网站首页 > 精选教程 正文
1、安全无小事
此处省略 1 万字 。。。。。。
2、Elasticsearch 安全演进历史
- 6.3 版本之前 X-Pack 需要单独安装。
- 6.3(含)及之后版本 X-Pack 已集成到 Elasticsearch。
如果没有第三方加固,1.X——6.8之前版本,Elasticsearch 都属于“裸奔”状态。
- 6.8 版本和 7.1 版本之后,Elasticsearch X-Pack 基础功能免费。
1.X——7.X,Elasticsearch 安全都不是必选项,也就是部署 Elasticsearch 安全是否开启都是自己随意的,Elasticsearch 没有强制要求。
- 直到 8.X 版本,Elasticsearch 才自动默认集成安全功能。
Elasticsearch 版本迭代历史:
发布日期版本号时间间隔2010-05-14V0.72014-02-14V1.01372 天2015-10-28V2.0621 天2016-10-26V5.0364 天2017-11-14V6.0384 天2019-04-10V7.0512 天2022-02-11V8.01038 天
3、Elasticsearch 如何安全加固?
3.1 重要数据不要放到“公网”
数据不要放到“公网”,放到断开互联网的内网!
不论自建云平台还是公共云平台,都算”公网“,都是接通了互联网的。
3.2 集群不要“裸奔”
”裸奔“就是将数据的”底ku“脱掉给别人看。
对于普通技术人员,但凡懂一点网络扫描知识,就如“入无人之地”。
更不用说黑客!
3.3 集群尽早升级到 8.X 版本
当前是 2022-07-03,距离8.0 发布已过去近5个月,8.X 已更新到 8.3.1 版本了。不要纠结了,升级吧。
比快更快,Elasticsearch 8.0 正式发布!
3.4 安全要全方位
7.X 版本的安全分为三类:
- minmal security 最小安全
- basic security 基础安全
- Https security 高阶安全
最小安全至少得有,也就是说,别人访问我们的 Elasticsearch 集群 和 kibana 至少需要账号和密码。
8.X 没有上面的三类划分,因为 8.X 已经将安全由可选项变为“默认必选项”,这是安全利好消息。
除了账号、密码、security CRT 认证,我们期望 Elasticsearch 集群支持 Https访问,Kibana 也要支持 Https 访问。
当然,更高级别的安全,如:kerberos 认证,如果公司需要也要尽量搞。
集群安全搞好了,数据“躺平”放心了!
充分用好 Kibana 空间、角色、用户的划分,确保集团公司和分公司、公司下的不同层级、相同层级的不同用户看到的数据是不一样的。
3.5 重要数据要脱敏存储
以防万一,即便数据被“脱裤”,确保不会丢失敏感数据信息。
比如:身份证号、手机号、住址信息等。
3.6 必要时,集群外加一层代理
如:Nginx 或者 medcl 大神开源的性能更加牛逼的“极限网关”。
3.7 如果不喜欢 Elasticsearch 自带安全,你还可以选择?
3.7.1 search-guard
https://search-guard.com/
使用前要注意:Elasticsearch 和 search-guard 公司有官司,具体查看:
https://www.elastic.co/cn/blog/dear-search-guard-users
3.7.2 readonlyrest
readonlyrest 为 Elasticsearch 和 kibana 第三方安全插件。
https://readonlyrest.com/
要说明的是:不论 Elasticsearch、search-guard 还是 readonlyrest,高阶安全功能都是收费的。
- 上一篇: web安全-服务端校验 web服务安全配置实验报告
- 下一篇: 堡塔系统加固使用说明 宝塔系统加固
猜你喜欢
- 2024-10-27 网站提示webshell后门木马被阿里云安全提醒服务器有自启动后门
- 2024-10-27 「网络安全」渗透工程师面试题总结大全
- 2024-10-27 2022云原生安全发展24个洞见 云原生安全架构白皮书
- 2024-10-27 云原生安全系列3:5个 Kubernetes API 网络安全访问最佳实践
- 2024-10-27 redis&nginx运行参数采集脚本
- 2024-10-27 【容器安全系列Ⅰ】- 以进程视角探索容器
- 2024-10-27 Elasticsearch安全考虑 elasticsearch analyze
- 2024-10-27 Gobills RPA产品安全防护方案 rpa安全要求
- 2024-10-27 成长之路:Web安全工程师那些事儿 web安全工程师薪资
- 2024-10-27 云锁私有云安全中心解决方案 云锁怎么使用
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- nginx反向代理 (57)
- nginx日志 (56)
- nginx限制ip访问 (62)
- mac安装nginx (55)
- java和mysql (59)
- java中final (62)
- win10安装java (72)
- java启动参数 (64)
- java链表反转 (64)
- 字符串反转java (72)
- java逻辑运算符 (59)
- java 请求url (65)
- java信号量 (57)
- java定义枚举 (59)
- java字符串压缩 (56)
- java中的反射 (59)
- java 三维数组 (55)
- java插入排序 (68)
- java线程的状态 (62)
- java异步调用 (55)
- java中的异常处理 (62)
- java锁机制 (54)
- java静态内部类 (55)
- java怎么添加图片 (60)
- java 权限框架 (55)
本文暂时没有评论,来添加一个吧(●'◡'●)