Облачная платформаAdvanced

Методы повышения безопасности ECS

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

Если ECS не защищены, они могут быть атакованы вирусами, что приводит к утечке данных или их потере.

Вы можете использовать нижеописанные методы для защиты ваших ECS от вирусов или атак.

Типы защиты

ECS могут быть защищены внешне и внутренне.

Table 1 Методы повышения безопасности ECS

Тип

Описание

Метод защиты

Внешняя безопасность

Троянские программы и другие вирусы являются распространёнными проблемами внешней безопасности. Чтобы решить эти проблемы, вы можете выбрать такие сервисы, как Host Security Service (HSS), в зависимости от ваших требований к сервису:

Внутренняя безопасность

Неправильное открытие портов и слабые пароли могут вызвать проблемы внутренней безопасности. Улучшение внутренней безопасности является ключом к повышению безопасности ECS. Если внутренняя безопасность не будет улучшена, решения внешней безопасности не смогут эффективно перехватывать и блокировать различные внешние атаки.

Включение HSS

Host Security Service (HSS) предназначена для повышения общей безопасности ECS. Она помогает вам идентифицировать и управлять активами на ваших серверах, устранять риски и защищать от вторжений и подделки веб‑страниц. Также доступны функции расширенной защиты и операций безопасности, которые помогают легко обнаруживать и устранять угрозы.

Перед использованием службы HSS установите агент HSS на ваши ECS, после чего вы сможете проверять статус безопасности ECS и риски в регионе на консоли HSS.

Мониторинг ECS

Мониторинг является ключевым для обеспечения производительности, надежности и доступности ECS. Используя данные мониторинга, вы можете определять использование ресурсов ECS. Облачная платформа предоставляет Cloud Eye, чтобы помочь вам получать статусы работы ваших ECS. Вы можете использовать Cloud Eye для автоматического мониторинга ECS в реальном времени и управления сигналами тревоги и уведомлениями, чтобы отслеживать метрики производительности ECS.

Мониторинг серверов включает базовый мониторинг, мониторинг ОС и мониторинг процессов для серверов.

  • Базовый мониторинг

    Базовый мониторинг не требует установки агента и автоматически передает метрики ECS в Cloud Eye. Базовый мониторинг для KVM ECS выполняется каждые 5 минут.

  • Мониторинг ОС

    Установив агент на ECS, мониторинг ОС обеспечивает всесторонний, активный и детализированный мониторинг. Мониторинг ОС для KVM ECS выполняется каждую минуту.

    Для включения мониторинга ОС для созданного ECS:

    Необходимо вручную установить агент.

    Для получения инструкций по установке и настройке агента см. Installing and Configuring the Agent.

  • Мониторинг процессов

    Мониторинг процессов обеспечивает наблюдение за активными процессами на ECS и требует установки агента на мониторируемые ECS. Процессы мониторятся с интервалом 1 минуту (для KVM ECS).

После включения мониторинга серверов вы можете задать правила тревог ECS, чтобы настроить мониторируемые объекты и политики уведомлений, а также в любой момент получать информацию о состоянии работы ECS.

Регулярное резервное копирование данных

Резервное копирование данных — это процесс хранения всех или части данных различными способами для предотвращения их потери. Ниже в качестве примера используется Cloud Backup and Recovery (CBR). Для получения информации о других методах резервного копирования см. Overview.

CBR позволяет легко выполнять резервное копирование ECS и дисков. В случае вирусной атаки, случайного удаления или сбоя программного или аппаратного обеспечения вы можете восстановить данные на любой момент в прошлом, когда они были скопированы. CBR защищает ваши сервисы, обеспечивая безопасность и согласованность ваших данных.

Для включения CBR при покупке ECS:

При покупке ECS установите CBR. Система свяжет ECS с хранилищем резервных копий в облаке и выбранной политикой резервного копирования для периодического резервного копирования ECS.

  • Create new
    1. Введите имя хранилища резервных копий в облаке. Имя состоит из 1–64 символов. Разрешены только буквы, цифры, символы подчеркивания (_) и дефисы (-). Например, vault-f61e. Правило именования по умолчанию: vault_xxxx.
    2. Введите ёмкость хранилища, необходимую для резервного копирования ECS. Ёмкость хранилища не может быть меньше, чем ёмкость резервируемого ECS. Диапазон значений — от общей ёмкости ECS до 10 485 760 ГиБ.
    3. Выберите политику резервного копирования из раскрывающегося списка или войдите в консоль CBR и настройте нужную.
  • Укажите
    1. Выберите существующий cloud Бэкап vault из раскрывающегося списка.
    2. Выберите политику Бэкап из раскрывающегося списка или войдите в CBR console и настройте нужную.
  • Не использовать

    Пропустите эту конфигурацию, если CBR не требуется. Если необходимо включить CBR после создания ECS, войдите в CBR console, найдите целевой vault и свяжите его с ECS.

Вы можете использовать cloud server Бэкап и cloud disk Бэкап для back up your ECS data.

  • Cloud server Бэкап (рекомендовано): используйте этот метод бэкапа, если хотите создать резервную копию данных всех EVS дисков (системных и дисков с данными), подключенных к ECS. Это предотвращает несоответствие данных, вызванное разницей во времени создания бэкапа.
  • Cloud disk Бэкап: используйте этот метод бэкапа, если хотите создать резервную копию данных одного или нескольких EVS дисков (системного или диска с данными), подключенных к ECS. Это минимизирует затраты на бэкап при сохранении безопасности данных.

Повышение надёжности пароля входа

Рекомендуется аутентификация с помощью пары ключей, так как она более безопасна, чем аутентификация на основе пароля.

Если вы выбираете Password, убедитесь, что пароль соответствует требованиям сложности, чтобы предотвратить вредоносные атаки. Подробности см. в Overview of Password Reset.

Система не меняет пароль ECS периодически. Рекомендуется регулярно менять пароль для обеспечения безопасности.

Пароль должен соответствовать следующим правилам:

  • Пароль должен содержать минимум 10 символов.
  • Не используйте легко угадываемые пароли (например, пароли из общих радужных таблиц или пароли с соседними клавишами). Пароль должен содержать как минимум три из следующих типов символов: заглавные буквы, строчные буквы, цифры и специальные символы.
  • Не включайте учетные записи в пароли, такие как administrator, test, root, oracle и mysql.
  • Меняйте пароль как минимум каждые 90 дней.
  • Не используйте повторно последние пять паролей.
  • Устанавливайте разные пароли для разных приложений. Не используйте один и тот же пароль для нескольких приложений.

Улучшение безопасности портов

Вы можете использовать security groups для защиты сетевой безопасности ваших ECS. Security group контролирует входящий и исходящий трафик для ваших ECS. Входящий трафик исходит из внешней сети к ECS, а исходящий трафик — от ECS к внешней сети.

Вы можете configure security group rules для предоставления доступа к определённым портам или из них. Рекомендуется отключить порты с высоким риском и включать только необходимые порты.

Table 2 перечисляет общие порты с высоким риском. Рекомендуется изменить эти порты на порты без высокого риска.

Table 2 Общие порты с высоким риском

Protocol

Port

TCP

42, 135, 137, 138, 139, 444, 445, 593, 1025, 1068, 1434, 3127, 3128, 3129, 3130, 4444, 4789, 5554, 5800, 5900, and 9996

UDP

135 to 139, 1026, 1027, 1028, 1068, 1433, 1434, 4789, 5554, and 9996

Периодическое обновление операционной системы

После создания ECSs необходимо поддерживать и периодически обновлять операционную систему.