构建安全的云计算平台架构课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《构建安全的云计算平台架构课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 构建 安全 计算 平台 架构 课件
- 资源描述:
-
1、构建安全的云计算平台架构 概述概述 云平台基础架构安云平台基础架构安全全 云用户数据安全云用户数据安全 云平台运营管理安云平台运营管理安全全 云平台安全实践云平台安全实践目录目录概述概述PART随着用户对云接受程度的增加和云计算商业模式的成1熟,越来越多的个人和企业都开始使用云。移动、大数据、物联网、社交等应用类的发展带动云发展的同时也给云带来了安全方面的巨大挑战。云计算相对于传统的计算,使用模式发生了革命性的变化,安全也随之发生很大变化:威胁更多,攻击面更大,目标价 值更高,影响面更广。因此对于安全防范也面临新的 挑战,本议题主要深入分享包括物理安全、数据安全、 计算安全、网络安全、威胁分析
2、、防护探讨等一系列 问题。2PART 云平台基础架构安全云平台基础架构安全 云平台整体架构安云平台整体架构安全全 云平台虚拟化安全云平台虚拟化安全云平台整体架构安全云平台整体架构安全云平台整体架构安全既包括云平台物理架构的安全,也包含云平台虚 拟架构的安全。云平台物理架构安全包含机房的安全,云平台物理网络架构的安全,在物理网络架构安全设计中要包含防范各种各样的威胁,如病毒,木马,DDos 攻击,Web 攻击等。云平台虚拟架构的安全中,传统的安全设备可能使不上力,比如同一 宿主机上的虚机之间的安全访问,这就要借用虚拟防火墙。在云平台虚拟 架构的安全设计中,我们将网络安全设备资源池化,形成一个资源
3、池,在 需要安全的地方调用合适的安全资源。且这种安全设备资源池化后,具有 弹性扩展功能,更能适应云平台的弹性伸缩的架构。统一网络架构统一网络架构物理网络平台安全物理网络平台安全云平台整体架构安全云平台整体架构安全虚拟网络平台安全虚拟网络平台安全防防Ddos安全设计安全设计呼呼 唤唤云平台整体架构安全云平台整体架构安全数据管理 可信管理CORE SWCORE SWHypervisorVMVMVMvSwitchLBTORTORTORVXLAN NetworkWANHypervisorVMVMVMvSwitchVXLAN、VTEP、GW统一管理业务东西流量管理业务南北流量管理网络管理控制中心Open
4、Flow + OVSDBOpenFlow + Netconf服务器FWRouterOpenStackNeutron ServerNova VM Plug-inNET Plug-invRoutervRouter创建网络:VXLANvRouter创建将Subnet绑定到对应的vRouter同一个subnet的网关逻辑上分散在各个VTEP上vRoutervRoutervRouterDDosWAFVMVMVM多租户虚拟机云平台整体架构安全云平台整体架构安全-统一的网络构架统一的网络构架云平台整体架构安全云平台整体架构安全-物理网络平台安物理网络平台安全全网络防护层通过 抗DDOS设备对 进入数据中心的
5、 流量进行清洗, 下一代防火墙 和WAF能对3层到7层数据进行。 安全过滤。核心交换机间通 过虚拟化成一台 设备,保证网络 的高可用性。做到Hypervisor、 虚机安全;用户 数据的安全隔离; 存储资源重分配 之前信息删除。云平台整体架构安全云平台整体架构安全-DDOSDDos攻击介绍:指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一 个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。防DDos攻击方法:攻击者控制多台傀儡机从世界各地向攻击目标发动攻击,其实攻击的是 我们在各个数据中心部署的CDN网络,CDN中的流量检测设备检测到后,送 给清洗设备,清洗后的流
6、量就送给攻击目标,这样就减轻了攻击目标的压力。云平台整体架构安全云平台整体架构安全-DDOS攻击攻击DC1DC3DC2傀儡机攻击者流量清洗流量清洗CDNCDNDC N流流量量清清洗洗C D N流量流量清清洗洗攻击目标DWDM流量清洗流量清洗云平台整体架构安全云平台整体架构安全-虚拟网络平台安虚拟网络平台安全全HypervisorVTEPVM1VM2VM3HypervisorVTEPVM1VM2VM3vxlan gatewayvIPS,vWAF,vAuditvFWCore vxlan gatewayCore vxlan gatewayFWFWAnti-DDOSAnti-DDOSVxlan 网络i
7、nternet物理硬件设备(CPU、内存、网卡、硬盘)虚拟安全应用池VM根据自身的安全 需要,通过调用虚 拟安全池中的虚拟 安全防护设备对自 身进行安全防护。Hypervisor层安 全控制:通过调 用Hypervisor层 的 API,在VM访 问物理硬件 资 源时进行安全控制。物理层 网络防护云平台虚拟化安全云平台虚拟化安全同台物理机器上运行多台虚拟机,共用cpu资源,实现对CPU指令 集的扩展和虚拟机运行模式的控制。内存安全同台物理机器上运行多台虚拟机,多台虚拟机共享使用物理主机的 内存空间。存储安全虚拟机镜像无论在静止还是运行状态都有被窃取或篡改脆弱漏洞。对 应的解决方案是在任何时候对
8、虚拟机镜像进行加密和逻辑镜像隔离。网络安全虚拟化对网络安全带来巨大的威胁,虚拟机间可能通过内存而不是网 络进行通讯,因此这些通讯流量对标准的网络安全控制来说是不可见的。云平台基础架安全云平台基础架安全-虚拟化安虚拟化安全全CPU虚拟化安全性保证虚拟化安全性保证内存虚拟化安全性保证内存虚拟化安全性保证虚拟化安全虚拟化安全存储虚拟化安全性保证存储虚拟化安全性保证网络虚拟化安全性保证网络虚拟化安全性保证呼呼唤唤虚拟化安全虚拟化安全-CPU虚拟化安全性保证虚拟化安全性保证 cpu 虚 拟 化 安 全 : 1.传统的软件辅助虚拟化使用优先级压 缩和二进制代码翻译相结合的方式来实 现完全虚拟化,但这种方式
9、存在虚拟化 漏洞。2.基于intel VT-x硬件虚拟化的技术, 对cpu的指令进行扩展,对指令的优先 级增加了一个维度,即root模式和非root模式,Hypervisor运行在root模式 下,客户虚拟机运行在非root模式,当 执行敏感指令时被Hypervisor截获,能 有效避免虚拟化漏洞。User AppsGuest OSHypervisorHost HardwardRing 3Ring 0Non-rootModeRing 2 Ring 1Root Mode虚拟化安全虚拟化安全-内存虚拟化安全性保内存虚拟化安全性保证证虚拟机运行时用到三种内存地址:1.虚拟机虚拟地址,虚拟机物理地址,
展开阅读全文