“私有云”安全“過渡”時期-“云朵”
云計算因為能夠提供虛擬化的資源池、彈性的服務(wù)能力、自助服務(wù)等,深得CIO們的青睞,為了提高企業(yè)IT設(shè)備的利用率,提高服務(wù)容災(zāi)的能力,提高對業(yè)務(wù)支撐的快速響應(yīng)能力,大多數(shù)的企業(yè)都開始嘗試企業(yè)私有云的建設(shè)。
一般來說,從現(xiàn)有的IT管理體系過渡到私有云平臺,大致需要幾個步驟:數(shù)據(jù)大集中、業(yè)務(wù)系統(tǒng)整合、IT資源的虛擬化、管理平臺云化、云服務(wù)提供。(很多人認(rèn)為私有云就是信息中心的建設(shè),其實信息中心的虛擬化改造一般是最后兩個階段合并為信息中心的統(tǒng)一運維管理平臺,而不一定會提供云服務(wù),因此,不能稱為嚴(yán)格意義上的私有云。)這個過程中,資源虛擬化是關(guān)鍵,因為只有資源都虛擬化管理,才可以談得上動態(tài)的調(diào)配,才能夠提供彈性服務(wù)支撐能力。哪些資源可以且需要虛擬化管理?計算資源,包括CPU與內(nèi)容,存儲資源、網(wǎng)絡(luò)資源。我們注意到,一般都沒有涉及到安全資源。這不奇怪,因為虛擬化平臺廠家都是先以業(yè)務(wù)服務(wù)實現(xiàn)為主,安全問題大多是放在后邊考慮的。
這就給CIO們出來一個難題:私有云為企業(yè)各個業(yè)務(wù)部門提供統(tǒng)一服務(wù),不僅僅包括計算資源、存儲資源、網(wǎng)絡(luò)資源,還應(yīng)該包括安全資源,如身份認(rèn)證、病毒查殺、入侵檢測、行為審計等,只分配了計算資源與存儲資源的系統(tǒng),對用戶來講,無異于“裸奔”。私有云與公用云不同,公用云的業(yè)務(wù)單一,可以建立統(tǒng)一的安全策略;而私有云不同業(yè)務(wù)系統(tǒng)的安全需求差異很大,在一個“云”內(nèi),為不同業(yè)務(wù)系統(tǒng)提供不同的安全策略,安全策略如何部署?部署在哪里?
云計算的安全問題一直是業(yè)界爭論的熱點,還有個專門的組織CSA(云安全聯(lián)盟)指定了一些指導(dǎo)性意見,但落地都比較困難。總結(jié)起來,云計算的安全落地有兩方面的難題:
第一,是云計算系統(tǒng)架構(gòu)本身的問題。
由于采用了虛擬化的資源管理,用戶業(yè)務(wù)系統(tǒng)的服務(wù)器不再明確地運行在哪臺服務(wù)器上,而是動態(tài)漂移的VM(虛擬機),不同業(yè)務(wù)系統(tǒng)的用戶都在一個“大雜院”內(nèi)進(jìn)進(jìn)出出,各個業(yè)務(wù)系統(tǒng)之間沒有了“邊界”,如何保證那些不安分的用戶偷窺其他的系統(tǒng)的數(shù)據(jù),只靠虛擬化操作系統(tǒng)的管理,能夠滿足用戶業(yè)務(wù)流之間的隔離嗎?且不說虛擬機逃逸方面的研究,如“藍(lán)色藥丸”,傳統(tǒng)的操作系統(tǒng)都是漏洞一堆,虛擬化操作系統(tǒng)的漏洞就會很少嗎?危害程度可是更大。
第二,是虛擬化操作系統(tǒng)廠商的問題。
目前,能夠提供虛擬化操作系統(tǒng)的廠商不是很多,如VMware、Microsoft、Ctrix、Xen、RedHat、方物等。先說市場份額最大的VMware,是一家與微軟一樣的私有代碼廠商,只提供第三方的開發(fā)接口API。VMware提供系統(tǒng)底層的安全接口,如VMSafe,但這個接口目前還沒有對國內(nèi)的安全廠商開放,也就是說,實現(xiàn)安全部署,只能采購國外的第三方安全廠商產(chǎn)品。其他的廠商,如Xen是開源的,是沒有接口問題,但需要用戶自己的技術(shù)力量非常強才可以部署與維護(hù)。
一句話:云內(nèi)的安全問題是嚴(yán)重的,最好的方法,就是安全設(shè)備可以如同存儲設(shè)備一樣,形成池化的資源池,在用戶申請云服務(wù)器時,與計算資源、存儲資源一起按需分配給用戶。
但是,就目前安全廠商的現(xiàn)狀,完全達(dá)到這個階段還需要一段時間;為了應(yīng)對過渡時期的私有云服務(wù)運行的安全,我們提出了過渡時期的安全解決方案---“云朵”方案。
二、“云朵”方案的設(shè)計思路
在沒有辦法確定多個不同業(yè)務(wù)系統(tǒng)在一個云中運行可以做到安全的隔離的情況下,根據(jù)不同業(yè)務(wù)系統(tǒng)的安全需求,把安全需求近似的、服務(wù)對象相似的業(yè)務(wù)系統(tǒng)部署在一個云內(nèi),否則就部署在不同的云中,這樣在企業(yè)中就形成了一個一個的云朵,如辦公業(yè)務(wù)云、生產(chǎn)業(yè)務(wù)云、互聯(lián)網(wǎng)服務(wù)云等,或者按照等級保護(hù)的級別,分為一級系統(tǒng)云、二級系統(tǒng)云、三級系統(tǒng)云等。
“云朵”方案設(shè)計模型
企業(yè)核心網(wǎng)絡(luò)是“物理”的,不同的業(yè)務(wù)服務(wù)云朵連接在核心網(wǎng)絡(luò)上,每個云朵內(nèi)部有自己的云朵管理中心,負(fù)責(zé)云朵內(nèi)的計算、存儲、安全資源管理;企業(yè)用戶分為虛擬終端(如運行虛擬桌面的“傻終端”)與真實終端(如PC等“富終端”),通過企業(yè)網(wǎng)絡(luò),可以登錄不同的云朵;整個網(wǎng)絡(luò)的用戶采用統(tǒng)一的身份認(rèn)證,并建立云朵安全管理的中心平臺,該平臺通過各個云朵的管

責(zé)任編輯:何健
-
曹志剛:我們期待風(fēng)電成為中國的主力能源
2020-11-17風(fēng)電,能源,主力能源 -
張鈞:未來配電網(wǎng)內(nèi)涵特征與發(fā)展框架研究
-
習(xí)近平:持續(xù)增強電力裝備、新能源等領(lǐng)域的全產(chǎn)業(yè)鏈優(yōu)勢
2020-11-02電力裝備,新能源,通信設(shè)備
-
曹志剛:我們期待風(fēng)電成為中國的主力能源
2020-11-17風(fēng)電,能源,主力能源 -
張鈞:未來配電網(wǎng)內(nèi)涵特征與發(fā)展框架研究
-
杜祥琬:創(chuàng)新觀念,推動能源高質(zhì)量發(fā)展
2020-09-28能源,創(chuàng)新,觀點