日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

k8s加固 hardening

發布時間:2024/3/26 编程问答 36 豆豆
生活随笔 收集整理的這篇文章主要介紹了 k8s加固 hardening 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

先來個summary吧

k8s pod安全

  • 使用非root用戶跑應用
  • 使用互斥文件系統允許container
  • 掃描鏡像來發現可能的漏洞或者錯誤配置
  • 使用技術控制來實施最小化的安全
    • 阻止提權的containers
    • 拒絕容器特征被利用 例如hostPID hostIPC
    • 拒絕容易被root用戶執行
    • 加固應用,使用安全服務,例如SElinux,apparmor,seccomp

網絡隔離和加固

  • 使用防火墻和基于角色鎖定對控制平面節點的訪問訪問控制(RBAC)。控制平面使用單獨的網絡組件和節點。
  • 進一步限制訪問k8s etcd服務 (Etcd 是一個使用一致性哈希算法(Raft)在分布式環境下的 key/value 存儲服務
  • 配置控制平面使用認證加密的通信
  • 加密etcd
  • 網絡測試隔離資源,
  • 所有credentials和敏感信息在k8s secrets里面加密,

認證和授權

  • 禁用匿名登錄
  • rbac策略
  • 強認證

審計log和威脅檢測

  • enable 審計log
  • 保存log來保證pod ,容器level failure的時候是可視的
  • 環境中配置log,api audit 實際log,應用log,pod seccomp log。。。
  • log監控和alert系統

應用安全實踐

  • patch和upgrade
  • 執行定期漏掃和滲透測試
  • 刪除不用 組件

總結

以上是生活随笔為你收集整理的k8s加固 hardening的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。