基于CDN的安全私有云.docx
《基于CDN的安全私有云.docx》由会员分享,可在线阅读,更多相关《基于CDN的安全私有云.docx(24页珍藏版)》请在咨信网上搜索。
1、基于CDN的安全私有云作者:盛瀚 北京银行。摘要:本文分析了私有云面临主要维威胁及相应提出的安全需求,设计一套基于CDN的安全私有云平台架构,包括智能WAF防火墙、智能蜜罐、分布式全流量检测取证、分布式云存储等关键技术。关键词:云 安全 私有云1.云计算安全现状云计算模式将数据统一存储在云计算服务器,对核心数据进行集中管控,比传统分布在大量终端上的数据行为更安全。数据的集中使得安全审计、安全评估、安全运维等行为更加简单易行,同时更容易实现系统容错、高可用性和冗余及灾备恢复。但云计算在带来方便快捷的同时也带来新的挑战。全球领先的信息技术研究和顾问公司Gartner认为,全球云安全服务将保持强劲增
2、长势头,在2017年达到59亿美元,相比2016年增长21%。云安全服务市场的整体增速高于信息安全(information security)总体市场。Gartner预计,云安全服务市场将在2020年接近90亿美元。1.1.云计算面临的威胁随着云提供商不断积累运营经验和技术的日益成熟,云故障的频率和持续时间都在减少。但与此同时,企业却在面对宕机的时候变得越来越脆弱,依赖性也越来越高,潜在的危害,或者强烈的挫折感,变得比以往任何时候都更大。总结回顾一下近期发生的云安全事件:2016年1月18日,Microsoft Office 365的用户的电子邮件账户出现问题,微软将故障归咎于一次错误的软件更
3、新,但是其初次修复的尝试并没有解决问题,在最初的故障出现五天之后,2月22日再次爆发了电子邮件故障。2016年4月11日,Google Cloud Platform出现18分钟的中段,影响到Compute Engine实例和所有地区的VPN服务。2016年6月2日,Apple云发生广泛的服务中断,让Apple一些受欢迎的零售和备份服务服务都出现中断,造成部分客户无法访问多个iCloud和App Store服务,同时App Store、Apple TV App Store和Mac App Store、iTunes和Apple基于云的图片服务都遇到了中断。2017年2月28日晚8点39分,百度移动
4、端搜索发生故障,搜索请求无法显示结果,至晚9点21分恢复,历时42分钟。CSA云安全联盟列出的2016年“十二大云安全威胁”。依排序分别为1.数据泄露 2.凭证被盗和身份验证如同虚设 3.界面和API被黑 4.系统漏洞利用 5.账户劫持 6.恶意内部人士 7.APT(高级持续性威胁)寄生虫 8.永久的数据丢失 9.调查不足 10.云服务滥用 11.拒绝服务(DoS)攻击 12.共享技术,共享危险问题。把云计算环境下的安全威胁细化,并按系统保护的基本要求进行对应,可得到如下的云计算环境下的具体安全威胁:(1)网络安全部分 业务高峰时段或遭遇DDoS攻击时的大流量导致网络拥堵或网络瘫痪 重要网段暴
5、露导致来自外部的非法访问和入侵 单台虚拟机被入侵后对整片虚拟机进行的渗透攻击,并导致病毒等恶意行为在网络内传播蔓延 虚拟机之间进行的ARP攻击、嗅探 云内网络带宽的非法抢占 重要的网段、服务器被非法访问、端口扫描、入侵攻击 云平台管理员因账号被盗等原因导致的从互联网直接非法访问云资源 虚拟化网络环境中流量的审计和监控 内部用户或内部网络的非法外联行为的检查和阻断 内部用户之间或者虚拟机之间的端口扫描、暴力破解、入侵攻击等行为(2)主机安全部分 服务器、宿主机、虚拟机的操作系统和数据库被暴力破解、非法访问的行为 对服务器、宿主机、虚拟机等进行操作管理时被窃听 同一个逻辑卷被多个虚拟机挂载导致逻辑
6、卷上的敏感信息泄露 对服务器的Web应用入侵、上传木马、上传webshell等攻击行为 服务器、宿主机、虚拟机的补丁更新不及时导致的漏洞利用以及不安全的配置和非必要端口的开放导致的非法访问和入侵 虚拟机因异常原因产生的资源占用过高而导致宿主机或宿主机下的其它虚拟机的资源不足(3)资源抽象安全部分 虚拟机之间的资源争抢或资源不足导致的正常业务异常或不可用 虚拟资源不足导致非重要业务正常运作但重要业务受损 缺乏身份鉴别导致的非法登录hypervisor后进入虚拟机 通过虚拟机漏洞逃逸到hypervisor,获得物理主机的控制权限 攻破虚拟系统后进行任易破坏行为、网络行为、对其它账户的猜解,和长期潜
7、伏 通过hypervisor漏洞访问其它虚拟机 虚拟机的内存和存储空间被释放或再分配后被恶意攻击者窃取 虚拟机和备份信息在迁移或删除后被窃取 hypervisor、虚拟系统、云平台不及时更新或系统漏洞导致的攻击入侵 虚拟机可能因运行环境异常或硬件设备异常等原因出错而影响其他虚拟机 无虚拟机快照导致系统出现问题后无法及时恢复 虚拟机镜像遭到恶意攻击者篡改或非法读取(4)数据安全及备份恢复 数据在传输过程中受到破坏而无法恢复 在虚拟环境传输的文件或者数据被监听 云用户从虚拟机逃逸后获取镜像文件或其他用户的隐私数据 因各种原因或故障导致的数据不可用 敏感数据存储漂移导致的不可控 数据安全隔离不严格导
8、致恶意用户可以访问其他用户数据为了保障云平台的安全,必须有有效抵御或消减这些威胁,或者采取补偿性的措施降低这些威胁造成的潜在损失。当然,从安全保障的角度讲,还需要兼顾其他方面的安全需求。1.2.云计算安全需求与挑战云计算平台是在传统IT技术的基础上,增加了一个虚拟化层,并且具有了资源池化、按需分配,弹性调配,高可靠等特点。因此,传统的安全威胁种类依然存在,传统的安全防护方案依然可以发挥一定的作用。综合考虑云计算所带来的变化、风险,从保障系统整体安全出发,其面临的主要挑战和需求如下: 法律和合规 动态、虚拟化网络边界安全 虚拟化安全 流量可视化 数据保密和防泄露 安全运维和管理针对云计算所面临的
9、安全威胁及来自各方面的安全需求,需要对科学设计云计算平台的安全防护架构,选择安全措施,并进行持续管理,满足云计算平台的全生命周期的安全。2.基于CDN的安全私有云平台设计2.1.系统架构CDN的全称是Content Delivery Network,即内容分发网络。其基本思路是尽可能避开互联网上有可能影响数据传输速度和稳定性的瓶颈和环节,使内容传输的更快、更稳定。通过在网络各处放置节点服务器所构成的在现有的互联网基础之上的一层智能虚拟网络,CDN系统能够实时地根据网络流量和各节点的连接、负载状况以及到用户的距离和响应时间等综合信息将用户的请求重新导向离用户最近的服务节点上。其目的是使用户可就近
10、取得所需内容,解决 Internet网络拥挤的状况,提高用户访问网站的响应速度。基于CDN的安全私有云平台是针对CND特殊环境下,对整个云端边界及核心应用集群进行综合安全防护的解决方案。整个平台由智能WAF防火墙系统、智能蜜罐系统、分布式全流量检测取证系统和分布式存储中心几部分构成。整个平台的核心为分布式全流量检测取证系统,当部署在边界的全流量感知到攻击行为时,迅速通知分布式WAF设备将其链路阻断,并行为全流量系统提交有关线索,综合调度系统立即将对方流量劫持到蜜罐中,记录其动作、捕捉其工具,同时分析对方软件系统及网络环境。基于CDN的安全云私有云平台总体架构如下图:图 1 安全云私有云平台总体
11、架构2.2.主要系统设计全流量系统实时采集CDN的边界流量,通过对协议还原进行数据建模,实时提取疑似针对CDN边界网络的APT攻击渗透行为,同时WAF设备与与全流量设备互相联动,一旦获取全流量分析系统提取的攻击入侵样本及定位攻击源头,分布式WAF设备将迅速对可疑的攻击行为进行快速阻断与报警,提供详尽的攻击日志呈现。安全云私有云平台通过与不同功能模块之间的数据交换与流动,为数据、资源和能力的使用者提供统一透明的访问接口。并以可视化的方式进行安全威胁预警与展示。主要功能包括:(1)基于CDN网络边界的WAF阻断系统:提供Web应用攻击防护能力,通过多种机制的分析检测,够有效的阻断攻击,保证Web应
12、用合法流量的正常传输,同时针对各类安全攻击(如SQL 注入攻击、网页篡改、网页挂马等),WAF阻断系统根据最佳安全策略进行防护,有效降低安全风险。(2)基于CDN网络边界的蜜罐系统:通过多个蜜罐系统构成一个黑客诱捕网络体系架构,在保证网络的高度可控性的同时,对整个攻击事件进行信息的采集和分析,帮助WEB管理人员认知真实运用中存在的漏洞,有效降低真实WEB应用的安全风险。(3)基于CDN网络出口的分布式全流量检测取证系统:在CDN流量下实现高速入侵渗透行为全流量检测,通过对网络流量进行清洗和过滤,将过滤后的统计流量和异常流量回传给数据分析中心,快速发现和定位被入侵设备主机,及时报警并进行相关流量
13、的存储和关联。(4)分布式云存储中心:采用基于hadoop + elasticsearch + spark分布式模式进行存储与数据挖掘。建立一套基于Lucene的搜索服务器,提供具有分布式多用户全文搜索等综合访问服务。2.3.详细功能模块2.3.1.基于CDN网络边界的WAF阻断系统图 2 WAF阻断系统(1)Web安全防护 WAF阻断系统能防护各类Web攻击威胁。精细化的规则配置,发挥最大的安全防护功能,有效应对web攻击威胁及其变种。包括:SQL攻击(SQL注入)、LFI攻击(本地文件包含)、RFI攻击(远程文件包含)、PHP攻击(PHP注入)、CMD攻击(命令注入)、JAVA攻击(OGN
14、L Java注入)和MFU攻击(恶意文件上传)等。 (2)网页防篡改WAF阻断系统集中管理与控制各个网页防篡改端点,并提供监控、同步、发布功能。基于文件夹驱动级保护技术,用户每次访问每个受保护网页时,Web 服务器在发送之前都进行完整性检查,保证网页的真实性,可以彻底杜绝篡改后的网页被访问的可能性。网页防篡改(端点技术)与WAF联动,可以有效阻断Web威胁。同时WAF阻断系统提供网页挂马检测功能,全面检查网站各级页面中是否被植入恶意代码,并及时进行预警。(3)DDOS防护WAF阻断系统的DDoS防护模块采用主动监测加被动跟踪相互结合的防护技术,可辨识多种DDoS攻击,并启用特有的阻断,能够高效
15、地完成对DDoS攻击的过滤和防护。针对互联网中常见的DDoS攻击手段,提供多种防护手段结合的方式,有效的阻断攻击行为,从而确保服务器可以正常提供服务。能有效的防止CC 和SynFlood攻击。(4)Web安全扫描WAF提供Web漏洞扫描系统,定期对客户Web资源进行安全体检,从而进行事前防范和处理。(5)Web负载均衡当网络访问量上升时,会造成网络瓶颈随着用户访问数量的快速增加,通过负载均衡可以有效缓解该问题。保证各台服务器的负载均匀分布,合理地分流用户,需要一种服务器负载均衡设备对web 服务器进行负载均衡。负载均衡建立在现有网络结构之上,它提供了一种廉价有效的方法扩展服务器带宽和增加吞吐量
16、,加强网络数据处理能力,提高网络的灵活性和可用性。 (6)可视化管理WAF强大的设备监控功能,管理员可以实时监控WAF的工作状态、攻击威胁等系统信息。目前监控信息分为三大类(WAF系统软件、硬件状态信息,Web安全攻击信息,网页防篡改系统信息),从而使管理员可以随时对网络和防火墙的状态有详尽了解,及时发现并排除网络问题,保障应用的稳定运行。2.3.2.基于CDN网络边界的蜜罐系统图 3 蜜罐系统蜜罐系统由采集模块和上传模块组成,采集模块部署在CDN的边界接口,并介入互联网,采集模块将将所有攻击者进入蜜罐种植的工具软件和恶意程序进行自动化提交到沙盒进行自动分析。同时在 Windows、ISO、安
17、卓系统等多系统中,在台式机、笔记本、IPAD、手机等多形态上模拟人员操作,并对注册表行为、系统行为、网络连接等进行特征提取,然后通过上传模块将采集的信息提交到管理中心。管理中心负责接受所有监测设备上传的样本,结合人工参与逆向分析,生成监测规则并下发到所有监测设备。(1)数据控制诱骗服务(deception service)是指在特定的IP服务端口帧听并像应用服务程序那样对各种网络请求进行应答的应用程序。在这个过程中对所有的行为进行记录,同时提供较为合理的应答,并给闯入系统的攻击者带来系统并不安全的错觉。将诱骗服务配置为特定服务的模式。当攻击者连接到特定端口的时候,就会收到一个由蜜罐发出的协议的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 CDN 安全 私有
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【人****来】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【人****来】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。