容器与容器间的安全隔离是如何做的?

传统的VM是建立在HYPERVISOR之上的,VM与VM间天然隔离,而容器是建立在操作系统之上的,容器与容器间的安全性只能利用操作系统的命名空间隔离,这种安全隔离对于银行企业来说,顶用吗?还有没有其他安全隔离技术?网络安全技术能否深入运用到容器安全方面?

参与46

2同行回答

wxidlwxidl系统工程师江苏银行总行信息科技部
个人认为:容器云的安全发展总体上是比较滞后的。比如说docker在cgroup和namespace上做了很多工作,一定层面上完成了隔离,但是还有部分资源是容器共享的,比如proc下面的数据等等。容器编排层面也有类似的问题,针对关键的信息通信很多都没有加密。传统意义上的安全软件,比如防篡...显示全部

个人认为:
容器云的安全发展总体上是比较滞后的。
比如说docker在cgroup和namespace上做了很多工作,一定层面上完成了隔离,但是还有部分资源是容器共享的,比如proc下面的数据等等。
容器编排层面也有类似的问题,针对关键的信息通信很多都没有加密。
传统意义上的安全软件,比如防篡改软件等等目前看还没有跟上容器云发展的脚步,出现了一定的滞后。

我个人的建议是:
1.容器使用非root用户启动,不赋予root账户
2.容器基础镜像可以参照传统运维进行OS层面的安全加固
3.容器所在的宿主机开启SELINUX和iptable
4.容器的运行时资源限制,防止资源竞争
5.容器基础镜像OS的漏洞扫描
6.容器中中间件的安全加固和漏洞扫描
7.应用程序自身的漏洞扫描

收起
银行 · 2017-09-21
浏览3050
lewolilewoli系统架构师qingcloud
由于容器是进程级的,所以从进程和内存角度去攻击比较难以防护。但对于一般用户而言,更多是网络角度需要对容器访问有控制。一个解决方案就是用SDN的透传,让NFV的虚拟防火墙能保护到容器,容器内外网络访问受限于防火墙策略,这样一定程度多些保障。...显示全部

由于容器是进程级的,所以从进程和内存角度去攻击比较难以防护。但对于一般用户而言,更多是网络角度需要对容器访问有控制。一个解决方案就是用SDN的透传,让NFV的虚拟防火墙能保护到容器,容器内外网络访问受限于防火墙策略,这样一定程度多些保障。

收起
软件开发 · 2017-09-22
浏览2991
  • NFV的虚拟防火墙防护的不是VM级别的吗,可以渗透到VM中的容器吗?
    2017-09-22
  • 将云平台的SDN服务透传给容器,容器被赋予和虚拟网卡绑定就可以,而且性能很好。
    2017-09-22

提问者

jxnxsdengyu
系统工程师江西农信
擅长领域: 存储灾备双活

问题来自

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2017-09-20
  • 关注会员:3 人
  • 问题浏览:5881
  • 最近回答:2017-09-22
  • X社区推广