Problemas com o modelo de segurança de Juju

1

Quais planos existem para estender o modelo de segurança em Juju? Nós vemos dois problemas significativos com o modelo atual - nenhum firewall interno dentro de um ambiente, e a incapacidade de expor portas a sistemas fora do ambiente seletivamente.

Em um ambiente, parece que todas as máquinas podem acessar qualquer porta em qualquer outra máquina nesse ambiente. Por exemplo, olhando para os grupos de segurança em um ambiente Juju implementado na AWS, cada instância lançada pelo Juju está em um grupo de segurança com todas as portas UDP e TCP abertas para esse grupo de segurança. Isso significa que, se um invasor comprometer qualquer sistema no ambiente, ele provavelmente poderá ir a qualquer lugar.

Além disso, a única maneira de expor portas fora do ambiente é expô-las a qualquer sistema externo - não há como, por exemplo, restringir o acesso a um conjunto de endereços IP.

Tanto o EC2 quanto o Openstack suportam o firewall interno e abrem portas seletivamente, e outros orquestradores, como Chef e Puppet, suportam esses recursos, então seria bom se Juju também o fizesse.

    
por Mike Evans 16.04.2014 / 10:53

1 resposta

1

Então, você está certo. Nós poderíamos estar mais seguros em termos de segurança do que estamos agora no que diz respeito a como lidamos com os portos. Estamos cientes do problema, mas infelizmente não está na nossa lista de assuntos a tratar nos próximos meses. Arquivei alguns bugs para acompanhar esses problemas, para que eles não caíssem nas rachaduras. É possível que eles possam ser escolhidos como tarefas para serem concluídas no curto prazo, mas não posso dizer com certeza.

Se você gostaria de falar mais sobre seus casos de uso e o que gostaria de ver implementado para o Juju, eu encorajo você a postar no Lista de discussão do Juju - [email protected]

    
por Nate Finch 20.05.2014 / 20:38