成人性生交大片免费看视频r_亚洲综合极品香蕉久久网_在线视频免费观看一区_亚洲精品亚洲人成人网在线播放_国产精品毛片av_久久久久国产精品www_亚洲国产一区二区三区在线播_日韩一区二区三区四区区区_亚洲精品国产无套在线观_国产免费www

主頁 > 知識庫 > 阿里云飛天分布式系統(tǒng)使用沙箱機制的經(jīng)驗總結

阿里云飛天分布式系統(tǒng)使用沙箱機制的經(jīng)驗總結

熱門標簽:廣安電銷外呼系統(tǒng) 七臺河商家地圖標注注冊 徐州穩(wěn)定外呼系統(tǒng)代理商 百度地圖標注不能編輯 威海語音外呼系統(tǒng)廠家 個人家庭地圖標注教程 搜地圖標注怎么找店鋪 勝威電話外呼系統(tǒng)密碼 百度高德騰訊地圖標注公司

飛天項目的整體架構,最底層基礎架構是由通用服務器組成的Linux集群,沒有使用高端的服務器和存儲。飛天提供功能的方式是通過服務的方式,下圖中所有藍色的框(指各類云計算服務)都是對外提供服務的窗口,但這里藍色的框并不代表所有阿里云提供的服務,還有許多其他的服務沒有包括。最上層,飛天項目是阿里云整個產(chǎn)品和服務的技術基礎,上面是各種各樣的應用。
飛天平臺上強調的是做多租戶,因為眾所周知云計算帶來的好處就是彈性,另外一個就是需要幫助大家降低成本。

下面這張圖是飛天的體系結構介紹。整個的飛天系統(tǒng),最基礎的兩大系統(tǒng),盤古和伏羲。如果大家之前了解過這方面的資料,應該對這張圖非常熟悉。飛天基礎系統(tǒng)上承載著多個云產(chǎn)品,ECS/SLB、OSS、OTS、OSPS、包括ODPS的系統(tǒng)。安全機制在飛天及飛天承載的云產(chǎn)品中起著至關重要的作用。

主要的工作包括幾個方面,一個是訪問控制機制另一方面是安全沙箱.訪問控制機制包括從盤古文件的訪問、讀取和認證機構,還有ODPS、OTS、OSS等系統(tǒng)基于飛天做,飛天會幫它們做所有上層的安全措施基礎機制支撐工作。尤其是ODPS系統(tǒng),其所有的訪問控制機制和安全沙箱的系統(tǒng),都是由飛天安全提供機制來支持的。
今天我們要講的議題,首先會從攻擊者的角度看一下云上的計算系統(tǒng)有哪些Attack Surfaces可以利用.然后看一下目前開源的產(chǎn)品,比較著名的產(chǎn)品從這個角度來看是如何解決安全問題的。以及l(fā)inux系統(tǒng)提供了那些安全機制可供安全沙箱使用。最后,我們具體了解一下飛天安全沙箱的方案。

首先,我們看一下典型的云計算環(huán)境中,為支撐用戶代碼的運行,從上到下的結構。通常為了讓用戶代碼能夠執(zhí)行高級語言,我們都會有一層高級語言的虛擬機,比如JVM,Cpython。我們以后有些系統(tǒng)會跑JS,這里對應的是V8。這些虛擬器通常是C語言來開發(fā)的,相對來說是一個獨立的系統(tǒng),再下一層是Libc的庫,這個對應的是C語言的so。再往下一層是LinuxKernel。再往下其實還有,如果是說這個系統(tǒng)用的是虛機,往下還會有物理機,本次分享不討論這個問題。對于這樣的系統(tǒng)來說,如果User code的惡意代碼,為了拿到Linux Kernel的root權限需要一步步的滲透。入侵者如果想要到達最終目標,首先要突破高級語言虛擬機的安全防護,比如Java的SecurityManager機制。不過根據(jù)最近幾年的漏洞情況判斷, JVM安全沙箱對入侵來說是并沒有太大的難度,可以假定一定會被突破。通過JVM提供的Navtive調用,它可以直接調用到Libc。Libc對入侵者來說,主要目的是要拿到當前進程的權限。最后一層是Linux Kernel,我們在云計算平臺上來說,跑用戶代碼的進程不會是root,大家想像一下也知道,root不會給最終用戶區(qū)跑這個代碼的。當入侵者真的通過前基層的安全防護機制,并成功攻破root權限,那么這臺機器已經(jīng)被他控制在手里了。我們可以想像一下,在云計算這樣一個集群里面,我們通常來說會跑成千上萬的實例,如果我們把這個實例數(shù)放到最大,這樣的代碼被執(zhí)行完之后,是不是整個集群所有機器的權限都可以拿到了。這是非??膳碌氖虑?。就算我們在某一方面可以控制用戶提交數(shù)量,云計算平臺上通常會使用相同一臺機器同時處理多個用戶,如果有一臺機器被用戶集權到root,上面的所有數(shù)據(jù)和密鑰,對于入侵者來說都是可見的了。
接下來我們看一下,業(yè)內(nèi)有一些做得比較好的安全產(chǎn)品,在安全方面沙箱方面如何解決的用戶隔離問題。

首先我們看一下Docker目前使用哪些機制,這張圖主要是使用了三個緯度,有兩個緯度產(chǎn)生了LXC,使用了Namespaces,Namespaces它可以在多個方面實現(xiàn)一定的隔離能力。這個能力需要在2.6.x以后才能部分開始使用。Cgroups機制保證操作系統(tǒng)資源的合理管理。另外,Docker啟用了AUSF的分層文件系統(tǒng)。傳統(tǒng)文件系統(tǒng),我們可以認為是縱向的文件系統(tǒng),你寫哪個文件,這個文件一直到硬件,而AUSF是可以進行疊加的。一層層的文件夾疊加,會映射成一個相同的文件夾。Docker里面,最下面的image用來做系統(tǒng)環(huán)境,中間會做APP,最上面是用戶運行期的東西,這些東西會被Docker封裝成一層層,實現(xiàn)了類似于集裝箱式的部署能力。

對于Docker來說,對一個攻擊者來說,眼中看到的Docker應用有哪些東西?從剛才的圖上也是類似的,整個系統(tǒng)有一個Docker container,右邊是DockerEngine。如果你在Docker上直接部署C進程,下面兩層就是C的程序。對于惡意用戶來說,如果想得到所在機器的root權限,要突破你在Iibc上做的措施,還需要突破kernel中seccomp-bpf,這是kernel提供的一個安全機制,允許你定義某一個進程所能進行的系統(tǒng)過濾。第

第三層攻破,seccomp-bpf可以進行額外的安全判斷。你如果把這個也突破了,其實這臺機器也直接root掉了。
 
接下來我們看google chrome的沙箱。Chrome使用過SUID/Namespaces sandbox,這也是對linx container機制的利用。使用過seccomp-legacy。在沒有seccomp-bpf之前google使用seccomp-legacy。seccomp-legacy使用限制非常大。也同樣使用過seccomp-bpf。
我們剛才看了兩個業(yè)內(nèi)的安全產(chǎn)品,可以簡單的總結一下,對于沙箱來說,我們有哪些安全機制可以使用?參考這張圖,首先對于JVM來說,我們可以用Java security Manager 以及 Classloader機制。如果是Linux Kernel,那么我們還可以直接利用Kernel Namespaces,Cgroup ,Chroot、umount。這些東西在LXC已經(jīng)封裝好了可以用,而且通常它們在一起使用才可以產(chǎn)生比較好的效果。然后是aufs,2.6才開始支持。Seccomp-bpf是3.5,如果版本不夠你就要使用其他方案來做內(nèi)核層的一些過濾了。
另外一個角度,對云計算上的安全沙箱來說有哪些層次可以做防御?JVM內(nèi)的防御是否有必要?Java的安全沙箱攻破的難度不是很大,它是不是不要了?剛才我們說了,安全沙箱沒有絕對安全的設計,如何在安全上做到盡可能可靠的防護?多層防御可以有效提高安全防護能力。
第二是進層隔離,用于提供安全機制。
第三層要在kernel space里面要有安全過慮。
 
前面做完了,基于現(xiàn)有的安全機制來說,至少可以認為在目前,可以直接使用的防護措施就這些了。
剛才我們看到了一些安全機制,接下來看看飛天安全在沙箱方面使用哪些機制?其實前面我們說的這些,該用的都用到了。
 

飛天安全沙箱,是這樣的一個系統(tǒng)。簡單來看,這張圖和我們之前的兩張圖有相似的地方。最終的方案,我們方案融合了前兩個的優(yōu)點。我們這一層的User code可以放到C語言下進行,Iibc可以有一些攔截。這個地方是基于IPC的,所以你在當前進程要做的破壞或者說做的事情,是無法影響到另一個進程的。最后是Linux container,我們有一層內(nèi)核過濾機制來保證。
我們今天的分享還是比較聚焦的,就是講沙箱和安全機制。我們看了一些業(yè)內(nèi)主要的安全產(chǎn)品實現(xiàn),以及它使用的安全機制。最后針對一個具體的案例-飛天安全沙箱,我們了解了該如何實現(xiàn)融合多種安全機制來實現(xiàn)與著名安全產(chǎn)品相同等級防護能力的安全沙箱。

標簽:臨沂 婁底 云浮 三明 滁州 吳忠 威海 昭通

巨人網(wǎng)絡通訊聲明:本文標題《阿里云飛天分布式系統(tǒng)使用沙箱機制的經(jīng)驗總結》,本文關鍵詞  阿里,云,飛天,分布式,系統(tǒng),;如發(fā)現(xiàn)本文內(nèi)容存在版權問題,煩請?zhí)峁┫嚓P信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《阿里云飛天分布式系統(tǒng)使用沙箱機制的經(jīng)驗總結》相關的同類信息!
  • 本頁收集關于阿里云飛天分布式系統(tǒng)使用沙箱機制的經(jīng)驗總結的相關信息資訊供網(wǎng)民參考!
  • 推薦文章
    午夜影视日本亚洲欧洲精品| 国产美女一区二区三区| 99久久国产免费免费| 亚洲国产一成人久久精品| 日韩成人综合网站| 92国产在线视频| 丝袜老师在线| 免费观看的毛片| 天堂午夜影视日韩欧美一区二区| 欧洲精品一区二区三区在线观看| 国产**成人网毛片九色| 亚洲最大av网| 青青青手机在线视频观看| 欧美视频在线观看一区二区| 无码人妻丰满熟妇区毛片18| 成人97人人超碰人人99| 亚洲一区二区三区av无码| 午夜精品久久久久久久99热黄桃| 三级在线看中文字幕完整版| 精品亚洲成av人在线观看| 特黄三级视频| 欧美色男人天堂| 91视频88av| 日韩成人黄色片| 黄页免费在线观看| 最新欧美日韩亚洲| 欧美精品在线看| 黄色欧美网站| 精品一区二区视频在线观看| 国产精品二区视频| 国产在线视频一区二区三区| 久久精品亚洲天堂| 四虎电影网址| 国产精品久久久久久久久毛片| 亚洲mv大片欧洲mv大片精品| 欧美一区综合| 在线播放日韩欧美| 国产精品福利电影| 国产丝袜高跟一区| 丰满肉嫩西川结衣av| 成人av中文字幕| 日韩精品一二三四区| 久久精品首页| 91视频在线免费| 精品视频在线免费| 最新中文字幕日本| 亚洲精品国产久| 欧洲国内综合视频| 成人一级视频| 超碰在线99| 99成人超碰| 五月婷婷丁香色| 福利视频亚洲| 无码任你躁久久久久久久| 成年网站在线观看| 国语精品视频| 国产福利小视频| 一区二区三区高清国产| 色噜噜狠狠狠综合曰曰曰88av| 亚洲精品影视在线| 欧美性xxxxxxxx| 日本一区二区三区在线播放| 午夜性福利视频| 亚洲成人免费网站| 搡老女人一区二区三区视频tv| 岛国片av在线| 国产黄色在线播放| 久久久久久久久久久久| 黄色工厂这里只有精品| 69日本xxxxxxxxx49| 日韩亚洲一区二区| 久久精品男女| 欧美日韩一区二区三区电影| 五月亚洲婷婷| www.av导航| 久久亚洲a v| 宅男视频免费在线观看视频| 亚洲免费大片在线观看| 欧美日韩一二三四区| 国内精品国产三级国产a久久| 国产乱论精品| 国内不卡一区二区三区| 国产91精品久久久久久久| 97国产精品视频人人做人人爱| 欧美在线观看在线观看| 亚洲色图16p| 在线免费观看羞羞视频一区二区| 亚洲av无一区二区三区久久| 中国日韩欧美久久久久久久久| 日韩一区二区三免费高清在线观看| 51久久精品夜色国产麻豆| 麻豆国产一区| 三上悠亚av一区二区三区| 黑人巨大精品欧美一区二区免费| 精品国产美女福利到在线不卡| 狠狠色丁香婷综合久久| 成人一区二区三区视频在线观看| 久久久久999| 久久伊人免费视频| 亚洲理论片在线观看| 国产精品1区在线| 在线免费成人| 三上悠亚激情av一区二区三区| 中文字幕在线高清| 一级黄色大毛片| 欧美精品中文字幕一区二区| 日本三级欧美三级| 国产欧美日韩综合精品一区二区三区| 日日噜噜夜夜狠狠| 在线午夜精品| 国产精品久久久一区二区| 欧美一区二区三区免费观看视频| 午夜一区二区三区视频| 三级免费网站| 成年人在线免费看片| www.夜色| 精品一区二区在线观看| 久久影视电视剧免费网站| 日本va欧美va精品发布| 99久久国产免费免费| 日韩欧美一区二区三区四区五区| 男女羞羞视频教学| 顶级黑人搡bbw搡bbbb搡| 中文字幕在线观看一区| 91精品91久久久中77777老牛| 久久中文在线| 性生交大片免费看l| 国产高清不卡av| 黑人巨大精品欧美一区二区桃花岛| 黄av在线播放| 成年视频在线观看| 亚洲一区国产精品| 台湾成人av| 先锋影音av中文字幕| 污污视频在线免费| 成熟人妻av无码专区| 丰满岳乱妇一区二区三区| 日韩亚洲欧美一区二区三区| 亚洲bbw性色大片| 亚洲电影一区二区三区| 欧美激情aaa| 亚洲自拍偷拍区| 黄色免费看视频| 中文一区一区三区高中清不卡免费| 色婷婷国产精品久久包臀| 91一区二区三区在线观看| 国产精品久久久久久妇女| 色婷婷av一区二区三区久久| 亚洲一区观看| a视频免费在线观看| 国产成人亚洲欧美| 欧美一区二区三区成人精品| 国产精品国色综合久久| 亚洲精品自拍| 国产肥老妇视频| 亚洲色图视频网| 久热国产精品视频一区二区三区| 亚洲一区二区三区中文字幕| 国产综合无码一区二区色蜜蜜| 国产成年人视频网站| 一道精品一区二区三区| 亚洲国产欧美一区二区丝袜黑人| 欧美日韩国产精品激情在线播放| 免费在线观看一区| 综合在线一区| 欧美日韩黄色网| 国语对白永久免费| 另类的小说在线视频另类成人小视频在线| 91在线视频精品| 第一页在线视频| 日本一区二区三区播放| 日韩精品视频久久| 国产成人精品aa毛片| 亚洲911精品成人18网站| 国产91在线看| 国产精品久久影视| 国产精品一二二区| 91精品国产三级| 99香蕉国产精品偷在线观看| 久久99国内精品| 国产欧美一区二区三区在线老狼| 国产精品羞羞答答在线观看| 麻豆国产尤物av尤物在线观看| www.日本在线视频| 18一19gay欧美视频网站| 久久久久久久av麻豆果冻| 99精品视频免费| 三上悠亚激情av一区二区三区| www.香蕉视频在线观看| 成人黄色免费观看| 欧美日韩亚洲综合在线| av电影免费看| 天天撸天天射| 大奶一区二区三区| 一区二区视频国产| 国产欧美高清| 亚洲欧美日韩国产综合| 欧美性感美女h网站在线观看免费| 欧洲中文在线| 亚州av乱码久久精品蜜桃| 2021国产精品久久精品| 国产精品99无码一区二区| 亚洲精品成a人在线观看| 国产精品久久久爽爽爽麻豆色哟哟| 图片区小说区国产精品视频| 久久av在线| 国产精品高潮呻吟久久久久| 四虎免费在线观看视频| 色播色播色播色播色播在线| 免费av一区| 成人久久18免费网站漫画| 欧美成人激情免费网| 色一情一乱一伦一区二区三区| 亚洲免费一区| 日韩电影免费观看在线观看| 午夜一区二区视频| 成人在线中文| 国产精品永久入口久久久| 黄色成人在线网址| 国产偷人视频免费| 美乳视频一区二区| 97精品伊人久久久大香线蕉| 久草免费在线色站| 中文字幕九色91在线| 午夜一区在线观看| 999在线免费视频| 欧美第一黄网| 国产成人精品久久亚洲高清不卡| 色偷偷偷综合中文字幕;dd| h网站免费看| 午夜国产精品一区| 亚洲一区二区三区成人在线视频精品| 国产乱人伦偷精品视频免下载| 久久久蜜桃一区二区人| 精品美女视频在线观看免费软件| 黄色一级片在线看| 岛国片免费观看| 9色porny| xvideos.蜜桃一区二区| 青青久精品观看视频最新| 福利视频大全| 国产在线不卡一卡二卡三卡四卡| 国产在线精品国自产拍免费| 2021狠狠干| xfplay资源站色先锋在线观看| 欧美一级二级三级视频| 欧美特级特黄aaaaaa在线看| 狠狠色综合播放一区二区| 亚洲欧美一区二区精品久久久| 国产第一页浮力| 无码av免费精品一区二区三区| 色婷婷精品大在线视频| 高清成人在线| 日本中文字幕在线播放| 91免费公开视频| 国产精品永久久久久久久久久| 疯狂揉花蒂控制高潮h| 麻豆国产一区二区| 激情av中文字幕| 成人涩涩免费视频| 亚洲精品成人天堂一二三| 国产一级特黄a高潮片| 极品人妻一区二区| 97香蕉碰碰人妻国产欧美| 日韩欧美一卡二卡| 久久综合伊人77777| 日韩综合第一页| ts人妖另类在线| 亚洲综合影视| 国产一区二区三区在线看| 欧美一级免费视频| 超碰超碰在线观看| 国产视频不卡一区| 懂色一区二区三区| 国内偷自视频区视频综合| 欧美最猛性xxxxx直播| 国产日韩欧美制服另类| 91香蕉视频污版| 精品久久久久久最新网址| av免费在线观看网址| 性做久久久久久| 亚洲国产综合视频在线观看| 欧美xxxxx性| 淫行教师动漫| av在线电影免费观看| www.久久东京| 中文字幕日韩av| 青青草成人av| 最新天堂资源在线| av中文字幕在线观看| 国产精品日日摸夜夜爽| 久草网在线视频| 麻豆一区二区三区精品视频| h小视频在线观看网| 伊人国产精品视频| 国产大奶视频| 香蕉久久aⅴ一区二区三区| 欧美精品免费视频| 一级片久久久久| 久久国产欧美日韩精品| 中文字幕在线天堂| 国产96在线亚洲| 国产精品国产三级国产专播精品人| 国产精品亚洲一区二区三区妖精| 91免费小视频| 九9re精品视频在线观看re6| 久久国产精品-国产精品| 在线播放 亚洲| 你真棒插曲来救救我在线观看| www.成人精品免费网站青椒| 免费日本视频一区| 88av看到爽| 粉嫩一区二区三区在线观看| 成年人视频网站免费| 色婷婷狠狠18禁久久| 一区二区三区视频在线| 亚洲免费中文字幕| 我不卡一区二区| 免费看涩涩视频| 图片区乱熟图片区亚洲| 91在线观看地址| 成人动漫视频| 91精品婷婷国产综合久久竹菊| 国产91在线播放精品91| 精品久久久久久久久久久久包黑料| 欧美成人精品在线| 成人在线视频首页| 亚洲欧美日本国产专区一区|