امنیت¶

ساخت وبلاگ

در حالی که کرفس با توجه به امنیت نوشته شده است ، باید به عنوان یک مؤلفه ناامن رفتار شود.

بسته به سیاست امنیتی شما ، اقدامات مختلفی وجود دارد که می توانید برای ایمن تر کردن نصب کرفس خود انجام دهید.

زمینه های نگرانی

دلال¶

ضروری است که کارگزار از دسترسی ناخواسته محافظت شود ، به خصوص اگر در دسترس عموم باشد. به طور پیش فرض ، کارگران اعتماد دارند که داده های دریافت شده از کارگزار با آنها دستکاری نشده است. برای اطلاعات در مورد چگونگی اعتماد به نفس کارگزار ، به امضای پیام مراجعه کنید.

خط اول دفاع باید این باشد که یک فایروال را در مقابل کارگزار قرار دهد و فقط به ماشین های لیست سفید اجازه دسترسی به آن را می دهد.

به خاطر داشته باشید که هم تنظیم غلط فایروال و هم به طور موقت فایروال در دنیای واقعی رایج است. خط مشی امنیتی جامد شامل نظارت بر تجهیزات فایروال برای تشخیص غیرفعال بودن ، چه به طور تصادفی یا به صورت هدفمند است.

به عبارت دیگر ، نباید کورکورانه به فایروال اعتماد کرد.

اگر کارگزار شما از کنترل دسترسی ریز دانه مانند RabbitMQ پشتیبانی می کند ، این چیزی است که باید به آن توجه کنید. به عنوان مثال به http://www.rabbitmq.com/access-control.html مراجعه کنید.

اگر توسط Backend Broker خود پشتیبانی شود ، می توانید با استفاده از Broker_USE_SSL رمزگذاری و تأیید اعتبار SSL را فعال کنید.

مشتری¶

در کرفس ، "مشتری" به هر چیزی که پیام را به کارگزار ارسال می کند ، به عنوان مثال وب های وب که وظایف خود را اعمال می کند ، اشاره دارد.

داشتن کارگزار به درستی امنیت مهم نیست که پیام های دلخواه از طریق مشتری ارسال شود.

[در اینجا به متن بیشتری نیاز دارید]

کارگر¶

مجوزهای پیش فرض کارهایی که در داخل یک کارگر انجام می شود ، همان امتیازات خود کارگر است. این امر در مورد منابع ، مانند ؛حافظه ، سیستم های فایل و دستگاه ها.

یک استثناء از این قانون هنگام استفاده از استخر کار مبتنی بر چند پردازش ، که در حال حاضر پیش فرض است. در این حالت ، این کار به هر حافظه کپی شده در نتیجه تماس چنگال () و دسترسی به محتوای حافظه که توسط وظایف والدین در همان فرآیند کودک کارگر نوشته شده است ، دسترسی خواهد داشت.

محدود کردن دسترسی به محتوای حافظه می تواند با راه اندازی هر کار در یک زیر فرآیند (چنگال () + اجرای ()) انجام شود.

محدود کردن سیستم فایل و دسترسی به دستگاه با استفاده از Chroot ، زندان ، ماسهبازی ، ماشین های مجازی یا مکانیسم های دیگر که توسط پلتفرم یا نرم افزار اضافی فعال شده است ، انجام می شود.

توجه داشته باشید که هر کاری که در کارگر انجام شود ، دسترسی به شبکه مشابه دستگاهی را که در آن کار می کند ، خواهد داشت. اگر کارگر در یک شبکه داخلی قرار دارد ، توصیه می شود قوانین فایروال را برای ترافیک برون مرزی اضافه کنید.

سریال کننده ها

سریال کننده پیش فرض JSON از نسخه 4. 0 است ، اما از آنجا که فقط از مجموعه ای از انواع محدود پشتیبانی می کند که ممکن است بخواهید به جای آن از ترشی برای سریال سازی استفاده کنید.

سریال ساز ترشی راحت است زیرا می تواند تقریباً هر شیء پایتون را سریال کند ، حتی با برخی کارها کار کند ، اما به همین دلایل ترشی ذاتاً ناامن است *و باید از هر زمان که مشتری ها غیرقابل اعتماد یا غیر معتبر باشند ، اجتناب شود.

شما می توانید با مشخص کردن یک لیست سفید از انواع محتوای پذیرفته شده در تنظیمات پذیرش ، محتوای غیرقابل اعتماد را غیرفعال کنید:

جدید در نسخه 3. 0. 18.

این تنظیم برای اولین بار در نسخه 3. 0. 18 پشتیبانی شد. اگر نسخه قبلی را اجرا می کنید ، به سادگی نادیده گرفته می شود ، بنابراین مطمئن شوید که نسخه ای را که از آن پشتیبانی می کند ، اجرا می کنید.

این لیستی از نام های سریال کننده و انواع محتوا را می پذیرد ، بنابراین می توانید نوع محتوا را برای JSON مشخص کنید:

کرفس همچنین با یک سریال ساز خاص همراه است که ارتباط بین مشتری های کرفس و کارگران را تأیید می کند ، و اطمینان حاصل می کند که پیام ها از منابع قابل اعتماد سرچشمه می گیرد. با استفاده از رمزنگاری کلید عمومی ، سریال ساز AUTH می تواند صحت فرستنده ها را تأیید کند ، تا این پیام را برای اطلاعات بیشتر فعال کند.

پیام امضا

کرفس می تواند از کتابخانه رمزنگاری برای امضای پیام با استفاده از رمزنگاری کلید عمومی استفاده کند ، جایی که پیام های ارسال شده توسط مشتری با استفاده از یک کلید خصوصی امضا می شوند و بعداً توسط کارگر با استفاده از گواهی عمومی تأیید می شوند.

گواهینامه های بهینه باید توسط یک مرجع رسمی گواهی نامه امضا شود ، اما می توانند خود را نیز امضا کنند.

برای فعال کردن این امر باید تنظیمات task_serializer را برای استفاده از سریال Auth تنظیم کنید. شما را مجبور به پذیرش پیام های امضا شده می کنید ، شما باید پذیرش را بر روی [‘auth] قرار دهید. برای امضای بیشتر پروتکل رویداد ، Event_Serializer را تنظیم کنید. همچنین پیکربندی مسیرهای مورد استفاده برای یافتن کلیدها و گواهینامه های خصوصی در سیستم پرونده: Security_Key ، Security_Certificate و Security_Cert_Store به ترتیب مورد نیاز است. می توانید الگوریتم امضا را با Security_Digest تغییر دهید.

با استفاده از این پیکربندی نیز لازم است که با عملکرد Celery. setup_securance () تماس بگیرید. توجه داشته باشید که این امر همچنین تمام سریال های ناامن را غیرفعال می کند تا کارگر پیام هایی با انواع محتوای غیرقابل اعتماد قبول نکند.

این یک پیکربندی مثال با استفاده از سریال Auth ، با کلید های خصوصی و پرونده های گواهینامه واقع در /etc /ssl است.

در حالی که مسیرهای نسبی مجاز نیستند ، استفاده از مسیرهای مطلق برای این پرونده ها توصیه می شود.

همچنین توجه داشته باشید که سریال ساز Auth محتوای یک پیام را رمزگذاری نمی کند ، بنابراین در صورت لزوم باید به طور جداگانه فعال شود.

تشخیص نفوذ

مهمترین بخش هنگام دفاع از سیستم های خود در برابر متجاوزان ، این است که آیا سیستم به خطر افتاده است.

سیاههها معمولاً اولین مکانی هستند که به دنبال شواهدی از نقض امنیت هستند ، اما در صورت دستکاری آنها بی فایده هستند.

یک راه حل خوب تنظیم ورود به سیستم متمرکز با یک سرور ورود به سیستم اختصاصی است. دسترسی به آن باید محدود شود. علاوه بر داشتن تمام سیاهههای مربوط در یک مکان واحد ، اگر به درستی پیکربندی شود ، می تواند متجاوزان را با سیاهههای مربوط به شما سخت تر کند.

این باید با استفاده از syslog بسیار آسان باشد (همچنین به Syslog-NG و Rsyslog مراجعه کنید). کرفس از کتابخانه ورود به سیستم استفاده می کند و از قبل برای استفاده از Syslog پشتیبانی می کند.

نکته ای برای پارانوئید ارسال سیاههها با استفاده از UDP و برش قسمت انتقال کابل شبکه سرور ورود به سیستم :-)

Tripwire¶

Tripwire یک ابزار یکپارچگی داده (در حال حاضر تجاری) است که دارای چندین اجرای منبع باز است که برای نگه داشتن هش های رمزنگاری پرونده ها در سیستم پرونده استفاده می شود ، به طوری که در هنگام تغییر ، از مدیران هشدار داده می شود. به این ترتیب هنگامی که آسیب انجام می شود و سیستم شما به خطر افتاده است ، می توانید دقیقاً بگویید که فایلهای متجاوزان چه تغییر کرده اند (پرونده های رمز عبور ، سیاهههای مربوط ، درهای پشتی ، کیت های ریشه و غیره). غالباً این تنها راهی است که می توانید یک نفوذ را تشخیص دهید.

برخی از پیاده سازی های منبع باز عبارتند از:

همچنین ، سیستم فایل ZFS دارای چک های یکپارچگی داخلی است که می توان از آنها استفاده کرد.

آموزش مقدماتی فارکس...
ما را در سایت آموزش مقدماتی فارکس دنبال می کنید

برچسب : نویسنده : علیرام نورایی بازدید : <-PostHit-> تاريخ : پنجشنبه 11 خرداد 1402 ساعت: 22:00