以使用它們。但是,您的secrets(例如Pod訪問數據庫所需的用戶名和密碼)則在您的控制和保護之下。

很簡單吧?不幸的是,Kubernetes的secrets帶有許多內置的安全漏洞。官方所列出的漏洞簡直令人恐懼。

  • 在API服務器,secret數據被存儲在ETCD,Kubernetes默認使用分布式key-value存儲。默認情況下,etcd數據不加密,因此您的secrets也不加密。因此,您必須啟用靜態加密并限制對admin用戶的etcd訪問。
  • 許多用戶將其機密信息保存在JSON或YAML文件中。在這里,機密數據被編碼(未加密)為base64。這意味著如果您共享配置文件或將其提交到代碼倉庫中,其他人則可以讀取您的所有secrets。
  • 一旦應用程序使用了secret,就將不允許該應用程序對其進行記錄或將其傳輸給不受信任的一方。
  • 一個可以創建使用secret的Pod的用戶也可以看到這個secret的值。即使API服務器策略不允許該用戶讀取它,用戶也可以運行一個Pod,這會暴露secret。
  • 當前,在任何節點上具有root權限的任何人都可以通過模擬kubelet來從API服務器讀取任何secret。這實際上是一個特性。其思想是,通過只與需要它們的節點共享secret,可以將根攻擊對單個節點造成的損害限制在一個節點上。

這種情況很糟糕。你可以隨時通過加密secrets來緩解它。如果可能的話,你也應該把這個secret與鏡像或pod分開。一種方法是將進程拆分為單獨的容器。例如,可以將應用程序分為前端容器和后端容器。后端具有私鑰secret并響應來自前端的簽名請求。

除非您既是安全管理員又是Kubernetes管理員,否則必須使用第三方秘密工具來保護您的secret。其中包括AWS Secrets Manager,Google Cloud Platform KMS和用于公共云的Azure Key Vault。而且,程序如Hashicorp Vault, CyberArk/Conjur, Confidant和Aqua Security Kubernetes Security for the Enterprise。

5.保持網絡安全

從上面可以看出,允許訪問etcd非常危險。正如Kubernetes安全企業ControlPlane的聯合創始人Andrew Martin 在Kubernetes自己的博客中寫道:“ 對API服務器的etcd的寫訪問權限等同于在整個集群上獲得root權限,甚至可以很容易的使用讀訪問權限公平地提升特權。”

因此,Martin建議:“ etcd應該配置有peer和客戶端TLS證書,并部署在專用節點上。為避免私鑰被從工作節點竊取和使用,集群也可以通過防火墻連接到API服務器。

不僅etcd需要網絡保護。由于Kubernetes完全由API驅動,因此默認情況下,所有內部集群通信均使用TLS加密。

但是,這還不夠。默認情況下,Kubernetes Pod接受來自任何來源的流量。在此重復一遍:“任何來源。” Pod已開放用于網絡連接,這并不安全。由您決定網絡策略,該策略可以安全地定義Pod如何在群集內以及與外部資源進行通信。

您可以通過添加支持網絡策略控制器的網絡插件來實現。如果沒有這樣的控制器,您設置的任何網絡策略都不會生效。不幸的是,Kubernetes默認沒有官方默認甚至首選的網絡策略控制器。相反,您必須使用第三方插件,如Calico,Cilium,Kube-router,Romana或Weave Net。不管怎樣,我最喜歡的是Calico。

我建議您從**“默認拒絕所有**”網絡策略開始。這樣,僅允許您隨后明確允許的與其他網絡策略規則的連接。由于網絡策略是在namespace中設置的,因此您需要為每個namespace設置網絡策略。

設置完成后,您可以開始允許適當的網絡訪問規則。更多可以參考 【Kubernetes Network Policy Recipes】(https://github.com/ahmetb/kubernetes-network-policy-recipes)。

確保Kubernetes的安全是一項重要工作。

正如我在一開始所說的那樣,保護Kubernetes確實不是一件容易的事。到現在為止,我相信您現在是非常同意我這一說法。

Kubernetes從一開始就被設計為易于部署。不幸的是,這也意味著它在設計上是不安全的。這意味著要增加安全性完全取決于您。幸運的是,增加安全性,則使你的Kubernetes集群更具有生產價值。

本文只談到了Kubernetes安全需要解決的最重要的問題。當然還有很多其他的問題。但是,我真的希望我給了你足夠的思路讓你明白這工作有多重要。而且,您必須現在就開始保護Kubernetes集群,否則黑客會毫不猶豫地提醒您,您已經將公司的重要系統暴露在危險之中。

譯者:祝祥

原文:https://www.idginsiderpro.com/article/3571466/the-five-best-kubernetes-security-practices.html

 

責任編輯:武曉燕 來源: 新鈦云服
相關推薦

2020-03-16 08:48:18

Kubernetes容器云原生

2024-09-03 16:28:20

2023-05-17 13:46:14

2022-10-10 14:53:00

云安全云計算云平臺

2019-08-09 10:58:48

2021-09-26 10:19:21

Kubernetes網絡安全網絡攻擊

2022-11-28 11:35:33

Kubernetes開源工具

2021-08-13 11:21:16

KubernetesKubectlLinux

2025-10-13 07:00:00

KubernetesPod調度運維

2024-11-08 09:45:47

2011-04-21 10:08:34

2023-09-07 19:14:05

2021-12-15 11:32:44

安全運營誤報漏洞

2022-11-10 14:33:40

Kubernetes容器

2015-02-09 09:21:21

2022-05-26 11:11:19

Kubernetes容器云安全

2021-09-18 10:06:06

數據安全隱私計算大數據

2023-05-16 14:44:07

2021-08-28 05:01:41

勒索軟件方法

2024-03-26 00:03:50

多云治理云計算
點贊
收藏

51CTO技術棧公眾號

久久av影院| av影片免费在线观看| 亚洲区一区二| 亚洲一级黄色av| 一级做a爱视频| 白浆视频在线观看| 中文字幕在线观看一区二区| 国产精品国模大尺度私拍| 西西44rtwww国产精品| 色小子综合网| 亚洲精品二三区| 日本超碰在线观看| 亚洲天堂手机| 亚洲精品福利视频网站| 欧洲久久久久久| 国产特黄一级片| 国产在线日韩| 国产小视频91| 影音先锋资源av| 免费观看成人性生生活片| 国产精品福利av| 国产免费一区| 在线视频欧美亚洲| 狠狠入ady亚洲精品| 原创国产精品91| 稀缺小u女呦精品呦| 91精品美女| 亚洲影视在线播放| 亚洲精品自在在线观看| 黄色av小说在线观看| 国产尤物精品| 亚洲视频axxx| 黄色av网址在线观看| 国产亚洲久久| 在线一区二区视频| 草b视频在线观看| 欧美日韩在线看片| 91麻豆福利精品推荐| 91超碰rencao97精品| 日韩熟女一区二区| 亚洲人成高清| 免费av在线一区| 中文字幕伦理片| 另类在线视频| 日韩精品一区二区三区蜜臀| 日本xxxx黄色| 亚洲性受xxx喷奶水| 亚洲一区二区三区小说| 亚洲不卡一卡2卡三卡4卡5卡精品| 99热这里只有精品1| 蜜臀av性久久久久蜜臀av麻豆| 韩国日本不卡在线| 国产精品三区在线观看| 欧美激情电影| 尤物九九久久国产精品的特点| 特级西西人体wwwww| 美女呻吟一区| 欧美精品一区二区三区蜜臀| 天堂在线一区二区三区| 国产激情久久| 欧美色网站导航| 国产极品美女高潮无套久久久| 国产高清一区二区三区视频| 国产日韩在线不卡| 国产精品亚洲综合| 亚洲第一页综合| 国产乱子轮精品视频| 亚洲一区二区三区毛片| 99热这里精品| 丁香婷婷综合网| 91精品在线影院| 97精品人妻一区二区三区香蕉| 蜜桃视频第一区免费观看| 国产精品狼人色视频一区| 少妇久久久久久久| 日韩国产在线观看一区| 国产精品伦子伦免费视频| 亚洲欧美一二三区| 日韩在线a电影| 国产精品高潮呻吟久久av野狼| 国产又粗又猛又爽又| 久久夜色精品| 国产精品免费电影| 最近中文字幕在线观看视频| 蜜臀精品一区二区三区在线观看 | 成人av毛片在线观看| 丁香久久综合| 91精选在线观看| 成人啪啪18免费游戏链接| 极品束缚调教一区二区网站| 亚洲国产日韩欧美在线动漫| 毛茸茸多毛bbb毛多视频| 国产麻豆精品久久| 日韩电影中文字幕在线观看| 麻豆av免费观看| 欧美精品系列| 久久99国产精品自在自在app| 国产亚洲成人av| 午夜在线视频观看日韩17c| 国产精品电影观看| 超碰免费在线97| 99久久99久久久精品齐齐| 欧美三日本三级少妇三99| 最近高清中文在线字幕在线观看| 亚洲视频每日更新| 全黄性性激高免费视频| 在线观看精品| 91精品国模一区二区三区| 国产女主播在线播放| 伊人久久大香线蕉无限次| 视频直播国产精品| 日本一级一片免费视频| 久草精品在线观看| 国产精品制服诱惑| 在线免费观看黄色| 精品高清美女精品国产区| 精品亚洲一区二区三区四区| 7777精品| 中文字幕久热精品在线视频| 久久久精品国产sm调教| 视频一区二区欧美| 成人国产一区二区| 欧美日本韩国一区二区| 樱桃视频在线观看一区| 任你操这里只有精品| av动漫精品一区二区| 正在播放欧美一区| 欧美日韩乱国产| 国产精品18久久久久久久久 | 98精品国产自产在线观看| 中文字幕免费播放| 91在线视频播放| 黄色免费高清视频| 精品欧美日韩精品| 亚洲国产欧美自拍| 一起操在线播放| 日一区二区三区| 国产精品国产精品| 1769在线观看| 日韩欧美在线中文字幕| wwwxxxx在线观看| 久久高清免费| 欧洲亚洲妇女av| 国产综合视频在线| 亚洲人成网站精品片在线观看| 日韩手机在线观看视频| 玖玖玖免费嫩草在线影院一区| 久久影视免费观看| 精品国产xxx| 97精品国产露脸对白| 免费在线看黄色片| 视频一区中文字幕精品| 日韩有码在线观看| 中文字幕+乱码+中文乱码www| 91视频免费观看| 国产无限制自拍| 婷婷视频一区二区三区| 日韩中文字幕网站| 91福利在线观看视频| 欧美国产精品专区| 日日碰狠狠躁久久躁婷婷| 亚州综合一区| 欧美专区日韩视频| 日本电影一区二区在线观看| 亚洲精品国产品国语在线app| 亚洲免费黄色录像| 欧美色图一区| 国产精品久久久久久av福利| 成年人在线观看网站| 欧美性受极品xxxx喷水| 一二三四在线观看视频| 久久国内精品视频| 国产高潮呻吟久久久| 日韩国产在线不卡视频| 欧美丰满少妇xxxx| 天天操天天舔天天干| 欧美日韩亚洲精品内裤| 国产精久久一区二区三区| 琪琪一区二区三区| 一本久道久久综合| 欧美中文高清| 欧美激情久久久久久| 三级网站在线看| 欧美性猛交xxxx免费看久久久| 少妇特黄一区二区三区| 日本欧美加勒比视频| 亚洲欧美成人一区| 国产情侣一区在线| 国内精品在线一区| 免费在线国产| 欧美色老头old∨ideo| 性生交大片免费全黄| 国产福利精品一区二区| 成人免费aaa| 精品香蕉视频| 91九色极品视频| 韩日毛片在线观看| 亚洲午夜精品视频| 国产亲伦免费视频播放| 亚洲国产精品久久人人爱蜜臀| 第四色在线视频| 蜜臀av在线播放一区二区三区| 300部国产真实乱| 婷婷成人在线| 国产日韩综合一区二区性色av| 亚洲小说区图片| 国产婷婷色综合av蜜臀av| 中文字幕一区二区三区四区视频| 亚洲久草在线视频| 中文字幕5566| 国产精品伊人色| 成人性视频欧美一区二区三区| 亚欧美无遮挡hd高清在线视频 | 黑人巨大精品欧美一区二区桃花岛| 一区二区日韩精品| 亚洲国产日韩在线观看| 色狠狠综合天天综合综合| 国产性生活大片| 久久久久久久网| 亚洲色图欧美自拍| 午夜一区不卡| www.av91| 欧美日韩伦理| 国产精品theporn88| 人人精品久久| 日本久久久a级免费| 日韩另类在线| www.亚洲人.com| 日韩精品系列| 精品国内二区三区| 亚洲天堂网视频| 欧美三级免费观看| 国产午夜精品一区二区理论影院| 中文字幕中文字幕在线一区| 亚洲av无码国产精品久久| 国产大陆精品国产| www.se五月| 丝袜美腿亚洲色图| 又粗又黑又大的吊av| 欧美另类亚洲| 中国成人在线视频| 成人3d精品动漫精品一二三| 久久综合色一本| 噜噜噜狠狠夜夜躁精品仙踪林| 92国产精品视频| 亚洲精品第一| 国产精品视频久久| 欧美成人精品三级网站| 日韩av免费看| 伊人久久在线| 欧美精品videosex极品1| yw193.com尤物在线| 亚洲欧美日本精品| 欧洲毛片在线| 亚洲人成电影网| 国产在线中文字幕| 亚洲人成人99网站| 国产在线黄色| 综合国产在线观看| 久久99久久| 这里只有精品在线观看| avtt在线播放| 色婷婷久久一区二区| 免费在线观看黄色网| 精品国产一区av| 久久五月精品| 菠萝蜜影院一区二区免费| 国产丝袜在线| 久99久在线视频| 超碰成人av| 日本伊人精品一区二区三区介绍| 在线人成日本视频| 国产成人avxxxxx在线看| 蜜桃视频成人m3u8| 成人av番号网| 一区二区在线视频观看| 国产精华一区| 色天下一区二区三区| 欧美激情第六页| 色哟哟精品丝袜一区二区| 亚洲精品国产一区| 亚洲一本二本| 男人添女荫道口图片| 嫩草成人www欧美| 丰满少妇在线观看| 国产一区二区三区高清播放| 图片区偷拍区小说区| 91论坛在线播放| a资源在线观看| 亚洲另类一区二区| 亚洲综合一二三| 在线区一区二视频| av在线亚洲天堂| 日韩av一区在线观看| av在线中文| 欧美日本在线视频中文字字幕| 精品捆绑调教一区二区三区| 国产91网红主播在线观看| 日韩欧美少妇| 亚洲综合小说区| 精品人人人人| 一区二区91美女张开腿让人桶| 欧美精品18| 亚洲性生活网站| 懂色av一区二区三区蜜臀| 一级黄色性视频| 夜夜嗨av一区二区三区网页 | 一区二区三区免费| 你懂的国产在线| 3atv在线一区二区三区| 日本v片在线免费观看| 久久中文久久字幕| 国模套图日韩精品一区二区| 亚洲一区二区三区久久| 国产免费久久| 国产精品va在线观看无码| 日韩电影在线一区二区三区| 亚洲少妇一区二区| 国产免费久久精品| 日本在线小视频| 欧美精品乱码久久久久久| 香蕉视频免费看| 久久艳片www.17c.com | 成人福利一区| 午夜老司机精品| 精品91在线| 亚洲欧美天堂在线| 国产欧美一区二区精品秋霞影院| 久久成人国产精品入口| 欧美日韩情趣电影| 美女欧美视频在线观看免费| 久久久噜久噜久久综合| 亚洲免费资源| 日韩免费av电影| 亚洲一区观看| 人妻av一区二区三区| 国产精品嫩草影院av蜜臀| 91国产丝袜播放在线| 日韩欧美在线影院| 黄页视频在线播放| 国产精品免费在线免费| 久久99国产精品视频| 成人一级生活片| 紧缚奴在线一区二区三区| 国产精品扒开腿做爽爽| 天天影视网天天综合色在线播放| 精品国自产在线观看| 日韩在线免费av| 四虎视频在线精品免费网址| 茄子视频成人在线观看 | 91中文字幕在线视频| 一区二区三区视频免费| 卡通欧美亚洲| 蜜桃91精品入口| 午夜在线视频观看日韩17c| 亚洲黄色免费在线观看| 亚洲综合丝袜美腿| 亚洲AV无码精品国产| 九九久久久久久久久激情| 国产精选久久| 成人手机在线播放| 国产不卡在线视频| 精品处破女学生| 日韩三区在线观看| 成人性生交大片免费看网站| 成人国产精品久久久| 国产精品久久久久无码av| 污污的视频免费观看| 亚洲精品免费在线播放| 性生活三级视频| 久久男人av资源网站| 日韩精品免费一区二区三区竹菊 | 瑟瑟视频在线| 95av在线视频| 精品成人国产| 久久无码人妻精品一区二区三区| 狠狠色狠狠色综合日日五| 欧美视频综合| 国产精品视频免费在线观看| 99视频精品全国免费| avtt中文字幕| 岛国av一区二区三区| 国产福利在线| 91精品在线看| 亚洲精品综合| 国产大尺度视频| 欧美午夜xxx| 欧美成人xxx| 91在线在线观看| 国产精品久久久亚洲一区| 欧美人与性囗牲恔配| 欧美一区二区三区日韩视频| 丁香花在线电影| 日本一区精品| 国产福利91精品一区二区三区| 91美女免费看| 日韩亚洲综合在线| 久久电影在线| 三级一区二区三区| 亚洲va欧美va人人爽午夜|