【发布时间】:2016-10-09 01:38:40
【问题描述】:
我最近在 AWS 上创建了一个 Cassandra 集群。我还编写了一个客户端程序来访问它。一切正常。但是,我担心安全性。在我的客户端程序中,我只需要知道集群的 IP 地址,然后我就可以连接到它并在其上运行查询。这对安全不是很不利吗?人们通常如何安全地做到这一点?
谢谢
【问题讨论】:
标签: security amazon-web-services cassandra datastax cassandra-2.0
我最近在 AWS 上创建了一个 Cassandra 集群。我还编写了一个客户端程序来访问它。一切正常。但是,我担心安全性。在我的客户端程序中,我只需要知道集群的 IP 地址,然后我就可以连接到它并在其上运行查询。这对安全不是很不利吗?人们通常如何安全地做到这一点?
谢谢
【问题讨论】:
标签: security amazon-web-services cassandra datastax cassandra-2.0
您应该已经为您的集群定义了一个安全组,即使它们是默认的。检查Security Groups for Your VPC
至少,您应该限制对服务所需端口的公共访问。
老实说,我会将其与您的 IP 号码仅联系起来,直到您更好地掌握实施的整体安全要求。
【讨论】:
默认情况下,Cassandra 安装时禁用所有安全功能。您可以启用四个主要功能:
authenticator: PasswordAuthenticator 以启用。authorizer: CassandraAuthorizer 以启用。至少,我建议启用内部身份验证和授权。 SSL 加密稍微复杂一些(尽管仍然是一个好主意),但可能需要根据您的公司政策和数据的敏感性。这当然是对您的集群应用适当的 AWS 安全组的补充。
【讨论】:
最好有两个安全组,一个用于 Cassandra,一个用于应用程序。 Cassandra 节点只分配了内部 IP,没有公共 IP,并且只限制了应用程序安全组对 Cassandra 端口的访问。这确保只有应用程序可以访问 Cassandra。
您还应该启用 Cassandra 身份验证和授权,遵循 official security guide。
【讨论】: