成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Azure云Linux安全建議

系統 Linux
Azure 虛擬網絡 (VNet) 是用戶自己的網絡在云中的表示形式,對用戶進行網絡邏輯隔離。類似 AWS 的 VPC,用戶可以完全控制該網絡中的 IP 地址塊、DNS 設置、安全策略和路由表。你還可以進一步將 VNet 細分成各個子網,子網之間可以直接通訊。

1、網絡與安全規劃

Azure 虛擬網絡 (VNet) 是用戶自己的網絡在云中的表示形式,對用戶進行網絡邏輯隔離。類似 AWS 的 VPC,用戶可以完全控制該網絡中的 IP 地址塊、DNS 設置、安全策略和路由表。你還可以進一步將 VNet 細分成各個子網,子網之間可以直接通訊。

不論是否設置外網地址,所有的虛機缺省都可以直接訪問互聯網,可以通過網絡安全組 (NSG) 來控制訪問。網絡安全組您可以認為是一個自定義免費的網絡防火墻。網絡安全組 (NSG) 包含一系列訪問控制列表 (ACL) 規則,這些規則可以允許或拒絕虛擬網絡中流向 VM 實例的網絡流量。NSG 可以設置在不同維度:VNET,子網,某臺虛機,虛機上的某個網卡,是非常強大的流量與訪問控制工具。   

 

NSG 是 ACL(訪問控制列表)的升級版本,和訪問控制列表互斥。只能選擇一種方式,在新的 ARM Portal 中,Azure 采用NSG 方式來進行訪問控制。防火墻按照優先級,根據源IP及端口,目的IP及端口,協議類型做出相應的動作訪問或者拒絕。

NSG 的詳細設置見官方文檔鏈接:https://www.azure.cn/documentation/articles/virtual-networks-nsg

網絡與安全建議匯總:

  • 用戶網絡使用一個 VNet,可以劃分應用層,邏輯處理層和數據層,每層采用一個子網,根據需要可以設置 NSG 防火墻;
  • 邏輯處理層和數據庫不設置外部 IP,這樣不會直接暴露在外面;
  • 可以單獨設置一臺跳板管理機用來做后端服務器的管理;
  • 可以使用 Azure VPN 或者專線來連接跳板管理機,安全性更高;

2、軟件安裝和組件

  • 安裝過程中使用復雜密碼或者直接使用 SSH 密鑰方式;
  • 安裝鏡像來源有 Azure 官方、鏡像市場、自傳鏡像,盡量使用 Azure 官方鏡像;
  • 安裝(以 Ubuntu 為例)完成后查看已經安裝的軟件列表:dpkg -l;
  • 使用 ps -al 查看是否有可疑程序在運行;
  • 查看端口使用情況:netstat -an;
  • 根據上面提示停止并刪除不需要的第三方程序。

3、系統安全與服務

  • 密碼安全策略,符合 Azure 要求,盡量復雜難猜些;
  • 使用 shadow 來隱藏密文,Azure 官方鏡像此處是默認設置;
  • 清除或者禁用不必要的系統帳戶;
  • 不在 passwd 文件中包含個人信息;
  • 修改 shadow、passwd、gshadow 文件屬性為不可改變;
  • 不要使用 .netrc 文件;
  • 以前 Oracle 安裝 RAC 經常需要設置主機間信任關系,在云端請不要使用對等信任文件 /.rhosts、/etc/hosts.equiv;
  • 使用 SSH 來代替 telnetd、ftpd、pop 等通用服務,傳統的網絡服務程序,如:ftp、pop 和 telnet 口令和數據是明文傳輸的。

4、網絡與服務安全

  • 只對外開放所需要的服務,關閉所有不需要的服務;
  • 做好前后端的分離和訪問控制的控制;
  • 將所需的不同服務分布在不同的主機上,這樣不僅提高系統的性能,同時便于配置和管理,減小系統的安全風險;
  • 定期進行掃描檢測,建議可以使用 nmap 軟件進行自檢。
  • 在負載均衡服務的入站規則中設置 NAT 端口轉換,將常用端口映射成高位端口,增加外部掃描難度;
  • 關閉 PING(Azure 已經關閉);
  • 在子網層級設置 NSG 將不需要使用的端口全部禁用;

5、文件加固

  • Linux 開機啟動的服務程序都在 /etc/init.d 這個文件夾里,定期檢查這些文件時間等屬性是否異常,做好備份;
  • 設置 /etc/services 文件權限為 600。

6、防火墻

  • 啟用 Linux 自帶的防火墻。

7、防病毒軟件

  • Windows 環境在創建時可以選擇安裝防病毒軟件,Linux 鏡像沒有自帶防病毒軟件,需要安裝第三方防病毒軟件。

8、Fail2ban

  • fail2ban 可以監視你的系統日志,然后匹配日志的錯誤信息執行相應的屏蔽動作(建議啟用服務器防火墻,可以用來做服務異常監控),如果發現異常,軟件會發送 e-mail 通知系統管理員并自動采取動作。

9、日常的備份

最后也是最重要的一步,常在河邊走哪能不濕鞋,做好日常重要文件和數據的備份,確保萬無一失。

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2011-05-24 10:18:09

2016-01-06 10:45:10

2021-08-13 06:22:55

云原生安全云原生云安全

2012-06-07 13:44:54

微軟Azure云計算

2013-06-07 09:49:58

Windows Azu微軟公有云

2009-06-25 09:26:48

2021-07-08 09:37:22

云安全云計算網絡安全

2015-01-14 11:04:07

微軟Microsoft AVM

2009-12-10 00:44:42

2016-09-23 20:39:31

2012-01-05 09:45:31

微軟云數據庫SQL Azure

2013-06-06 15:37:08

微軟云計算微軟公有云Windows Azu

2020-07-14 08:13:10

混合云

2024-02-02 13:00:10

2015-02-13 18:43:34

Windows Azu阿里云遷移

2016-02-29 17:34:59

微軟Azure安全云安全

2021-12-19 22:44:16

Linux安全服務器

2021-05-18 10:50:48

Linux服務器安全設置

2020-10-09 09:52:00

漏洞分析

2022-08-16 13:50:23

云計算CISO
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费欧美| 国产激情在线 | 91免费看片| 欧美日韩免费在线 | 亚洲成人精品 | 日本a视频| 国产精品欧美一区二区三区不卡 | av天天澡天天爽天天av | 韩日一区二区 | 逼逼网| 午夜小电影 | 精品一区二区三区四区 | 成人欧美一区二区 | 午夜激情免费视频 | 荷兰欧美一级毛片 | 日韩精品极品视频在线观看免费 | 欧美视频一区二区三区 | 成人在线免费观看 | 午夜网| 国产91精品久久久久久久网曝门 | 国产一区二区三区四区三区四 | 久久99深爱久久99精品 | 久久九九色 | 欧美精品一区三区 | 天天人人精品 | 国产精品久久久一区二区三区 | 国产91综合一区在线观看 | 日韩综合色| 日韩精品一区二区三区在线播放 | 中文字幕av网站 | 精品一区二区三区在线播放 | 亚洲精品一区国语对白 | 精品粉嫩aⅴ一区二区三区四区 | 日本 欧美 三级 高清 视频 | 欧美精品久久久 | 国产欧美精品区一区二区三区 | 亚洲成人福利 | 一区二区三区国产好的精 | 国产二区精品视频 | 亚州精品天堂中文字幕 | 日韩精品免费在线观看 |