云服务器ECS安全性云服务器ECS(ECS)

安全涵盖的范围广泛,阿里云保证自身云基础设施和服务的安全,例如机房、虚拟化平台等,但您在使用云产品的过程中遵循安全实践同样重要,例如阿里云账号安全、机密信息保管、权限控制等。

传统IT结构向云化架构转变,也会带来新的安全挑战。可能一个误操作就会让自己的应用从内网访问变为公网访问或者泄露了自己的密钥导致信息安全事件。安全和合规是数字化转型的基石,也是上云的第一步。

您需要明确安全战略的地位,提高足够的重视度,系统和应用安全不是一蹴而就的,需要大量精力持续投入、持续建设。

除此之外,您需要明确以下内容:

通常意义上的云计算安全或云安全是指通过一系列策略、控制和技术,共同确保数据、基础设施和应用的安全,保护云计算环境免受外部和内部网络安全威胁和漏洞的影响。越来越多的企业更加重视云安全合规,云上安全合规需要有自上而下的顶层设计,要以安全为出发点构建云上应用。

根据目前的安全趋势,阿里云推荐您使用如下表所示的安全最佳实践来保护云上信息资产的安全。

安全项

最佳实践

说明

账号安全

应用资源管理

信息数据安全

网络环境安全

应用防护安全

实例内GuestOS应用系统安全

一般情况下,ECS实例的应用程序是通过阿里云账号或者RAM用户的AccessKey访问阿里云各产品的API。为了满足调用需求,需要直接把AccessKey固化在实例中,例如写在配置文件中。但是这种方式权限过高,存在泄露信息和难以维护等问题。因此,阿里云推出了实例RAM角色解决这些问题,一方面可以保证AccessKey安全,另一方面也可以借助RAM实现权限的精细化控制和管理。

阿里云账号AccessKey是客户访问阿里云API的密钥,请务必妥善保管。请勿通过任何方式(如GitHub等)将AccessKey公开至外部渠道,以免被恶意利用而造成安全威胁。AccessKey泄露会威胁所有资源的安全,根据如下AK信息使用的安全建议,可以有效降低AccessKey泄露的风险。

您在使用阿里云产品过程中需要遵循以下几点AK信息使用安全建议,以降低凭证泄露造成的影响:

类别

策略说明

阿里云账号

密钥、凭据

密码

机密信息使用KMS安全加固托管

机密数据明文落盘存储会导致泄露风险,建议您提前开通密钥管理服务,无需自行研发和运维密码设施,即可在云服务中使用数据加密功能,例如在云服务器ECS中使用云盘加密、实例可信启动等功能。

规模化、自动化运维与审计云上资源,避免因错误的配置变更造成例外或单点资产保护遗漏情况。建议您统一实例、安全组的命名规范与部署约定,定期检测、提醒或删除不符合命名规范的安全组和实例。使用标签规模化管理资源、使用云助手自动化运维资源通道、使用配置审计对资源进行合规审计。

如果您的业务面向高安全可信要求的场景,可以使用安全增强型实例,保障实例的可信启动和实例中隐私数据的安全。

阿里云根据国家信息安全部发布的《GB/T22239-2019信息安全技术网络安全等级保护基本要求》中对操作系统提出的一些等级保护要求,推出自研云原生操作系统AlibabaCloudLinux等保2.0三级版镜像。您使用本镜像无需额外配置即可满足身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范的等保合规要求。

建议您在加固模式下使用实例元数据,加固模式下实例和实例元数据服务器之间建立一个会话,并在查看实例元数据时通过Token验证身份,超过有效期后关闭会话并清除Token。Token具有以下特点:

云计算利用专有网络VPC(VirtualPrivateCloud)来抽象物理网络并创建网络资源池,实现数据链路层的隔离,为每个用户提供一张独立隔离的安全网络环境。不同VPC之间内部网络完全隔离,只能通过对外映射的IP互连。在VPC内部,用户可以自定义IP地址范围、网段、路由表和网关等。此外,用户可以通过VPN网关、高速通道物理专线、智能接入网关等服务将本地数据中心和云上VPC打通,也可以通过云企业网实现全球网络互通,从而形成一个按需定制的网络环境,实现应用的平滑迁移上云和对数据中心的扩展。

此外,网络是所有云服务的基础要素,网络攻击种类多、危害大,是最难防护的风险之一。云计算平台会提供一套成熟的网络安全架构,以应对来自互联网的各种威胁。在阿里云上,可以通过安全组、网络ACL、路由策略或网络专线来控制虚拟网络的访问权限。除了对内网网络访问的控制之外,还需要配置云防火墙、应用程序防火墙、DDoS防护等安全措施,针对各种外部网络安全威胁进行安全防护。

网络资源隔离的安全建议如下:

允许全部入网访问是经常犯的错误。使用0.0.0.0/0意味着所有的端口都对外暴露了访问权限,这是非常不安全的。正确的做法是,拒绝所有的端口对外开放,设置安全组白名单访问。例如,如果您需要暴露Web服务,默认情况下只开放80、8080和443等常用TCP端口,其他端口都应关闭。

关闭不需要的入网规则

如果您当前使用的入规则已经包含了0.0.0.0/0,您需要重新审视自己的应用需要对外暴露的端口和服务。如果确定不需要让某些端口直接对外提供服务,您可以添加一条拒绝的规则。例如,您的服务器上安装了MySQL数据库服务,默认情况下不应该将3306端口暴露到公网,此时,您可以添加一条拒绝规则,并将其优先级设置为100,即优先级最低。

不同的安全组按照最小原则开放相应的出入规则。对于不同的应用分层,应该使用不同的安全组,不同的安全组应有相应的出入规则。

定义合理的安全组名称和标签

合理的安全组名称和描述有助于您快速识别当前复杂的规则组合,您可以通过修改名称和描述来帮助自己识别安全组。

您也可以通过为安全组设置标签来分组管理自己的安全组。您可以在控制台直接设置标签,也可以通过API设置标签。

将需要互相通信的ECS实例加入同一个安全组

一个ECS实例最多可以加入5个安全组,而同一安全组内的ECS实例之间是网络互通的。如果您在规划时已经有多个安全组,且直接设置多个安全规则过于复杂,您可以新建一个安全组,然后将需要内网通讯的ECS实例加入这个新的安全组。

不建议您将所有的ECS实例都加入同一个安全组,对于一个中大型应用来说,每个服务器所扮演的角色不同,合理地规划每个服务器的入方向请求和出方向请求是非常有必要的。

安全组内实例间隔离

安全组是一种虚拟防火墙,具备状态检测和包过滤功能。安全组由同一个地域内具有相同安全保护需求并相互信任的实例组成。为了满足同安全组内实例之间网络隔离的需求,阿里云丰富了安全组网络连通策略,支持安全组内实现网络隔离。

使用安全组五元组规则

安全组用于设置单台或多台ECS实例的网络访问控制,它是重要的网络安全隔离手段,用于在云端划分安全域。安全组五元组规则能精确控制源IP、源端口、目的IP、目的端口以及传输层协议。

公网服务的云服务器和内网服务器尽量属于不同的安全组

是否对外提供公网服务,包括主动暴露某些端口对外部访问(例如80、443等),被动地提供端口转发规则(例如云服务器具有公网IP、EIP、NAT端口转发规则等),都会导致自己的应用可能被公网访问。

DDoS(DistributedDenialofService,即分布式拒绝服务)攻击指借助于客户、服务器技术,联合多个计算机作为攻击平台,对一个或多个目标发动攻击,成倍地提高拒绝服务攻击的威力,影响业务和应用对用户提供服务。阿里云云安全中心可以防护SYNFlood、UDPFlood、ACKFlood、ICMPFlood、DNSFlood、CC攻击等3到7层DDoS的攻击。DDoS基础防护免费提供高达5GB的默认DDoS防护能力。

云安全中心是一个实时识别、分析、预警安全威胁的统一安全管理系统,通过防勒索、防病毒、防篡改、合规检查等安全能力,实现威胁检测、响应、溯源的自动化安全运营闭环,保护云上资产和本地主机,并满足监管合规要求。

接入Web应用防火墙的好处如下:

Linux实例:

Windows实例:

配置安全组或防火墙,仅允许已经对数据加密的网络服务的端口之间进行通信。可使用传输层安全性(TLS1.2及以上版本)等加密协议加密在客户端和实例之间传输的敏感数据。

建议您使用云监控、操作审计、日志审计、VPC流日志、应用日志等构建一套异常资源、权限访问监控告警体系,对及时发现问题、止损、优化安全防御体系具有至关重要的意义。

THE END
1.网络认证是什么kelukelu1的技术博客在当今信息化飞速发展的时代,网络技术日新月异,网络安全问题也随之凸显。网络认证作为保障网络安全的重要手段之一,受到了越来越多的关注和重视。那么,网络认证究竟是什么呢?本文将从软考的角度出发,对网络认证进行详细的解析。 网络认证,顾名思义,是通过网络技术手段对用户身份进行确认和验证的过程。它旨在确保只有合法https://blog.51cto.com/u_14568336/10929714
2.网络安全身份认证在线交易:电子商务网站、在线支付平台等,通过身份认证防止欺诈交易和保护消费者财务信息。 根据《国家网络身份认证公共服务管理办法(征求意见稿)》,网号和网证作为新型的网络身份认证方式,旨在提供更安全、便捷的身份验证服务,减少个人信息泄露风险,推动数字经济的发展。 https://blog.csdn.net/2401_88752464/article/details/143751101
3.专家解读以网络关键设备安全认证和安全检测维护网络安全的基本盘根据《网络安全法》《密码法》等法规,网络关键设备已经被列为专门对象进行管理。在《网络安全法》第二十三条中,网络关键设备和网络安全专用产品应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。在《密码法》第二十六条中,涉及国家安全、国计民生、社会公共利益的https://mzj.sh.gov.cn/2024-shwlaq/20240909/209a7fce2658471a8973f26d2342e4c1.html
4.统一身份认证在公司安全管理中的应用与价值3. 增强员工满意度与忠诚度:统一身份认证简化了员工的登录流程,提高了工作效率,从而增强了员工对公司系统的满意度和忠诚度。一个安全、便捷的工作环境将有助于激发员工的创造力和工作热情。 四、结语 统一身份认证在公司安全管理中发挥着举足轻重的作用。面对日益严峻的网络安全形势,企业应充分认识到统一身份认证的重要https://www.yixinjie.com/lib/uias-61122.html
5.数字认证:提供基于密码的网络安全解决方案,保障网络和业务安全金融界7月14日消息,有投资者在互动平台向数字认证提问:请问使用贵公司的产品可以在防治财务造假方面发挥积极作用吗? 公司回答表示:答:公司是网络安全解决方案提供商,公司基于以密码为核心的技术能力,在“网络基础设施安全可靠运行”“网上业务安全可信开展”“数据安全”三条业务主航道为客户提供高品质服务。 https://dy.163.com/article/J73D57MK0519QIKK.html
6.无线网我校在教学区提供免费的有线上网、无线上网和全球校园漫游edurom,实行实名认证,有线网络和无线网络均使用统一身份认证账号,edurom账号为统一身份认证账号@fzu.edu.cn。 上网账号无需申请,直接使用统一身份认证账号密码登陆。 外来访客如需临时上网,请参照临时账号申请服务指南申请临时账号。 https://wxb.fzu.edu.cn/info/1011/1193.htm
7.登录有二次认证,为何还是被盗刷广告?隐藏的深度企业网络安全隐藏的深度企业网络安全 昨晚接到前同事的求助信息,他们公司与广告绑定的Facebook账户被盗,被用于投放其他公司的广告,一晚就损失了2万美金。 最蹊跷的是,对应的账户密码刚刚被修改过,确定没有泄露。由于Facebook账户是二次认证,输入密码后,正常情况下还需要短信的认证,并且相关手机会收到信息通知。https://www.cifnews.com/article/158042
8.等级保护测评高风险判定指引本指引是依据GB/T 22239-2019《信息安全技术网络安全等级保护基本要求》有关条款,对测评过程中所发现的安全性问题进行风险判断的指引性文件。指引内容包括对应要求、判例内容、适用范围、补偿措施、整改建议等要素。 需要指出的是,本指引无法涵盖所有高风险案例,测评机构须根据安全问题所实际面临的风险做出客观判断。 https://www.secrss.com/articles/12350
9.@每个上网的你!这些网络安全常识请牢记网络安全,是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。其实作为普通网民来看,网络安全就是如何在虚拟的互联网当中保证自己的信息或财产不受到非法https://mp.weixin.qq.com/s?__biz=MzIzODE4MDEyNg==&mid=2651927464&idx=1&sn=5401bcd63e44014e9740985a9240fde1&chksm=f3d460930f7ddf0d41e768a88c03e01a25c1f502a48a182fd2bec7c7d42611b75bd8391359d9&scene=27
10.2020年兰州市青少年网络安全知识竞赛练习题(五)网络安全与每个人息息相关,参与网络安全建设也是我们每个公民应尽的义务和责任。只有“共建网络安全”,我们才能“共享网络文明”。激发全市广大青少年学习网络安全知识的积极性,提升广大青少年网络安全意识和防护技能,兰州市青少年网络安全知识竞赛将于6月2日-3日举行,敬请关注! https://www.thepaper.cn/newsDetail_forward_7613296
11.网络安全实验08配置用户认证,对上网用户进行本地认证和登录名:guest 所属组:/default 密码:Admin@123 允许多人同时使用该账号登陆 所有来访客户都是用“guest”用户来进行认证,该用户允许多人同时登陆认证策略 名称:policy_auto_01 源安全区域:Trust 源地址/地区:10.3.0.0/24 目的安全区域:any 目的地址/区域:any 认证动作:Portal认证 对匹配条件的研发部员工、市场部https://cloud.tencent.com/developer/article/2412829
12.无线认证,无线网络安全认证交流本吧热帖: 1-#无线认证# 无线WiFi认证-无感知认证上网_功能解读 2-企业如何选择网络准入系统 3-网络准入控制系统一定要具备的几个功能! 4-网络准入管理系统哪家好:如何选择最适合您的解决方案 5-挑选网络准入管理系统一定要知道的几个重点 6-无线产品认证的条件有哪些 7https://tieba.baidu.com/f?kw=%E6%97%A0%E7%BA%BF%E8%AE%A4%E8%AF%81
13.(2023)csc服务分包资源网络安全资质认证题库及参考答案2023)esc圈务分包资源网络安全资质认证题庠及参考答案★★盘库在手,逢考无忧** 一、单选题 1、在服务交付过程中,下面不属于网络安全违规行为的是A.在提供的产品或服务中植入恶意代码恶意软件、后门,预留任何未公开接口和账号;B.未经客户书面授权,访问客户系统,收集、持有、处理、修改客户网络中的任何数据和信息;Chttps://www.yxfsz.com/view/1638076746078195714
14.青少年网络信息安全知识竞赛题库(中职(学)版)网络安全13. “进不来”“拿不走”“看不懂”“改不了”“走不脱”是网络信息安全建设的目的。其中,“看不懂”是指 。 ( A ) A. 数据加密 B. 身份认证 C. 数据完整性 D. 访问控制 14. DES 算法密钥是 64 位,因为其中一些位是用作校验的,密钥的实际有效位是 位。 ( B ) https://www.wxjsxy.com/xxglzx/wlaq/content_11087
15.账号安全体系相关功能说明蒲公英账号安全体系中,可设置管理员账号、角色账号、访问端成员开启动态令牌认证。开启动态令牌认证后,需要绑定令牌,才可以获取6位数字的动态验证码。 绑定令牌的方式有:在安全设置中绑定、登录蒲公英网络管理平台时绑定、登录蒲公英企业版访问端时绑定。 3.1 在安全设置中绑定 https://sunlogin.oray.com/news/15286.html
16.网络安全等级保护网山东公安机关依法打击整治网络暴力十起典型案例 新疆公安机关曝光8起网络谣言类典型案件 北京网警通报5起不履行网络安全保护义务处罚案例 江苏无锡网安春节期间开展特色打谣宣传活动 more 通知公告 关于转发《网络安全等级保护测评报告模板(2021版)》的通知 关于启用《网络安全等级测评与检测评估机构服务认证证书》的公告 https://www.djbh.net/
17.宁盾云和移动时代企业身份安全基础设施丨MFA多因素认证兼容各类账号源和设备App、硬件、短信等多令牌形式快速实现合规,提升安全 免费试用 网络认证 确保企业办公网络接入安全 不同角色接入网络的身份认证兼容不同厂商/品牌网络设备登录页面支持个性化定制 免费试用 泛终端网络准入 终端+网络准入控制硬件产品 可视化电脑、手机、网络设备等终端主动检测各终端的合规性,实时隔离不https://oldwebsite.nington.com/
18.我已有支付宝账户快速登录支付宝,全球领先的独立第三方支付平台,致力于为广大用户提供安全快速的电子支付/网上支付/安全支付/手机支付体验,及转账收款/水电煤缴费/信用卡还款/AA收款等生活服务应用。https://www.alipay.com/
19.域名注册云服务器虚拟主机企业邮箱成立20年,高新认证企业,ICANN和CNNIC国内、海外双认证,同时也荣获国内外诸多奖项! 二十二年品质保障二十二年行业经验,国家认证高新企业,实力强大,百万客户信赖之选 顶级域名资质认证ICANN和CNNIC国内、海外双认证,同时也荣获国内外诸多奖项 云超市主流云服务为用户提供:阿里云、腾讯云、百度云京东云等服务,安全、可靠、快速https://www.now.cn/