成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Docker如何改變?cè)朴?jì)算安全?

譯文
云計(jì)算
Docker的共享式Linux內(nèi)核架構(gòu)對(duì)采用多租戶模式的應(yīng)用程序來說不是足夠安全。不過,這項(xiàng)大受歡迎的新容器技術(shù)對(duì)銀行、零售和在線等應(yīng)用程序來說卻是一種很好的選擇。

自云計(jì)算問世以來,人們就一直對(duì)云計(jì)算技術(shù)的安全性持有懷疑態(tài)度。一提到多租戶模式:你可能與陌生人在同一個(gè)物理硬件上,即便服務(wù)提供商承諾采用虛擬機(jī)來隔離,也是如此,人們總是想到安全災(zāi)難。

時(shí)間證明,虛擬機(jī)確實(shí)提供了一層有效的隔離;更多的公司每天在采用虛擬機(jī)。Docker容器就好比微型虛擬機(jī)。比如說,如果一臺(tái)服務(wù)器上可以運(yùn)行10個(gè)虛擬機(jī),同樣這臺(tái)服務(wù)器上可以運(yùn)行100個(gè)、甚至1000個(gè)Docker容器。

壞消息是,默認(rèn)狀態(tài)下的Docker其安全性不如虛擬機(jī)和大多數(shù)云計(jì)算技術(shù)。由于多個(gè)Docker容器共享一個(gè)Linux內(nèi)核,內(nèi)核漏洞可能導(dǎo)致特權(quán)升級(jí)攻擊方面存在更大的風(fēng)險(xiǎn)。通俗地說,Docker使用多租戶模式是個(gè)壞主意,因?yàn)槿萜髦g沒有足夠的固有隔離,無法完全確保一個(gè)用戶根本無法訪問另一個(gè)用戶的容器。

現(xiàn)在有不少辦法可以緩解這種風(fēng)險(xiǎn)。比如說,如果使用安全增強(qiáng)Linux(即SELinux,最初由NSA開發(fā)),即便Linux內(nèi)核遭到危及,在容器外面肆意妄為的能力也很有限。但是完善這種辦法卻困難重重。

減小受攻擊面

好消息是,Docker采用共享式Linux內(nèi)核的架構(gòu)實(shí)際上讓你能夠?yàn)殚_發(fā)的Linux應(yīng)用程序大大減小受攻擊面。如果你在開發(fā)并不需要多租戶模式的技術(shù)(比如為銀行、零售商和在線商家開發(fā)的軟件),實(shí)際上可以通過采用Docker來增強(qiáng)安全性。

如何實(shí)現(xiàn)?如果你從一款為Docker開發(fā)的簡(jiǎn)約版Linux操作系統(tǒng)(比如開源CoreOS)開始入手,就能減少主機(jī)系統(tǒng)上面臨的潛在攻擊途徑。CoreOS擯棄了Linux的大多數(shù)特性和功能,包括apt-get和yum之類的程序包管理器。要是不使用Docker,就很難將外部代碼安裝到CoreOS上。比如說,如果你想要安裝Apache,就必須通過拉取里面有Apache的Docker容器才能安裝上去。

這個(gè)要求減少了一系列受攻擊面,因?yàn)闊o意中在Docker主機(jī)上運(yùn)行不安全的代碼變得極其困難。但是如果你將CoreOS與一項(xiàng)名為“臨時(shí)映像”(sratch image)的特殊的Docker特性結(jié)合起來,安全方面的好處變得還要明顯。

臨時(shí)映像是最簡(jiǎn)約的Docker容器。它里面到底有什么東西呢?絕對(duì)是什么都沒有。它是用一個(gè)空的打包文件創(chuàng)建而成的。不僅沒有Apache,連二進(jìn)制代碼都根本沒有創(chuàng)建。這個(gè)無二進(jìn)制代碼的磁盤映像概念在虛擬機(jī)上不可能實(shí)現(xiàn),因?yàn)樘摂M機(jī)并不共享Linux內(nèi)核,這意味著虛擬機(jī)需要隨帶各自的二進(jìn)制代碼,才能正常運(yùn)行。

眼下使用經(jīng)過編譯的Go二進(jìn)制代碼構(gòu)建單單一套二進(jìn)制代碼的Docker容器方面在開展令人關(guān)注的工作。這種工作顯著減小了Docker容器本身里面的受攻擊面。比如說,如果你在臨時(shí)映像里面運(yùn)行你的應(yīng)用程序代碼,就沒必要擔(dān)心Bash Shellshock這個(gè)軟件錯(cuò)誤(bug)。那是由于你首先并不壓根在容器里面使用bash命令。Linux內(nèi)核本身成了唯一有可能的操作系統(tǒng)層面(非網(wǎng)絡(luò)層面)的攻擊途徑。

為Docker化的應(yīng)用程序確保安全的若干原則

如果你將CoreOS等簡(jiǎn)約的操作系統(tǒng)和SELinux以及臨時(shí)映像結(jié)合起來,就能擯棄那些可能被人鉆空子的不必要的技術(shù)。與大多數(shù)Linux發(fā)行版捆綁了大量不必要的工具不同,如果使用Docker,你就能創(chuàng)建經(jīng)過精細(xì)調(diào)整、異常高效的基礎(chǔ)設(shè)施集群,攻擊途徑比較少。

如果你將該方法與Docker公司打算未來一年推出的網(wǎng)絡(luò)層安全特性結(jié)合起來,那么部署的Docker化的應(yīng)用程序其安全性就會(huì)大大加強(qiáng)。

當(dāng)然了,如果你在Docker里面構(gòu)建的應(yīng)用程序本身存在安全漏洞,這個(gè)方法沒有太大幫助,而有時(shí)候,未知因素卻是最讓我們擔(dān)憂不止的隱患。還有多少Heartbleeds和Shellshocks位于完全沒有被發(fā)現(xiàn)的/usr/bin中呢?

布加迪編譯

英文原文鏈接:http://www.informationweek.com/cloud/infrastructure-as-a-service/how-docker-changes-cloud-security/a/d-id/1316793

責(zé)任編輯:Ophira 來源: 51CTO
相關(guān)推薦

2010-04-20 09:22:48

云計(jì)算IT外包

2019-12-25 10:30:33

云計(jì)算數(shù)據(jù)中心數(shù)據(jù)庫(kù)

2022-07-18 15:27:08

元計(jì)算

2011-07-29 09:25:42

云計(jì)算災(zāi)難恢復(fù)

2015-03-13 10:28:26

云服務(wù)云服務(wù)預(yù)算IT預(yù)算計(jì)劃

2023-10-18 14:15:43

人工智能云計(jì)算

2014-11-11 11:36:21

云計(jì)算云技術(shù)

2024-03-05 14:43:02

2020-12-03 10:51:45

云計(jì)算混合云IT

2020-12-07 11:23:22

云計(jì)算混合云

2018-02-28 11:19:41

服務(wù)器云計(jì)算公共云

2019-12-18 14:39:44

云計(jì)算云安全數(shù)據(jù)

2015-04-30 10:25:55

2023-01-05 16:06:17

云計(jì)算

2024-04-01 10:51:10

云計(jì)算醫(yī)療保健醫(yī)療服務(wù)

2018-09-10 21:14:48

2024-05-11 11:41:03

2011-10-31 09:46:48

2018-05-14 12:35:00

2010-07-13 09:26:09

云計(jì)算報(bào)紙
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 成人精品国产免费网站 | 久久精品成人 | 99re在线视频| 欧美日韩国产精品激情在线播放 | 亚洲成人免费视频在线 | 亚洲顶级毛片 | 国产在线精品一区二区 | 一区二区国产精品 | a免费在线| 91精品国产综合久久婷婷香蕉 | 91素人| 在线看无码的免费网站 | 91国自视频 | 亚洲综合日韩精品欧美综合区 | 久久天堂网 | 992人人草| 欧美精品在欧美一区二区少妇 | 99精品欧美一区二区蜜桃免费 | 日韩一区二区三区精品 | 久久精品一区二区三区四区 | 黄色一级网 | 欧美天堂一区 | 欧美激情第一区 | 日本久久精品视频 | 天天干夜夜拍 | 黑人精品xxx一区一二区 | 狠狠爱免费视频 | 亚洲成人一级 | 成人免费视频网站在线观看 | 久久1区| 日韩在线播放一区 | 成人深夜福利 | 中文字幕一区二区三区日韩精品 | 欧美成人第一页 | 自拍视频在线观看 | 九九亚洲 | 亚洲国产成人精品女人久久久 | 国产精品久久久久久久久久久久冷 | 国产综合在线视频 | 韩国精品在线观看 | 欧美一区免费在线观看 |