安全性设计

安全性设计用于说明 ZCF 架构中的计算与数据安全、网络安全和权限管理安全能力。不同安全机制由对应能力域承载,并在统一的访问、权限和审计关系下共同降低访问风险、操作风险和运行风险。

计算与数据安全

计算与数据安全围绕云平台和容器服务中的计算资源访问、镜像访问、资源操作保护和数据加密等能力展开,降低业务负载运行过程中的未授权访问、误操作和数据泄露风险。

云平台安全

云平台安全围绕云主机访问、镜像与快照、资源删除保护和数据加密等能力展开,降低云资源使用过程中的未授权访问、误操作和数据泄露风险。

HTTPS 加密登录 UI

支持 HTTPS 方式登录 UI 管理界面,进一步提升系统安全性。
  • HTTPS 方式默认不启用。
  • 启用 HTTPS 后,系统默认支持 5443 端口,且支持自定义指定其它端口登录。
  • 启用 HTTPS 后,如使用 HTTP 方式的 5000 端口登录,将会自动重定向到 HTTPS 方式。目前仅支持 HTTP 的 5000 端口自动重定向到 HTTPS。
  • 系统默认支持PKCS12格式证书。目前仅提供 PKCS12/JKS 格式证书支持,如使用其它格式证书,请自行格式转换。

云主机控制台

云主机控制台为用户提供了快捷监控管理云主机的入口,用户必须具有相应权限才可登录云主机控制台。提供两种认证方式登录云主机控制台:SSH 密钥方式、用户名/密码方式。
  • SSH 密钥方式
    • 支持 SSH 密钥方式登录云主机,目前仅适用于 Linux 云主机。
    • SSH 密钥是通过一种加密算法生成的一对密钥:一个为公钥,对外公开,一个为私钥,由用户自己保留。
    • 云主机绑定公钥后,用户可在另一台云主机中,通过私钥 SSH 登录已注入公钥的云主机,而无需输入密码。
    • 如在创建云主机时绑定公钥,前提需确保云主机镜像已预先安装 cloud-init,且 cloud-init 推荐版本为:0.7.9、17.1、19.4、19.4 以后版本。
    • 如在云主机创建完成后绑定公钥,前提需确保云主机处于运行中状态,且已安装 Qemu Guest Agent (QGA),QGA 需同处于运行中状态。QGA 可通过性能优化工具安装,如通过其他方式安装,需安装 2.5 及以上版本。
  • 用户名/密码方式
    • 支持用户名/密码方式登录云主机。
    • Linux 云主机固定用户名root,Windows 云主机固定用户名administrator
    • 云主机注入密码后,用户可在另一台云主机中,通过用户名/密码 SSH 登录已注入密码的云主机。
    • 前提需确保云主机镜像已预先安装 cloud-init,且 cloud-init 推荐版本为:0.7.9、17.1、19.4、19.4 以后版本。

镜像与快照

镜像

支持对云主机/云盘创建镜像。云主机/云盘的数据信息完整包含在镜像中,通过镜像可快捷复制相应资源。

云平台支持对镜像的完整性和安全性保护:
  • 安全性:镜像文件以切片方式存储于镜像仓库,切片的镜像文件需通过云平台拼接完整后,才能读取具体内容,从而实现镜像数据的安全性保护。
  • 完整性:镜像采用加密算法保护完整性。
    • 当用户上传镜像至镜像仓库 (ImageStore) 时,系统将计算上传后的 MD5 值,用户可通过 MD5 比对,核验镜像完整性。
    • 当镜像从镜像仓库下载至主存储时,需通过加密算法校验,只有校验成功才可下载镜像。

快照

支持对云主机/云盘创建快照。快照实质为某一时间点某一磁盘的数据状态文件。做重要操作前,对云主机/云盘创建快照,可保留特定时间点的数据状态(包括内存状态),方便出现故障后迅速回滚。如需长期备份,建议使用灾备服务。

快照包括手动快照和自动快照两种类型:
  • 手动快照:用户随时手动对云主机根云盘或数据云盘创建快照。
  • 自动快照:通过定时任务创建快照,或系统在特定场景触发一次性自动快照。
快照功能适用于以下应用场景:
  • 故障迅速还原:当生产环境出现异常故障,可使用快照回滚功能迅速还原至正常状态。该手段为临时方案,考虑到数据的长期完善保护,建议使用灾备服务。
  • 数据开发:通过对生产数据创建快照,从而为数据挖掘、报表查询和开发测试等应用提供近实时的真实生产数据。
  • 提高操作容错率:在系统升级或业务数据迁移等重大操作前,建议创建一份或多份快照。一旦升级或者迁移过程中出现任何问题,可以通过快照及时恢复到正常的系统数据状态。

资源删除保护

删除策略控制

支持对重要资源进行删除策略控制,降低误操作风险。

目前删除策略包括:立刻删除、延时删除、永不删除。
  • 立刻删除:资源直接被物理删除,并在数据库中删除,无法恢复。
  • 延时删除:资源首先在数据库中被标记为删除,但不会物理删除。在一定时间内,用户可通过 UI 界面的回收站功能或使用云平台 API 恢复资源。在此期间,资源仍物理存在,仍会占用物理空间(例如磁盘空间)。超过一定时间后,资源会被物理删除,无法再恢复。
  • 永不删除:资源在数据库中标记为删除,永不会被物理删除,会一直占用物理空间。
目前支持删除策略控制的资源包括:云主机、云盘、镜像、裸金属主机、弹性裸金属实例。
  • 云主机删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
  • 云盘删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
  • 镜像删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
  • 裸金属主机删除策略:立刻删除、延时删除。默认为延时删除。
  • 弹性裸金属实例删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
    注:

    弹性裸金属实例是一个定制的云主机,弹性裸金属实例与云主机受同一套删除策略控制。若云主机删除策略发生变更,则弹性裸金属实例删除策略同步变更。

UI 删除提醒

在 UI 界面对重要资源删除提供保护机制,系统会提醒删除此资源的后果,并展示与此资源直接关联的云主机、云盘数量。用户需确认后才能进行删除,降低误操作风险。

国密数据保护

提供基于国密算法(SM3、HMAC-SM3 和 SM4)的数据保护功能,开启该功能后,可对日志、口令、镜像等重要数据进行加密保护,保护数据的机密性和完整性。

如需使用该功能,需确保已安装密评合规模块许可证并开启数据保护。

SE 设备加密

SE 设备是物理机处理器内置的安全 IP 核,为基础软件、应用系统提供安全、合规和标准化的密码支撑能力。云平台可识别物理机上的 SE 设备,支持对其进行虚拟化切割并透传给云主机使用,为云主机提供安全加密能力。
注: 目前,仅支持识别 Hygon 和 Loongarch 物理机上的 SE 设备。

容器安全

容器安全围绕容器组网络访问控制和镜像访问权限展开,用于降低容器业务运行过程中的网络暴露和镜像访问风险。

容器组安全策略

为容器组在容器集群内的东西向流量(容器组之间的内部通信)提供网络安全策略防护。通过标签选择器细粒度定义哪些容器组可以入站/出站、使用什么协议/端口。它默认采用"白名单"模式,未显式允许的流量一律拒绝。

镜像访问控制

容器服务通过项目进行权限隔离管理,每个项目下可创建多个本地仓库,具备该项目读写权限的用户具有对应本地仓库的读写权限,允许该用户上传/下载镜像。本地仓库同时具备公开和私有两种模式,公开模式下允许匿名用户拉取镜像时无需认证,但不允许上传镜像;私有本地仓库则拒绝一切未授权的访问,只有登录本地仓库并授权的用户才能进行上传/下载操作。

网络安全

网络安全覆盖东西向访问控制、南北向流量防护、流量监控和端口镜像等能力,用于保护业务网络通信并支撑网络排查和审计。

安全组

为云主机提供三层网络安全组控制,按照指定的安全规则对进出网卡的 TCP/UDP/ICMP 等数据包进行有效过滤。

VPC 防火墙

支持对 VPC 路由器配置防火墙。VPC 防火墙创建后,系统为 VPC 路由器自动配置入方向规则集,用户可灵活配置出方向规则集。VPC 路由器的每个接口方向允许应用一个规则集,通过对 VPC 路由器接口处的南北向流量进行过滤,可有效保护整个 VPC 的通信安全以及 VPC 路由器安全。与作用于云主机虚拟网卡、侧重于保护 VPC 内部东西向通信安全的安全组相辅相成。

Netflow

支持 VPC 路由器定向导出 Netflow 网络流分析监控。通过 Netflow 对 VPC 路由器网卡的进出流量进行分析监控,从而快速定位整个网络的流量瓶颈,优化网络拓扑以及网络带宽,防止恶意攻击,增强网络安全。目前支持 Netflow V5、V9 两种数据流输出格式。

端口镜像

支持端口镜像功能。将云主机网卡的出入流量转发至另一台云主机上,在不影响源端口正常业务吞吐的情况下,可获取云主机端口上的业务报文进行分析,方便企业对内部网络数据进行监控管理,快速定位网络故障。端口镜像需使用单独的流量网络,不与其它网络复用,确保传输效率。

防 IP/MAC/ARP 欺诈

在传统网络里,IP/MAC/ARP 欺骗一直是网络面临的严峻考验。通过 IP/MAC/ARP 欺骗,黑客可以扰乱网络环境,窃听网络机密。

在物理机数据链路层隔离由云主机向外发起的异常协议访问,并阻断云主机 MAC/ARP 欺骗,在物理机网络层防止云主机 IP 欺骗。

权限管理安全

权限管理安全围绕角色分权、租户权限、证书登录、双因子认证、AccessKey 认证和操作审计展开,用于约束管理边界、保护访问凭证,并为关键操作追踪和安全审计提供依据。

三员分立

支持三员分立权限管理,将超级管理员(admin)权限分解并赋予系统管理员、安全管理员和安全审计员。其中,系统管理员负责云平台资源管理、安全管理员负责云平台权限管理、安全审计员负责云平台审计管理,三者之间相互独立,相互制约。

三员分立将超级管理员的超级权限分解,由三员分而治之,可有效降低因超级管理员权限过大带来的安全风险,进一步加强云平台安全。

租户管理权限

租户管理主要为企业用户提供组织架构管理,以及基于项目的资源访问控制、工单管理、独立区域管理等功能。以单独的功能模块形式提供租户管理功能。

租户管理权限功能特点:
  • 用户与角色分离,角色作为一组权限的集合,可灵活绑定到租户管理用户或从租户管理用户解绑。
  • 角色分为系统角色和自定义角色,系统角色是云平台默认提供的预定义权限范围的角色,自定义角色是用户按需自行创建的角色。
  • UI 界面支持 API 级别的权限控制,灵活适配各种场景的权限配置需求。

国密证书登录

提供基于国密算法(SM2)的证书登录功能。开启该功能后,需使用 UKey 进行登录认证,确保身份的真实性。

如需使用该功能,需确保已安装密评合规模块许可证并开启证书登录。

支持为 admin 或租户开启证书登录。若需为租户开启证书登录,需确保云平台已安装租户管理模块许可证。

双因子认证

在静态密码认证基础上支持第二层防护:双因子认证。当云平台开启双因子认证后,每次登录均需正确输入身份验证器 APP 提供的 6 位动态安全码才能成功登录。

当开启双因子认证并首次成功登录后,不再展示登录二维码,有效防止恶意登录,进一步提升系统安全。

AccessKey 认证

支持 AccessKey 认证功能。

AccessKey 包括:
  • 本地 AccessKey:包括 AccessKey ID 和 AccessKey Secret,是云平台授权第三方用户调用云平台 API 来访问云平台云资源的安全凭证,需严格保密。
  • 第三方 AccessKey:包括 AccessKey ID 和 AccessKey Secret,是第三方用户授权用户调用第三方 API 来访问第三方云资源的安全凭证,需严格保密。

操作审计

为用户提供统一的操作日志管理,记录平台各类账号下的用户登录、资源操作,以及容器服务中 Kubernetes 集群 API 接口的资源变更。操作日志内容包括:操作描述、任务结果、操作员、客户端 IP、任务创建/完成时间,以及操作返回详情等信息。通过操作日志审计,可满足用户进行安全分析、入侵检测、资源变更追踪以及合规性审计等需求。
注: 如操作请求通过负载均衡转发到云平台,请在负载均衡设备上正确配置 X-Forwarded-For 转发,使云平台可获取实际客户端 IP。
技术设计 | ZStack Cloud Foundation | ZStack 资源中心