0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

中兴通讯多维度容器安全解决方案保障容器安全部署和运维

牵手一起梦 来源:C114通信网 作者:杨春建 2020-09-01 17:57 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

容器面临的安全威胁

垂直行业需求千差万别,提供低成本、快速适应行业需求的创新方案成为5G成功商用的关键。

容器作为NFV转型的最佳载体,成为创新发展的助燃剂,基于容器的云原生应用将成为CT应用的趋势。然而,容器在使用过程中面临着诸多安全威胁:

·镜像文件安全威胁

容器镜像的安全将影响到整个容器安全:镜像软件可能存在漏洞;镜像仓库访问控制不善,镜像可能被篡改,镜像文件完整性被破坏,恶意镜像文件或配置被植入后门和木马。 l容器自身的安全威胁

多个应用共享容器资源,攻击者可利用容器攻击主机或其他容器;在容器生命周期内,容器运行时面临文件系统威胁、DDoS攻击、容器逃逸等威胁;容器删除后,存在剩余信息未及时消除、计算及网络资源未及时释放等威胁。

·容器网络安全威胁

SDN/NFV电信网络场景下,需要部署多个虚拟网络平面并实现网络流量隔离,否则控制面、信令面和管理面间流量互相影响,无法保障业务安全。

·容器数据安全威胁

容器对于无状态和有状态的应用程序都是有用的。保护的存储安全是确保有状态服务安全的关键要素,否则严重影响业务连续性。

·容器主机安全威胁

攻击者可利用操作系统和其他网络组件的安全漏洞实施攻击;利用共享内核程序非法监控所有进程;篡改主机操作系统文件,通过主机对容器进行攻击、非法操作容器、窃取敏感数据信息。

·容器访问安全威胁

容器开放一系列用户接口和API编程接口,接口容易被意外和恶意接入;同时接口可能被利用,来开发出更有价值的服务,引入更复杂的API,安全威胁也会相应增加。

·容器编排安全威胁

容器编排负责管理整个容器的生命周期,恶意管理员可能越权或非授权管理资源、数据,就会存在系统异常、系统被篡改、VNF敏感信息泄露等威胁。

安全是容器的基本需求之一,应采用有效的安全举措消除系统安全风险,保障容器化应用的安全运行。

中兴通讯容器安全解决方案

针对容器安全风险,中兴通讯提出多维度容器安全解决方案,该方案基于物理基础设施安全、容器自身安全、镜像安全、访问安全、安全运维、数据安全等角度,利用多个安全组件,有效实现容器安全威胁的防御。

中兴通讯多维度容器安全解决方案保障容器安全部署和运维

图 1容器安全框架

·镜像安全

中兴通讯容器管理平台集成了Clair和Anchore等容器安全工具,可实时对容器镜像进行深度扫描,提取每层镜像文件进行特征与CVE漏洞库进行比对分析;同时对镜像进行整体数字签名,根据镜像标签发布,对镜像每层文件进行Hash完整性校验,防止被篡改;对镜像仓库访问双向认证,并采用安全协议进行传输保护,实现对镜像全流程安全防护,保证运行安全。

·资源隔离

在操作系统、容器、VNF/APP部署时,可以根据防护安全策略自动配置安全隔离方式。在主机侧,操作系统启动强制访问控制SELinux,配置每个程序级别的访问控制,定义合适访问策略;启用CPU亲和机制,保证CPU缓存数据无法被利用;在容器内,通过Namespace、Control Groups构建应用沙箱实现隔离与资源SLA限制;根据VNF需求开放特定的能力,限制容器进程的运行特权和系统调用,实现资源隔离与访问隔离,防止越权访问和横向攻击。

·网络安全

支持NFV多网络平面方案

中兴通讯容器安全解决方案包含自主研发的插件Knitter,实现多网络平面功能,网络隔离,并设定安全访问策略,划分安全域,有效防护了网络攻击,同时满足高性能转发的需求。

图2:Knitter架构图

网络流量可视化

中兴通讯容器安全方案利用自研的DexMesh组件,实现对网络的监控、动态服务发现、流量管理(路由规则、故障注入、负载均衡、断路),并支持应用灰度发布、应用监控、度量和调用跟踪。

通过集中管理模块统一下发网络管理策略,并对每个POD内的策略管理,实现基于服务的网络流量控制、超时策略、重试策略,断路器功能等。

图3:DexMesh架构

通过DexMesh组件实现对网络流量管理,使得网络管理不受容器应用IP变化、上下线和弹缩影响。上层流量管理模块可直接观察服务和对应流量状态,网络策略的实现直接基于应用标签,更适用于容器化平台的网络安全管理。该架构还可以集成第三方网络安全组件,实现集群的纵深防御。

数据安全

中兴通讯容器安全方案采用存储动态provision方案, 为容器应用提供PVC服务,可以实现容器应用的移植便利性,也使得容器应用无法直接获取具体的存储卷信息,减少信息泄露风险。

外挂存储的保密性和完整性保护特性有助于数据安全保护,容器化应用可采用Secret对象存储自己使用的密钥等敏感数据,并通过环境变量挂载方式实现特定驱动器的加密, 减小敏感信息的泄露几率。

图4:存储架构

基于CIS Benchmark 的容器配置构建方案, 实现全系统产品的统一合规基线。管理员可设定差异化的安全策略,实现主机、镜像和运行态容器、Kubernetes的安全状态检查。

主机安全

主机安全主要是对操作系统进行安全加固,裁剪操作系统的非必要组件,关闭不使用服务端口;开启系统防火墙;使用最新安全协议,启动安全审计服务;提供漏洞和补丁管理,设置安全补丁或安全配置基线修补策略,实现自动化管理。

访问安全

在SDN/NFV场景下,基于Oauth2.0授权机制,可实现NFV架构下各平台之间、API接口及应用间的双向认证鉴权,并利用基于Openstack的keystone组件实现资源级授权; l安全运维

中兴通讯容器安全方案集成了Prometheus、Elasticsearch、Heapster、Filebeat等开源组件,对平台组件、容器、k8s 原生对象的日志、事件、告警、资产进行全面监控;可实时监控容器内入侵事件,对容器内的反弹、提权行为进行监控,及时发现异常入侵的痕迹;对于发现容器入侵事件、网络安全问题的容器,及时对受感染容器进行隔离甚至停止运行并告警。

总结与展望

基于对多个容器化应用安全威胁的深度分析,中兴通讯利用纵深化防御理念,通过资源隔离、镜像安全和安全监控等多种手段,有效保障容器安全部署和运维。

中兴通讯愿与业界一起推动网络及信息安全,尤其针对电信边缘计算应用,提升电信网的安全服务能力,构建和谐的电信网安全生态圈。

责任编辑:gt

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 接口
    +关注

    关注

    33

    文章

    9451

    浏览量

    156175
  • 中兴通讯
    +关注

    关注

    7

    文章

    2129

    浏览量

    57989
  • 5G
    5G
    +关注

    关注

    1367

    文章

    49074

    浏览量

    590504
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    容器部署VS传统部署区别在哪?2025年技术选型必备参考指南

    弹性扩展、环境一致性、效率等关键维度的性能表现,也深刻影响着2025年企业数字化转型的技术选型策略。​
    的头像 发表于 10-13 10:55 472次阅读
    <b class='flag-5'>容器</b>化<b class='flag-5'>部署</b>VS传统<b class='flag-5'>部署</b>区别在哪?2025年技术选型必备参考指南

    人力优化与安全保障的智慧解决方案-安科瑞电力云平台

    电力供应链的弹性与韧性、筑牢电力生产供应及系统运行的安全防线,已成为电力行业的核心使命。 持续攀升的用电需求,在驱动供配电系统加速改革升级的同时,也给传统电力检修工作带来了压力与挑战。 二、行业痛点 为
    的头像 发表于 09-10 15:43 259次阅读
    人力优化与<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解决方案</b>-安科瑞电力<b class='flag-5'>运</b><b class='flag-5'>维</b>云平台

    安科瑞变电所运云平台:人力优化与安全保障的智慧解决方案

    与韧性、筑牢电力生产供应及系统运行的安全防线,已成为电力行业的核心使命。 持续攀升的用电需求,在驱动供配电系统加速改革升级的同时,也给传统电力检修工作带来了压力与挑战。 一、行业痛点 为
    的头像 发表于 09-10 14:40 341次阅读
    安科瑞变电所运<b class='flag-5'>维</b>云平台:人力优化与<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解决方案</b>

    如何保障远程过程中的数据安全和隐私?

    保障安全需从 “传输、访问、设备、数据生命周期、合规审计” 全链条构建防护体系,结合技术手段与管理机制,具体措施如下: 一、传输层:加密与专用通道,防止数据裸传风险 远程的数据传
    的头像 发表于 08-22 10:26 606次阅读
    如何<b class='flag-5'>保障</b>远程<b class='flag-5'>运</b><b class='flag-5'>维</b>过程中的数据<b class='flag-5'>安全</b>和隐私?

    引风机远程监控管理系统方案

    低下等问题,不仅影响生产进度,还可能因设备突发故障引发安全隐患。因此,构建引风机远程监控管理系统,实现对引风机的智能化监控与高效,成
    的头像 发表于 08-18 15:58 505次阅读
    引风机远程监控<b class='flag-5'>运</b><b class='flag-5'>维</b>管理系统<b class='flag-5'>方案</b>

    Docker容器安全攻防实战案例

    在云原生时代,Docker已成为现代应用部署的基石。然而,容器化带来便利的同时,也引入了新的安全挑战。作为一名在生产环境中管理过数千个容器
    的头像 发表于 08-05 09:52 1022次阅读

    【节能学院】安科瑞电力云平台:人力优化与安全保障的智慧解决方案

    与韧性、筑牢电力生产供应及系统运行的安全防线,已成为电力行业的核心使命。持续攀升的用电需求,在驱动供配电系统加速改革升级的同时,也给传统电力检修工作带来了压力
    的头像 发表于 07-24 08:05 407次阅读
    【节能学院】安科瑞电力<b class='flag-5'>运</b><b class='flag-5'>维</b>云平台:人力优化与<b class='flag-5'>安全</b><b class='flag-5'>保障</b>的智慧<b class='flag-5'>解决方案</b>

    Helm实现容器高效包管理与应用部署

    在当今快速演变的云原生生态系统中,容器化技术已成为工程师不可或缺的核心能力。
    的头像 发表于 07-14 11:16 612次阅读

    生产环境中Kubernetes容器安全的最佳实践

    随着容器化技术的快速发展,Kubernetes已成为企业级容器编排的首选平台。然而,在享受Kubernetes带来的便利性和可扩展性的同时,安全问题也日益凸显。本文将从
    的头像 发表于 07-14 11:09 503次阅读

    AEM多维度安全保障赋能加氢站,制、加氢无忧!

    AEM(阴离子交换膜)电解水制氢设备在技术、材料、结构、设计与运行控制等多维度安全性能方面表现突出,其技术特性与加氢站的安全需求高度契合,能够确保站点制、加氢无忧!
    的头像 发表于 07-03 10:27 674次阅读
    AEM<b class='flag-5'>多维度</b><b class='flag-5'>安全</b><b class='flag-5'>保障</b>赋能加氢站,制、加氢无忧!

    电缆隧道智能监测系统——全方位保障地下电力动脉安全

    行业痛点与解决方案,随着城市地下管廊和电缆隧道的快速发展,传统人工巡检已无法满足安全需求。电缆隧道监测系统通过物联网、AI、机器人等技术,实现隧道环境、设备状态、结构
    的头像 发表于 06-18 10:22 508次阅读
    电缆隧道智能监测系统——全方位<b class='flag-5'>保障</b>地下电力动脉<b class='flag-5'>安全</b>

    微服务容器部署好处多吗?

    微服务容器部署好处有很多,包括环境一致性、资源高效利用、快速部署与启动、隔离性与安全性、版本控制与回滚以及持续集成与持续部署。这些优势助力
    的头像 发表于 01-17 10:22 552次阅读

    多维度焊接质量监测仪:精准检测,保障安全

    焊点都达到预期标准,成为了现代制造业亟待解决的问题之一。多维度焊接质量监测仪的出现,为这一难题提供了全新的解决方案多维度焊接质量监测仪是一种集成了多种先进传
    的头像 发表于 01-10 09:17 750次阅读

    构建数据库解决方案,基于华为云 Flexus X 实例容器化 MySQL 主从同步架构

    前言**** 华为云 Flexus X 实例,融合柔性算力与智能调度,为数据库解决方案带来全新突破。采用容器化 MySQL 主从同步架构,实现数据高效备份与读写分离,保障业务连续性与数据安全
    的头像 发表于 01-07 17:22 961次阅读
    构建数据库<b class='flag-5'>解决方案</b>,基于华为云 Flexus X 实例<b class='flag-5'>容器</b>化 MySQL 主从同步架构

    云端安全守护者,华为云 Flexusx 上的 AWVS 容器部署安全扫描实践

    能利用容器的轻量、可移植与快速部署特性,实现Web 安全扫描的自动化、高效与精准。Flexus x 实例的智能调度与弹性伸缩能力,为 AWVS 扫描任务提供强大资源支持,无论是日常小范围扫描还是大规模审计,都能按需调整资源,确保
    的头像 发表于 12-30 14:54 700次阅读
    云端<b class='flag-5'>安全</b>守护者,华为云 Flexusx 上的 AWVS <b class='flag-5'>容器</b>化<b class='flag-5'>部署</b>与<b class='flag-5'>安全</b>扫描实践