“私有云”安全的“过渡”时期:“云朵”方案的设计思路

一、私有云安全的尴尬现状

云计算因为能够提供虚拟化的资源池、弹性的服务能力、自助服务等,深得CIO们的青睐,为了提高企业IT设备的利用率,提高服务容灾的能力,提高对业务支撑的快速响应能力,大多数的企业都开始尝试企业私有云的建设。

一般来说,从现有的IT管理体系过渡到私有云平台,大致需要几个步骤:数据大集中、业务系统整合、IT资源的虚拟化、管理平台云化、云服务提供。(很多人认为私有云就是信息中心的建设,其实信息中心的虚拟化改造一般是最后两个阶段合并为信息中心的统一运维管理平台,而不一定会提供云服务,因此,不能称为严格意义上的私有云。)这个过程中,资源虚拟化是关键,因为只有资源都虚拟化管理,才可以谈得上动态的调配,才能够提供弹性服务支撑能力。哪些资源可以且需要虚拟化管理?计算资源,包括CPU与内容,存储资源、网络资源。我们注意到,一般都没有涉及到安全资源。这不奇怪,因为虚拟化平台厂家都是先以业务服务实现为主,安全问题大多是放在后边考虑的。

这就给CIO们出来一个难题:私有云为企业各个业务部门提供统一服务,不仅仅包括计算资源、存储资源、网络资源,还应该包括安全资源,如身份认证、病毒查杀、入侵检测、行为审计等,只分配了计算资源与存储资源的系统,对用户来讲,无异于“裸奔”。私有云与公用云不同,公用云的业务单一,可以建立统一的安全策略;而私有云不同业务系统的安全需求差异很大,在一个“云”内,为不同业务系统提供不同的安全策略,安全策略如何部署?部署在哪里?

云计算的安全问题一直是业界争论的热点,还有个专门的组织CSA(云安全联盟)指定了一些指导性意见,但落地都比较困难。总结起来,云计算的安全落地有两方面的难题:

第一,是云计算系统架构本身的问题。

由于采用了虚拟化的资源管理,用户业务系统的服务器不再明确地运行在哪台服务器上,而是动态漂移的VM(虚拟机),不同业务系统的用户都在一个“大杂院”内进进出出,各个业务系统之间没有了“边界”,如何保证那些不安分的用户偷窥其他的系统的数据,只靠虚拟化操作系统的管理,能够满足用户业务流之间的隔离吗?且不说虚拟机逃逸方面的研究,如“蓝色药丸”,传统的操作系统都是漏洞一堆,虚拟化操作系统的漏洞就会很少吗?危害程度可是更大。

第二,是虚拟化操作系统厂商的问题。

目前,能够提供虚拟化操作系统的厂商不是很多,如VMware、Microsoft、Ctrix、Xen、RedHat、方物等。先说市场份额最大的VMware,是一家与微软一样的私有代码厂商,只提供第三方的开发接口API。VMware提供系统底层的安全接口,如VMSafe,但这个接口目前还没有对国内的安全厂商开放,也就是说,实现安全部署,只能采购国外的第三方安全厂商产品。其他的厂商,如Xen是开源的,是没有接口问题,但需要用户自己的技术力量非常强才可以部署与维护。

一句话:云内的安全问题是严重的,最好的方法,就是安全设备可以如同存储设备一样,形成池化的资源池,在用户申请云服务器时,与计算资源、存储资源一起按需分配给用户。

但是,就目前安全厂商的现状,完全达到这个阶段还需要一段时间;为了应对过渡时期的私有云服务运行的安全,我们提出了过渡时期的安全解决方案---“云朵”方案。

二、“云朵”方案的设计思路

在没有办法确定多个不同业务系统在一个云中运行可以做到安全的隔离的情况下,根据不同业务系统的安全需求,把安全需求近似的、服务对象相似的业务系统部署在一个云内,否则就部署在不同的云中,这样在企业中就形成了一个一个的云朵,如办公业务云、生产业务云、互联网服务云等,或者按照等级保护的级别,分为一级系统云、二级系统云、三级系统云等。

“云朵”方案设计模型

查看本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Servers/cloud-computing/

时间: 2024-09-23 21:37:51

“私有云”安全的“过渡”时期:“云朵”方案的设计思路的相关文章

基于私有云服务的水资源管理系统的基础架构设计

基于私有云服务的水资源管理系统的基础架构设计 杨汝洁,杨云江 针对传统水资源管理系统对水利.水库数据利用不充分,各地的数据库分散并且不规范,很难进行统一管理和调度的问题,云计算无疑给出了更好的解决方法.本文提出了基于私有云服务的水资源管理系统的基础架构,并根据此架构搭建了基于私有云服务的水资源管理系统的实验平台. 基于私有云服务的水资源管理系统的基础架构设计

云朵方案化解“私有云”安全过渡期难题

云计算因为能够提供虚拟化的资源池.弹性的服务能力.自助服务等,深得CIO们的青睐,为了提高企业IT设备的利用率,提高服务容灾的能力,提高对业务支撑的快速响应能力,大多数的企业都开始尝试企业私有云的建设. 私有云安全的尴尬现状 一般来说,从现有的IT管理体系过渡到私有云平台,大致需要几个步骤:数据大集中.业务系统整合.IT资源的虚拟化.管理平台云化.云服务提供.(很多人认为私有云就是信息中心的建设,其实信息中心的虚拟化改造一般是最后两个阶段合并为信息中心的统一运维管理平台,而不一定会提供云服务,因

中国石化私有云第一批应用成功上线

原文:点击查看 "私有云迁移十年一遇,既惊心动魄又无声无息." 11月24日,19点整. 在石化盈科丰联广场办公区,来自总部.石化盈科.阿里公司的120多名工作人员开始了一个不眠之夜. "第一组任务完成,第二组准备就绪!" "第二组就位,开始执行!" 铿锵有力的对话声打破了寂静的夜. 尽管做了10个多月的充分准备,但此时,每一次发令.每一步执行.每一遍核实.每一项确认,每一个人都不敢懈怠.键盘传来清澈的敲击声,屏幕一行行代码迅速闪过:大BOSS们

ActiveMQ私有云、公有云以及Docker环境高可用集群方案汇总

原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 .作者信息和本声明.否则将追究法律责任.http://dgd2010.blog.51cto.com/1539422/1749983 ActiveMQ软件概述 ActiveMQ提供消息队列服务. ActiveMQ高可用原理 ActiveMQ高可用由三部分组成. 1.ActiveMQ的master-slave 两个运行的ActiveMQ instance如果同时使用一套持久化存储,那么这两个ActiveMQ instance就会构成ma

戴尔存储方案助苏州工业园区私有云平台

提及戴尔,已经从原有PC厂商转型到端到端解决方案供应商,通过近些年的并购,戴尔逐渐形成了从服务器.存储.网络等方面拥有独立的产品线,而如今的戴尔致力于为中小型企业提供云计算平台上平衡而适用的端到端解决方案,以满足客户对数据应用的需求. 戴尔通过收购获取创新技术 作为转型阶段的戴尔,逐渐形成了从服务器.存储.网络以及服务等方面拥有独立的解决方案,提供端到端的用户IT应用方案,特别是中小企业方面,针对服务器.存储市场用户需求进行产品研发和推广,在虚拟化和云计算趋势下,利用创新的产品技术提供用户私有云

华为用友发布企业私有云方案 推用友iUAP一体机

华为与用友发布了企业私有云联合解决方案.面向大型企业私有云推出了基于华为IT产品的用友解决方案一体机iUAP. 华为用友发布企业私有云方案 推用友iUAP一体机 用友网络高级副总裁郑雨林透露,"双方高度匹配与互补,走到一起十分自然."除了用友iUAP一体机,双方针对消费品.公共事业和交通三大行业也推出了相应的解决方案. 据介绍,双方此次合作的目的有两个,一是共同致力于服务企业互联网化,帮助用户将关键核心业务应用云化,并在此基础上为企业提供数据整合与应用服务:二是创新IT基础设施,帮助企

移动OA市场火热,保障安全选流程云私有云协同方案!

随着移动互联网的迅猛发展,云计算日益兴起.普及,协同办公OA系统呈现高速增长的态势,受到众多企业的竞相追捧,协同方案成为近几年互联网+的发展趋势.云计算的作用,就是可把不少的IT基础工作交给超强计算能力.超强储存.超省钱模式.超便捷服务的云平台,对于处于成长期的集团企业而言,不失为一个成本可控.安全可靠的IT解决方案. 移动互联网的膨胀,移动终端的强化,强烈刺激着移动OA办公市场,而企业规模扩张,分支机构骤增.外出办公频繁等现象逐渐增多,进一步加剧了移动办公的火爆程度,企业都在积极拥抱新技术.企

向私有云过渡的步骤有哪些?

第一步是要向服务器虚拟化之外进行拓展.在这一阶段,许多用户都在为了达成可用性目的而关注虚拟化.因此,关注虚拟基础架构改善可用性的诸方面是迈向私有云的第一步. 今天,正在将存储与虚拟化相结合的企业用户也开始了解到拓宽资源虚拟化的影响,Ideas International的Iams表示."当我们走到这一阶段时,服务器的虚拟化已成为一种常规而不再是例外情形,大多数的工作负载都被虚拟化了,这个阶段也就是虚拟化与业务流程相互交融的阶段". 一旦到了这个阶段,你就必须重新考虑如何规划存储流程,I

私有云、公有云or混合云?三步教你如何选择最适云方案

前言: 本文将帮助您确定多云环境是否适合您的应用,并为您选择正确的云模型提供一些建议. 当你的企业在建立自己的云架构时,你需要考虑许多因素:需要什么功能?哪家供应商更可靠?私有云还是混合云?资源如何分配-- 今天,我们就来聊聊这个问题:如何管理好你的混合云? 公有云和私有云分别有着自己的优势,私有云对数据的安全性和服务质量进行最有效的把控,企业选择私有云是基于自身信息化建设的考虑,主要驱动力包括降低软硬件成本.实现应用系统快速部署.构建安全自主可控的基础架构环境等.在公有云上运行大数据工作负载比