赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. ACK Edge集群
  4. 安全合规
  5. 安全最佳实践
  6. 主机安全

主机安全

  • 安全最佳实践
  • 发布于 2025-04-21
  • 0 次阅读
文档编辑
文档编辑

容器运行所依赖的宿主机的安全保证容器的运行,建议您定期运行基线检查以验证集群是否符合阿里云OS安全加固(简称“阿里云OS加固”)标准、使用阿里云云安全中心安全防范能力、最小化对节点的访问权限以及遵循ECS安全最佳实践。

定期运行基线检查以验证集群是否符合阿里云OS加固和等保加固标准

阿里云OS加固

对于集群节点宿主机OS系统,阿里云OS加固功能提供了对应的加固标准,提供的操作系统包括Alibaba Cloud Linux、CentOS、Ubuntu等。Alibaba Cloud Linux 3不仅是阿里云官方操作系统镜像,也是ACK的首选默认系统镜像。更多信息,请参见Alibaba Cloud Linux 3。

等保加固

阿里云根据《GB/T22239-2019信息安全技术网络安全等级保护基本要求》中对操作系统提出的一些等级保护要求,基于云原生操作系统Alibaba Cloud Linux提供了等保加固功能,检查项包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范等。更多信息,请参见ACK等保加固使用说明。

使用阿里云云安全中心安全防范能力

阿里云云安全中心支持对ACK集群节点的默认安全提供全方位保护,包括:

  • 漏洞修复:支持对主流漏洞类型进行检测并提供一键修复功能。您可以在漏洞修复页面查看服务器当前存在的漏洞风险,并手动执行一键扫描,帮助您更全面地了解您资产中的漏洞和风险情况。

  • 基线检查:基线检查功能针对服务器操作系统、数据库、软件和容器的配置进行安全检测,并提供检测结果说明和加固建议。基线检查功能可以帮助您进行系统安全加固,降低入侵风险并满足安全合规要求。

  • 云平台配置检查:云平台配置检查从身份认证及权限、网络访问控制、数据安全、日志审计、监控告警、基础安全防护六个维度为您提供云产品安全配置的检查,帮助您及时发现您的云产品配置风险并提供相应的修复方案。

  • 镜像安全扫描:支持对镜像中存在的高危系统漏洞、应用漏洞、恶意样本、配置风险和敏感数据进行检测和识别,并提供漏洞修复方案,为您提供一站式漏洞管理能力,让镜像漏洞修复更简单。

最小化对节点的访问权限

当您想要对节点进行远程访问时,可以通过登录容器服务管理控制台,通过Workbench或者VNC进行内网访问。如果没有业务需要,不为节点挂载公网EIP。若要公网访问,应该在ACK的安全组中配置ACK访问策略,限制访问来源。并且需要在ACK安全组中控制对节点各个端口的暴露,对于需要公网暴露的端口,必须限制访问来源。

遵循ECS安全最佳实践

ACK默认使用Alibaba Cloud Linux 3创建ECS实例作为ACK的节点。关于在阿里云ECS实例使用过程中提高安全性,请参见云服务器ECS安全性。

相关文档

  • 如果您想了解如何为ACK集群开启等保加固、配置基线检查策略,请参见ACK等保加固使用说明。

  • 容器服务 Kubernetes 版已全面支持阿里云新一代操作系统Alibaba Cloud Linux 3的节点创建,并结合Alibaba Cloud Linux 3的高内核特性提供了多场景优化。更多信息,请参见Alibaba Cloud Linux 3。

  • 云安全中心漏洞管理支持发现和识别操作系统、Web内容管理系统、应用程序中的安全漏洞,可对漏洞进行优先级和风险评估,并支持一键修复部分漏洞,帮助您缩小系统的攻击面。更多信息,请参见什么是漏洞管理。

相关文章

身份认证和访问控制 2025-04-21 11:13

身份认证和访问控制包含两部分基本功能:认证和授权。认证即判断用户是否为能够访问集群的合法用户,授权负责管理指定用户对资源的访问权限。 ACK集群的认证和授权

Pod安全 2025-04-21 11:13

在容器服务 Kubernetes 版中,您可以通过限制容器以特权模式运行、限制应用程序进程以root身份运行以及禁用Service Account令牌自动挂载等方式,防止容器中运行的进程逃离容器的隔离边界并获得对宿主机的访问权限。通过正确配置

Runtime安全 2025-04-21 11:13

Runtime安全为运行中的容器提供主动防护,主要实现方法是检测并阻止容器内发生恶意活动,减少应用程序的攻击面。 通过Seccomp等手段限制容器应用对内核进行系统调用

供应链安全 2025-04-21 11:13

软件供应链安全是指在软件研发、交付和使用过程中,保障软件及其相关组件的安全性,防止恶意代码、漏洞等安全风险的侵入和传播。本文从供应链角度出发给出安全建议。 背景信息

数据加密和密钥管理 2025-04-21 11:13

数据加密和密钥管理可以确保敏感数据在存储、传输和处理过程中得到有效的保护。同时,持续监测和更新加密算法和密钥管理策略,以适应不断演变的安全威胁和技术挑战。 数据加密

网络安全 2025-04-21 11:13

网络安全防护涉及访问控制和流量加密。通过定义网络策略,您可以限制服务之间的网络访问,只允许特定的流量通过。网络策略涉及很多方面,例如默认允许或拒绝规则、命名空间隔离、安全组设置等。通过加密传输的流量,可以确保敏感数据在传输过程中不被篡改或窃取。通过综合使用以上技术和措施,您可以增强服务之间的安全性和

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号