【问题标题】:Securing Cassandra Database on AWS在 AWS 上保护 Cassandra 数据库
【发布时间】:2016-10-09 01:38:40
【问题描述】:

我最近在 AWS 上创建了一个 Cassandra 集群。我还编写了一个客户端程序来访问它。一切正常。但是,我担心安全性。在我的客户端程序中,我只需要知道集群的 IP 地址,然后我就可以连接到它并在其上运行查询。这对安全不是很不利吗?人们通常如何安全地做到这一点?

谢谢

【问题讨论】:

    标签: security amazon-web-services cassandra datastax cassandra-2.0


    【解决方案1】:

    您应该已经为您的集群定义了一个安全组,即使它们是默认的。检查Security Groups for Your VPC

    至少,您应该限制对服务所需端口的公共访问。

    老实说,我会将其与您的 IP 号码联系起来,直到您更好地掌握实施的整体安全要求。

    【讨论】:

      【解决方案2】:

      默认情况下,Cassandra 安装时禁用所有安全功能。您可以启用四个主要功能:

      • Internal Authentication:这允许用户名/密码访问您的集群。您可以点击链接,并在您的 cassandra.yaml 中设置 authenticator: PasswordAuthenticator 以启用。
      • Internal Authorization:这在 Cassandra 中启用了权限安全性。再次查看链接中的信息,并在您的 cassandra.yaml 中设置 authorizer: CassandraAuthorizer 以启用。
      • Client-to-Node encryption:这可以保护您在客户端应用程序和集群之间传输的数据。
      • Node-to-Node encryption:这可以保护集群中不同节点之间的数据。

      至少,我建议启用内部身份验证和授权。 SSL 加密稍微复杂一些(尽管仍然是一个好主意),但可能需要根据您的公司政策和数据的敏感性。这当然是对您的集群应用适当的 AWS 安全组的补充。

      【讨论】:

        【解决方案3】:

        最好有两个安全组,一个用于 Cassandra,一个用于应用程序。 Cassandra 节点只分配了内部 IP,没有公共 IP,并且只限制了应用程序安全组对 Cassandra 端口的访问。这确保只有应用程序可以访问 Cassandra。

        您还应该启用 Cassandra 身份验证和授权,遵循 official security guide

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 1970-01-01
          • 2019-09-21
          • 1970-01-01
          • 1970-01-01
          • 2012-10-07
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          相关资源
          最近更新 更多