容灾备份
异地备份:服务器镜像和数据备份后会直接上传至云灾备库,实现高可靠的云上异地备份。稳定的异地备份确保关键数据在本地数据中心发生火灾等极端情况下不丢失,在本地设施修复后恢复至本地。
云上容灾:为减少因应用故障导致的业务损失,当数据中心出现严重故障无法快速恢复时,混合云容灾服务可以高效地快速恢复应用。
网络安全
服务器对生产网络与非生产网络进行了安全隔离,从非生产网络不能直接访问生产网络的任何服务器和网络设备。
服务器把对外提供服务的云服务网络和支撑云服务的物理网络进行安全隔离。通过网络 ACL 确保云服务网络无法访问物理网络。
服务器采取网络控制措施防止非授权设备私自联到云平台内部网络,并防止云平台物理服务器主动外联。
在标准的负载均衡功能之外,SLB 服务还具备 TCP 与 HTTP 抗 DDoS 攻击的特性,在官方 LVS 基础上进行了定制化,新增 synproxy 等攻击 TCP 标志位DDoS 攻击防御功能,增强了应用服务器的防护能力。
安全开发(SDL)
严格按照安全开发生命周期方法开发云平台及云产品,目标是将信息安全融入到整个软件开发生命周期中。
在需求分析阶段,根据 FRD(功能需求文档)进行安全需求分析,针对业务内容、业务流程、技术框架进行沟通,形成《安全需求分析建议》,并与业务方、开发人员就其中建议达成共识;
在产品设计阶段,对系统进行攻击面分析、威胁建模,对产品设计中采用的技术进行安全评估,形成《产品设计安全建议》,并与开发人员就安全建议达成共识;
在编码阶段,设计了安全的开发框架供开发人员使用,同时要求开发人员严格遵循安全编码规范;
在测试阶段,通过渗透测试和代码审计发现漏洞;
在发布阶段,只有经过安全测试,系统才能发布到线上环境,以防止产品携带安全漏洞在生产环境运行;发布过程按照安全上线规范对系统进行整体加固。
数据安全
服务器数据安全体系从数据安全生命周期角度出发,采取管理和技术两方面的手段,进行全面、系统的建设。通过对数据生命周期(数据生产、数据存储、数据使用、数据传输、数据传播、数据销毁)各环节进行数据安全管理管控,实现数据安全目标。
在数据安全生命周期的每一个阶段,都有相应的安全管理制度以及安全技术保障。
服务器使用分布式存储,文件被分割成许多数据片段分散存储在不同的设备上,并且每个数据片段存储多个副本。分布式存储不但提高了数据的可靠性,也提高了数据的安全性。
云平台提供标准的加密传输协议,以方便云平台与外界以及系统间传输敏感数据的需求。其中管理控制台以及 OpenAPI 网关均支持 HTTPS 数据加密传输协议,支持标准的 TLS 协议,可提供高达 256 位密钥的加密强度,完全满足敏感数据加密传输需求。
对于云平台运行需要用到的敏感数据,例如授权凭证、用户密码、密钥,使用统一密钥管理中心提供的密钥管理及加密机制进行加密存储。
数据库实例隔离:RDS 通过数据库自身的实例隔离机制进行租户隔离,每个租户拥有自己实例的管理员权限;同时我们对数据库服务器进行了安全加固,例如禁止 RDS 用户通过数据库读写操作系统文件,保证 RDS 用户无法访问物理服务器上运行的其他用户的数据库实例。
其他安全
CPU 隔离:服务器 支持 Xen 和 KVM 两种 Hypervisor,基于硬件虚拟化技术 VT-x,hypervisor 运行在 vmx root 模式,虚拟机运行在 vmx non-root 模式,通过硬件机制进行隔离,有效地防止了虚拟机访问特权资源,同时也做到了虚拟机之间的有效隔离。
内存隔离:在虚拟化层,Hypervisor 隔离内存。云服务器运行时,使用硬件辅助的 EPT(Extended Page Tables,扩展页表)技术,确保云服务器之间无法互访对方内存。云服务器释放后,它的所有内存会被 Hypervisor 清零。这样防止云服务器关闭后释放的物理内存页内容被其他云服务器访问到。
存储隔离:在虚拟化层,Hypervisor 采用分离设备驱动模型实现 I/O 虚拟化,虚拟机所有 I/O 操作都会被 Hypervisor 截获处理;Hypervisor 保证虚拟机只能访问分配给它的物理磁盘空间,从而实现不同虚拟机硬盘空间的安全隔离。云服务器释放后,原有磁盘的内容在被删除的时候由宿主机的文件系统回收,当再次分配的时候,由宿主机的文件系统负责清空对应的磁盘内容。
网络隔离:ECS 实现了虚拟交换机(virtual switch)。发往某个虚拟机的报文只会送到这个虚拟机的虚拟网卡所对应的虚拟交换机端口,其他虚拟机看不到这个报文。在我们的实现方式下,运行在混杂(promiscuous)模式下的虚拟实例也不可能接收或嗅探到应去往其他虚拟实例的流量。虽然可以把网络接口设置为混杂模式,但 hypervisor 不会传送任何到其他目的地址的流量给它们。即使同一个客户拥有的运行在同一台物理服务器上的两个虚拟实例之间也不能嗅探到对方流量。我们还采用 VPC 和安全组防火墙进行网络隔离。
负载均衡:多台 ECS 云服务器可以使用 SLB 负载均衡服务组成集群,消除单点故障,提升应用系统的可用性。
