Если ECS не защищены, они могут быть атакованы вирусами, что приводит к утечке данных или их потере.
Вы можете использовать нижеописанные методы для защиты ваших ECS от вирусов или атак.
ECS могут быть защищены внешне и внутренне.
Тип | Описание | Метод защиты |
|---|---|---|
Внешняя безопасность | Троянские программы и другие вирусы являются распространёнными проблемами внешней безопасности. Чтобы решить эти проблемы, вы можете выбрать такие сервисы, как Host Security Service (HSS), в зависимости от ваших требований к сервису: | |
Внутренняя безопасность | Неправильное открытие портов и слабые пароли могут вызвать проблемы внутренней безопасности. Улучшение внутренней безопасности является ключом к повышению безопасности ECS. Если внутренняя безопасность не будет улучшена, решения внешней безопасности не смогут эффективно перехватывать и блокировать различные внешние атаки. |
Host Security Service (HSS) предназначена для повышения общей безопасности ECS. Она помогает вам идентифицировать и управлять активами на ваших серверах, устранять риски и защищать от вторжений и подделки веб‑страниц. Также доступны функции расширенной защиты и операций безопасности, которые помогают легко обнаруживать и устранять угрозы.
Перед использованием службы HSS установите агент HSS на ваши ECS, после чего вы сможете проверять статус безопасности ECS и риски в регионе на консоли HSS.
Мониторинг является ключевым для обеспечения производительности, надежности и доступности ECS. Используя данные мониторинга, вы можете определять использование ресурсов ECS. Облачная платформа предоставляет Cloud Eye, чтобы помочь вам получать статусы работы ваших ECS. Вы можете использовать Cloud Eye для автоматического мониторинга ECS в реальном времени и управления сигналами тревоги и уведомлениями, чтобы отслеживать метрики производительности ECS.
Мониторинг серверов включает базовый мониторинг, мониторинг ОС и мониторинг процессов для серверов. Базовый мониторинг не требует установки агента и автоматически передает метрики ECS в Cloud Eye. Базовый мониторинг для KVM ECS выполняется каждые 5 минут. Установив агент на ECS, мониторинг ОС обеспечивает всесторонний, активный и детализированный мониторинг. Мониторинг ОС для KVM ECS выполняется каждую минуту. Для включения мониторинга ОС для созданного ECS: Необходимо вручную установить агент. Для получения инструкций по установке и настройке агента см. Installing and Configuring the Agent. Мониторинг процессов обеспечивает наблюдение за активными процессами на ECS и требует установки агента на мониторируемые ECS. Процессы мониторятся с интервалом 1 минуту (для KVM ECS).
После включения мониторинга серверов вы можете задать правила тревог ECS, чтобы настроить мониторируемые объекты и политики уведомлений, а также в любой момент получать информацию о состоянии работы ECS.
Резервное копирование данных — это процесс хранения всех или части данных различными способами для предотвращения их потери. Ниже в качестве примера используется Cloud Backup and Recovery (CBR). Для получения информации о других методах резервного копирования см. Overview.
CBR позволяет легко выполнять резервное копирование ECS и дисков. В случае вирусной атаки, случайного удаления или сбоя программного или аппаратного обеспечения вы можете восстановить данные на любой момент в прошлом, когда они были скопированы. CBR защищает ваши сервисы, обеспечивая безопасность и согласованность ваших данных.
Для включения CBR при покупке ECS:
При покупке ECS установите CBR. Система свяжет ECS с хранилищем резервных копий в облаке и выбранной политикой резервного копирования для периодического резервного копирования ECS.
Пропустите эту конфигурацию, если CBR не требуется. Если необходимо включить CBR после создания ECS, войдите в CBR console, найдите целевой vault и свяжите его с ECS.
Вы можете использовать cloud server Бэкап и cloud disk Бэкап для back up your ECS data.
Рекомендуется аутентификация с помощью пары ключей, так как она более безопасна, чем аутентификация на основе пароля.
Если вы выбираете Password, убедитесь, что пароль соответствует требованиям сложности, чтобы предотвратить вредоносные атаки. Подробности см. в Overview of Password Reset.
Система не меняет пароль ECS периодически. Рекомендуется регулярно менять пароль для обеспечения безопасности.
Пароль должен соответствовать следующим правилам:
Вы можете использовать security groups для защиты сетевой безопасности ваших ECS. Security group контролирует входящий и исходящий трафик для ваших ECS. Входящий трафик исходит из внешней сети к ECS, а исходящий трафик — от ECS к внешней сети.
Вы можете configure security group rules для предоставления доступа к определённым портам или из них. Рекомендуется отключить порты с высоким риском и включать только необходимые порты.
Table 2 перечисляет общие порты с высоким риском. Рекомендуется изменить эти порты на порты без высокого риска.
Protocol | Port |
|---|---|
TCP | 42, 135, 137, 138, 139, 444, 445, 593, 1025, 1068, 1434, 3127, 3128, 3129, 3130, 4444, 4789, 5554, 5800, 5900, and 9996 |
UDP | 135 to 139, 1026, 1027, 1028, 1068, 1433, 1434, 4789, 5554, and 9996 |
После создания ECSs необходимо поддерживать и периодически обновлять операционную систему.