企业应该如何最大限度的保障etcd集群的安全?

kubernetes集群的重要数据都存在etcd集群中,比如token,secret,config等;etcd集群如果被攻破,可瞬间造成容器集群瘫痪,企业应该如何最大限度的保障etcd集群的安全?

参与9
  • 匿名用户
    尽可能的保证etcd在内网不对外开放,做好定时定期备份能尽可能的保留数据,如果担心被外部攻破最主要还是做好主机和网络的安全性设置
    2022-07-24

3同行回答

actor168actor168课题专家组研发工程师中国联通软件研究院
1、定期备份2、高可用模式3、做好监控显示全部
  • 1、定期备份
  • 2、高可用模式
  • 3、做好监控
收起
电信运营商 · 2022-08-09
浏览633
qingkong2022qingkong2022容器云运维光大科技
在启动Etcd时,使用client-cert-auth参数打开证书校验;Etcd数据加密存储,确保Etcd数据泄露后无法利用;正确的配置listen-client-urls参数,防止外网暴露;尽量避免在Etcd所在的节点上部署Web应用程序,以防通过Web应用漏洞攻击Etcd localhost地址。...显示全部
  • 在启动Etcd时,使用client-cert-auth参数打开证书校验;
  • Etcd数据加密存储,确保Etcd数据泄露后无法利用;
  • 正确的配置listen-client-urls参数,防止外网暴露;
  • 尽量避免在Etcd所在的节点上部署Web应用程序,以防通过Web应用漏洞攻击Etcd localhost地址。
收起
银行 · 2022-08-24
浏览586
shxshx课题专家组开发工程师光大科技
部署 etcd 集群的各个节点应该被授予最小的访问权限,同时还要尽量避免这些节点被用作其他用途。另外etcd 对数据的读写要求很高,这里磁盘最好是 SSD 类型。etcd 集群要配置双向TLS认证(mTLS),用于Etcd 各个节点之间的通信。同时 APIServer 对 etcd 集群的访问最好也要基于mTLS...显示全部

部署 etcd 集群的各个节点应该被授予最小的访问权限,同时还要尽量避免这些节点被用作其他用途。另外etcd 对数据的读写要求很高,这里磁盘最好是 SSD 类型。
etcd 集群要配置双向TLS认证(mTLS),用于Etcd 各个节点之间的通信。同时 APIServer 对 etcd 集群的访问最好也要基于mTLS。通过 Kubeadm 搭建出来的集群,默认已经采取这种配置方式。

收起
软件开发 · 2022-08-23
浏览585

提问者

lilie
信息技术经理某股份制银行
擅长领域: 云计算容器服务器

问题来自

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2022-07-22
  • 关注会员:4 人
  • 问题浏览:1227
  • 最近回答:2022-08-24
  • X社区推广