公有云攻防-云产品概念
云产品与基础概念笔记
以阿里云为主,兼顾其他主流厂商(AWS、腾讯云)异同。
1. 云平台基础
云计算厂商提供大量 IaaS / PaaS 产品,不同厂商命名不同,但功能大致相似:
| 功能 | 阿里云 | 腾讯云 | AWS | 说明 |
|---|---|---|---|---|
| 云服务器 | ECS(Elastic Compute Service) | CVM(Cloud Virtual Machine) | EC2 | 虚拟计算实例 |
| 对象存储 | OSS(Object Storage Service) | COS(Cloud Object Storage) | S3 | 存放图片、视频、备份等文件 |
| 负载均衡 | SLB(Server Load Balancer) | CLB(Cloud Load Balancer) | ELB | 分发流量,提高可用性 |
| 云数据库 | RDS(Relational Database Service) | TencentDB(MySQL、PostgreSQL) | RDS | 托管式关系型数据库 |
| 专有网络 | VPC(Virtual Private Cloud) | 同名 VPC | VPC | 用户自定义的私有网络 |
| 身份访问控制 | RAM(Resource Access Management) | CAM | IAM | 控制身份与权限 |
记忆技巧:
-
计算 → ECS
-
存储 → OSS
-
数据库 → RDS
-
网络 → SLB / VPC
-
权限 → RAM / IAM
2. 核心云产品
2.1 ECS(云服务器)
-
定义:Elastic Compute Service,云上的虚拟计算服务器
-
组成:
-
vCPU、内存
-
磁盘(系统盘 / 数据盘)
-
网络接口(内网/公网)
-
操作系统(Linux / Windows)
-
-
特点:
-
弹性伸缩:可随需增减配置
-
与其他云资源内网互通(无公网流量费)
-
-
渗透提示:云上的 ECS 与传统物理主机无本质区别,常见漏洞(如 SQL 注入、XSS、弱口令)都可攻击
2.2 SLB(云负载均衡)
-
定义:Server Load Balancer
-
作用:
-
将来自客户端的请求按策略分发到后端多台 ECS
-
避免单点故障,提高可用性和吞吐量
-
-
模式:
-
四层负载(基于 TCP/UDP)
-
七层负载(基于 HTTP/HTTPS,可做路径/主机转发)
-

四层:
工作在 传输层(TCP/UDP)。
只关心客户端请求的 目标 IP 地址 和 端口号。
不解析上层应用协议内容(例如 HTTP 的 URL)。
负载均衡器通常直接通过 NAT / TCP Proxy 把数据包转发到后端服务器。
七层:
工作在 应用层(HTTP/HTTPS/gRPC/WebSocket)。
能读取并解析应用层协议数据(如 HTTP 的 URL 路径、Host 头、Cookie、Query 参数)。
能基于这些内容做智能的转发(如不同业务路径转发到不同的后端服务)。
-
安全性:
-
可配合 WAF(Web Application Firewall)过滤恶意流量
-
通过 SLB 暴露公网入口,后端 ECS 通常放在私有子网中
-
2.3 OSS(对象存储)
-
定义:Object Storage Service
-
功能:
-
存储非结构化数据:图片、视频、日志、备份
-
提供 RESTful API,跨平台、可弹性扩展
-
按实际使用容量付费
-
-
访问控制:
-
支持签名 URL(带时间戳)避免被重放
-
通过 AccessKey 对请求签名认证
-
-
常见安全问题:
-
存储桶公开权限配置不当 → 数据泄露
-
过期或泄露的 AccessKey → 可被滥用下载/删除对象
-
2.4 安全组(Security Group)
-
定义:云上虚拟防火墙
-
特点:
-
基于状态检测,控制入站/出站流量
-
在云端划分安全域
-
同一安全组内实例默认内网互通
-
-
安全要点:
-
不要放行
0.0.0.0/0的高危端口(如 22、3306、6379) -
配合 VPC 子网安全策略
-
2.5 RDS(关系型数据库)
-
定义:Relational Database Service
-
支持引擎:MySQL、SQL Server 等
-
特点:
-
托管式:自动备份、容灾、高可用
-
可弹性扩容
-
与 ECS 内网互通 → 减少公网暴露面
-
-
安全建议:
-
避免将 RDS 暴露在公网
-
配合 VPC / 安全组控制访问来源
-
2.6 VPC(专有网络)
-
定义:Virtual Private Cloud
-
作用:
-
用户在云上自建私有网络空间
-
二层逻辑隔离(不同 VPC 之间默认不可互通)
-
-
组件:
-
子网(Subnet)
-
路由表
-
NAT 网关 / VPN 网关
-
-
意义:
-
便于分区部署、分环境隔离(生产/测试)
-
配合安全组与访问控制,实现纵深防御
-
2.7 RAM(访问控制)
-
定义:Resource Access Management
-
功能:
-
在主账号下创建多个身份(子用户、角色、用户组)
-
给身份分配精细化权限(Policy)
-
-
示例:
-
开发人员仅有管理 ECS 的权限
-
运维人员有重启实例权限,但不能删除
-
-
安全重点:
-
遵循最小权限原则(Least Privilege)
-
对高权限用户启用 MFA
-
2.8 AccessKey
-
定义:用于编程访问云 API 的身份凭证
-
组成:
-
AccessKeyID:公开的身份标识
-
AccessKeySecret:私密的密钥,用于签名请求
-
-
工作流程:
-
客户端生成请求 → 计算签名(HMAC 算法) → 附带时间戳发送
-
OSS 服务用存储的 AccessKeySecret 重新计算签名
-
比对一致则放行,否则返回
HTTP 403 Forbidden
-
-
安全注意:
-
不要把 AK 硬编码进代码仓库(防止泄露)
-
定期轮换、配合最小权限策略
-
可使用临时 AK(STS Token)降低风险
-
3. 云安全相关补充概念
3.1 IAM 策略
-
IAM(Identity and Access Management)是云上的 身份与权限系统
-
策略(Policy)用 JSON 定义:谁可以对哪些资源执行哪些操作
-
过度授权或策略配置错误是常见攻击面
3.2 IMDS 与 IMDSv2
-
IMDS(Instance Metadata Service)
-
云主机本地
169.254.169.254服务,程序可获取实例信息和临时凭证
-
-
风险:早期 IMDSv1 无验证 → SSRF 可窃取凭证
-
IMDSv2:引入 Session Token,多步交互,防止 SSRF 滥用
-
建议:强制启用 IMDSv2(或等效安全机制)
4. 渗透 & 防御要点
-
云资产渗透方式与传统 Web 渗透类似,但需额外关注:
-
云控制台暴露(弱口令 / 无 MFA)
-
OSS / COS 存储桶权限错误
-
IAM 策略过度授权
-
凭证(AccessKey)泄露
-
IMDSv1 被 SSRF 滥用
-
-
防御措施:
-
强密码 + MFA
-
最小权限原则
-
网络隔离(VPC + 安全组)
-
日志审计(ActionTrail、CloudTrail)
-
定期轮换凭证
-
总结
-
ECS → 云服务器
-
SLB → 负载均衡
-
OSS → 对象存储
-
RDS → 托管数据库
-
VPC → 私有网络
-
RAM / IAM → 权限管理
-
AccessKey → API 调用凭证
-
云安全核心:身份、网络、存储、凭证、日志
牢记:云上架构与传统机房类似,但接口化 → 攻防更多围绕 权限与配置
“云安全三板斧”:
保护控制台
保护凭证
配置最小权限与隔离
更多推荐


所有评论(0)