婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 阿里云飛天分布式系統使用沙箱機制的經驗總結

阿里云飛天分布式系統使用沙箱機制的經驗總結

熱門標簽:廣安電銷外呼系統 七臺河商家地圖標注注冊 徐州穩定外呼系統代理商 百度地圖標注不能編輯 威海語音外呼系統廠家 個人家庭地圖標注教程 搜地圖標注怎么找店鋪 勝威電話外呼系統密碼 百度高德騰訊地圖標注公司

飛天項目的整體架構,最底層基礎架構是由通用服務器組成的Linux集群,沒有使用高端的服務器和存儲。飛天提供功能的方式是通過服務的方式,下圖中所有藍色的框(指各類云計算服務)都是對外提供服務的窗口,但這里藍色的框并不代表所有阿里云提供的服務,還有許多其他的服務沒有包括。最上層,飛天項目是阿里云整個產品和服務的技術基礎,上面是各種各樣的應用。
飛天平臺上強調的是做多租戶,因為眾所周知云計算帶來的好處就是彈性,另外一個就是需要幫助大家降低成本。

下面這張圖是飛天的體系結構介紹。整個的飛天系統,最基礎的兩大系統,盤古和伏羲。如果大家之前了解過這方面的資料,應該對這張圖非常熟悉。飛天基礎系統上承載著多個云產品,ECS/SLB、OSS、OTS、OSPS、包括ODPS的系統。安全機制在飛天及飛天承載的云產品中起著至關重要的作用。

主要的工作包括幾個方面,一個是訪問控制機制另一方面是安全沙箱.訪問控制機制包括從盤古文件的訪問、讀取和認證機構,還有ODPS、OTS、OSS等系統基于飛天做,飛天會幫它們做所有上層的安全措施基礎機制支撐工作。尤其是ODPS系統,其所有的訪問控制機制和安全沙箱的系統,都是由飛天安全提供機制來支持的。
今天我們要講的議題,首先會從攻擊者的角度看一下云上的計算系統有哪些Attack Surfaces可以利用.然后看一下目前開源的產品,比較著名的產品從這個角度來看是如何解決安全問題的。以及linux系統提供了那些安全機制可供安全沙箱使用。最后,我們具體了解一下飛天安全沙箱的方案。

首先,我們看一下典型的云計算環境中,為支撐用戶代碼的運行,從上到下的結構。通常為了讓用戶代碼能夠執行高級語言,我們都會有一層高級語言的虛擬機,比如JVM,Cpython。我們以后有些系統會跑JS,這里對應的是V8。這些虛擬器通常是C語言來開發的,相對來說是一個獨立的系統,再下一層是Libc的庫,這個對應的是C語言的so。再往下一層是LinuxKernel。再往下其實還有,如果是說這個系統用的是虛機,往下還會有物理機,本次分享不討論這個問題。對于這樣的系統來說,如果User code的惡意代碼,為了拿到Linux Kernel的root權限需要一步步的滲透。入侵者如果想要到達最終目標,首先要突破高級語言虛擬機的安全防護,比如Java的SecurityManager機制。不過根據最近幾年的漏洞情況判斷, JVM安全沙箱對入侵來說是并沒有太大的難度,可以假定一定會被突破。通過JVM提供的Navtive調用,它可以直接調用到Libc。Libc對入侵者來說,主要目的是要拿到當前進程的權限。最后一層是Linux Kernel,我們在云計算平臺上來說,跑用戶代碼的進程不會是root,大家想像一下也知道,root不會給最終用戶區跑這個代碼的。當入侵者真的通過前基層的安全防護機制,并成功攻破root權限,那么這臺機器已經被他控制在手里了。我們可以想像一下,在云計算這樣一個集群里面,我們通常來說會跑成千上萬的實例,如果我們把這個實例數放到最大,這樣的代碼被執行完之后,是不是整個集群所有機器的權限都可以拿到了。這是非常可怕的事情。就算我們在某一方面可以控制用戶提交數量,云計算平臺上通常會使用相同一臺機器同時處理多個用戶,如果有一臺機器被用戶集權到root,上面的所有數據和密鑰,對于入侵者來說都是可見的了。
接下來我們看一下,業內有一些做得比較好的安全產品,在安全方面沙箱方面如何解決的用戶隔離問題。

首先我們看一下Docker目前使用哪些機制,這張圖主要是使用了三個緯度,有兩個緯度產生了LXC,使用了Namespaces,Namespaces它可以在多個方面實現一定的隔離能力。這個能力需要在2.6.x以后才能部分開始使用。Cgroups機制保證操作系統資源的合理管理。另外,Docker啟用了AUSF的分層文件系統。傳統文件系統,我們可以認為是縱向的文件系統,你寫哪個文件,這個文件一直到硬件,而AUSF是可以進行疊加的。一層層的文件夾疊加,會映射成一個相同的文件夾。Docker里面,最下面的image用來做系統環境,中間會做APP,最上面是用戶運行期的東西,這些東西會被Docker封裝成一層層,實現了類似于集裝箱式的部署能力。

對于Docker來說,對一個攻擊者來說,眼中看到的Docker應用有哪些東西?從剛才的圖上也是類似的,整個系統有一個Docker container,右邊是DockerEngine。如果你在Docker上直接部署C進程,下面兩層就是C的程序。對于惡意用戶來說,如果想得到所在機器的root權限,要突破你在Iibc上做的措施,還需要突破kernel中seccomp-bpf,這是kernel提供的一個安全機制,允許你定義某一個進程所能進行的系統過濾。第

第三層攻破,seccomp-bpf可以進行額外的安全判斷。你如果把這個也突破了,其實這臺機器也直接root掉了。
 
接下來我們看google chrome的沙箱。Chrome使用過SUID/Namespaces sandbox,這也是對linx container機制的利用。使用過seccomp-legacy。在沒有seccomp-bpf之前google使用seccomp-legacy。seccomp-legacy使用限制非常大。也同樣使用過seccomp-bpf。
我們剛才看了兩個業內的安全產品,可以簡單的總結一下,對于沙箱來說,我們有哪些安全機制可以使用?參考這張圖,首先對于JVM來說,我們可以用Java security Manager 以及 Classloader機制。如果是Linux Kernel,那么我們還可以直接利用Kernel Namespaces,Cgroup ,Chroot、umount。這些東西在LXC已經封裝好了可以用,而且通常它們在一起使用才可以產生比較好的效果。然后是aufs,2.6才開始支持。Seccomp-bpf是3.5,如果版本不夠你就要使用其他方案來做內核層的一些過濾了。
另外一個角度,對云計算上的安全沙箱來說有哪些層次可以做防御?JVM內的防御是否有必要?Java的安全沙箱攻破的難度不是很大,它是不是不要了?剛才我們說了,安全沙箱沒有絕對安全的設計,如何在安全上做到盡可能可靠的防護?多層防御可以有效提高安全防護能力。
第二是進層隔離,用于提供安全機制。
第三層要在kernel space里面要有安全過慮。
 
前面做完了,基于現有的安全機制來說,至少可以認為在目前,可以直接使用的防護措施就這些了。
剛才我們看到了一些安全機制,接下來看看飛天安全在沙箱方面使用哪些機制?其實前面我們說的這些,該用的都用到了。
 

飛天安全沙箱,是這樣的一個系統。簡單來看,這張圖和我們之前的兩張圖有相似的地方。最終的方案,我們方案融合了前兩個的優點。我們這一層的User code可以放到C語言下進行,Iibc可以有一些攔截。這個地方是基于IPC的,所以你在當前進程要做的破壞或者說做的事情,是無法影響到另一個進程的。最后是Linux container,我們有一層內核過濾機制來保證。
我們今天的分享還是比較聚焦的,就是講沙箱和安全機制。我們看了一些業內主要的安全產品實現,以及它使用的安全機制。最后針對一個具體的案例-飛天安全沙箱,我們了解了該如何實現融合多種安全機制來實現與著名安全產品相同等級防護能力的安全沙箱。

標簽:臨沂 婁底 云浮 三明 滁州 吳忠 威海 昭通

巨人網絡通訊聲明:本文標題《阿里云飛天分布式系統使用沙箱機制的經驗總結》,本文關鍵詞  阿里,云,飛天,分布式,系統,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《阿里云飛天分布式系統使用沙箱機制的經驗總結》相關的同類信息!
  • 本頁收集關于阿里云飛天分布式系統使用沙箱機制的經驗總結的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    久久99精品久久久久久动态图 | 日本伊人精品一区二区三区观看方式| 一区二区三区精品| 国产一区二区三区精品欧美日韩一区二区三区 | 久久综合五月天婷婷伊人| 夜夜嗨av一区二区三区四季av| 成人aaaa免费全部观看| 国产精品动漫网站| 91色.com| 午夜国产精品一区| 5858s免费视频成人| 免费观看成人av| 久久久亚洲精品一区二区三区| 成人在线视频一区| 中文字幕一区在线观看| 在线观看网站黄不卡| 免费人成网站在线观看欧美高清| www.亚洲在线| 国产99久久久国产精品免费看| 视频一区二区中文字幕| 欧美日韩视频在线一区二区| 亚洲精品国产一区二区精华液 | 午夜欧美在线一二页| 欧美中文字幕亚洲一区二区va在线 | 午夜欧美电影在线观看| 日韩一区二区三| 国产经典欧美精品| 一区二区在线观看免费| 欧美一区二区三区的| 国产精品一区免费视频| 精品国产凹凸成av人导航| 国产在线播放一区三区四| 中文字幕日韩av资源站| 91麻豆精品国产无毒不卡在线观看| 精品一区二区三区免费毛片爱| 欧美激情一区三区| 91精品午夜视频| 97aⅴ精品视频一二三区| 亚洲成人av中文| 2021国产精品久久精品| 欧美网站一区二区| 国产精品1区2区| 午夜精品久久久久久久蜜桃app | 国产精品少妇自拍| 91精品婷婷国产综合久久性色| 成人av电影在线播放| 卡一卡二国产精品| 樱桃视频在线观看一区| 国产丝袜在线精品| 欧美一区二区三区喷汁尤物| 91视频你懂的| 不卡一区在线观看| 国产精品一区不卡| 免费欧美在线视频| 亚洲综合精品久久| 国产精品不卡在线观看| 久久久久久久综合色一本| 欧美中文字幕一区二区三区| 99久久亚洲一区二区三区青草| 久草在线在线精品观看| 日韩成人精品在线| 五月天久久比比资源色| 亚洲激情五月婷婷| 亚洲免费观看高清完整版在线| 国产精品网站在线| 久久久久久久综合狠狠综合| 欧美成人精品福利| 欧美日本在线一区| 欧美精品日韩综合在线| 欧美视频一区二区三区| 欧洲国内综合视频| 精品视频在线视频| 欧美猛男男办公室激情| 制服丝袜av成人在线看| 91精品国产丝袜白色高跟鞋| 欧美一区二区视频在线观看 | 亚洲免费伊人电影| 亚洲欧美日韩一区| 国产精品久久久久久久久久久免费看 | 奇米一区二区三区| 亚洲国产日韩一级| 亚洲成人激情av| 日韩电影免费在线观看网站| 美女网站色91| 成人开心网精品视频| 成人av资源站| 欧洲国产伦久久久久久久| 欧美日韩一级片在线观看| 51精品国自产在线| 欧美岛国在线观看| 国产精品三级视频| 亚洲国产视频在线| 免费在线观看一区| 国产成人免费在线| 日韩和欧美的一区| 高清不卡在线观看| 欧美午夜精品一区二区蜜桃| 3d成人h动漫网站入口| 国产色91在线| 亚洲精品国产精品乱码不99| 五月综合激情婷婷六月色窝| 久久电影国产免费久久电影| 风流少妇一区二区| 欧美在线啊v一区| 精品国产麻豆免费人成网站| 国产精品美女一区二区三区| 午夜精品福利一区二区三区蜜桃| 久久成人免费日本黄色| 色综合网色综合| 精品久久国产老人久久综合| 一区二区三区在线观看动漫| 蜜桃视频免费观看一区| 91在线观看视频| 欧美tickle裸体挠脚心vk| 国产精品久久久久久久久免费樱桃 | 老色鬼精品视频在线观看播放| 成人视屏免费看| 日韩欧美久久一区| 亚洲品质自拍视频| 精品一区二区三区视频| 欧美日韩一二三区| 久久免费电影网| 91精品国产综合久久精品图片| 国产欧美一区在线| 男人的天堂久久精品| 在线中文字幕一区二区| 久久久国产午夜精品| 国产精品久久久99| 麻豆精品视频在线观看视频| 欧美亚洲动漫另类| 亚洲激情在线播放| 国产成人精品一区二| 欧美不卡123| 日韩精品视频网| 欧美午夜电影一区| 一区二区三区成人| 91麻豆国产自产在线观看| 国产精品久久久久影院老司 | 中国av一区二区三区| 七七婷婷婷婷精品国产| 色老汉av一区二区三区| 国产精品福利一区二区三区| 成人在线一区二区三区| 91精品国产品国语在线不卡| 午夜影院在线观看欧美| 欧美日韩免费高清一区色橹橹 | 国产目拍亚洲精品99久久精品| 久久精品国产精品亚洲综合| 日韩一区二区三区观看| 美女性感视频久久| 777a∨成人精品桃花网| 日韩高清一区二区| 91精品国产手机| 国模一区二区三区白浆| 日本一区二区免费在线| 99九九99九九九视频精品| 综合色天天鬼久久鬼色| 色婷婷综合五月| 亚洲成人免费电影| 精品蜜桃在线看| 成人小视频在线观看| 自拍偷拍亚洲综合| 欧美日韩另类国产亚洲欧美一级| 五月天亚洲精品| 久久久亚洲精品一区二区三区 | 免费精品视频在线| 久久综合久色欧美综合狠狠| 丰满岳乱妇一区二区三区| 中文一区二区完整视频在线观看| 国产成人精品1024| 中文字幕av一区 二区| 色综合久久久久| 丝袜脚交一区二区| 精品国产一区二区三区av性色| 国产传媒欧美日韩成人| 亚洲夂夂婷婷色拍ww47| 精品国产网站在线观看| 99久久国产综合色|国产精品| 亚洲福利视频三区| 精品美女一区二区三区| 国产高清不卡二三区| 亚洲欧洲综合另类| 久久亚洲一区二区三区四区| 欧美日韩亚洲综合| 成人18视频在线播放| 久久99精品久久久久久国产越南 | 2024国产精品| 91国偷自产一区二区三区观看| 视频一区中文字幕国产| 久久影院午夜片一区| 欧美二区乱c少妇| 99在线精品免费| 黑人精品欧美一区二区蜜桃| 中文字幕一区二区日韩精品绯色| 精品卡一卡二卡三卡四在线| 在线观看免费一区| 99re热视频精品| 粉嫩久久99精品久久久久久夜| 韩国精品免费视频| 日本aⅴ精品一区二区三区 |