云产品与基础概念笔记

以阿里云为主,兼顾其他主流厂商(AWS、腾讯云)异同。


1. 云平台基础

云计算厂商提供大量 IaaS / PaaS 产品,不同厂商命名不同,但功能大致相似:

功能 阿里云 腾讯云 AWS 说明
云服务器 ECS(Elastic Compute Service) CVM(Cloud Virtual Machine) EC2 虚拟计算实例
对象存储 OSS(Object Storage Service) COS(Cloud Object Storage) S3 存放图片、视频、备份等文件
负载均衡 SLB(Server Load Balancer) CLB(Cloud Load Balancer) ELB 分发流量,提高可用性
云数据库 RDS(Relational Database Service) TencentDB(MySQL、PostgreSQL) RDS 托管式关系型数据库
专有网络 VPC(Virtual Private Cloud) 同名 VPC VPC 用户自定义的私有网络
身份访问控制 RAM(Resource Access Management) CAM IAM 控制身份与权限

记忆技巧:

  • 计算 → ECS

  • 存储 → OSS

  • 数据库 → RDS

  • 网络 → SLB / VPC

  • 权限 → RAM / IAM


2. 核心云产品

2.1 ECS(云服务器)

  • 定义:Elastic Compute Service,云上的虚拟计算服务器

  • 组成

    • vCPU、内存

    • 磁盘(系统盘 / 数据盘)

    • 网络接口(内网/公网)

    • 操作系统(Linux / Windows)

  • 特点

    • 弹性伸缩:可随需增减配置

    • 与其他云资源内网互通(无公网流量费)

  • 渗透提示:云上的 ECS 与传统物理主机无本质区别,常见漏洞(如 SQL 注入、XSS、弱口令)都可攻击


2.2 SLB(云负载均衡)

  • 定义:Server Load Balancer

  • 作用

    • 将来自客户端的请求按策略分发到后端多台 ECS

    • 避免单点故障,提高可用性和吞吐量

  • 模式

    • 四层负载(基于 TCP/UDP)

    • 七层负载(基于 HTTP/HTTPS,可做路径/主机转发)

四层:

  • 工作在 传输层(TCP/UDP)

  • 只关心客户端请求的 目标 IP 地址 和 端口号

  • 不解析上层应用协议内容(例如 HTTP 的 URL)。

  • 负载均衡器通常直接通过 NAT / TCP Proxy 把数据包转发到后端服务器。

七层:

  • 工作在 应用层(HTTP/HTTPS/gRPC/WebSocket)

  • 能读取并解析应用层协议数据(如 HTTP 的 URL 路径、Host 头、Cookie、Query 参数)。

  • 能基于这些内容做智能的转发(如不同业务路径转发到不同的后端服务)。

  • 安全性

    • 可配合 WAF(Web Application Firewall)过滤恶意流量

    • 通过 SLB 暴露公网入口,后端 ECS 通常放在私有子网中


2.3 OSS(对象存储)

  • 定义:Object Storage Service

  • 功能

    • 存储非结构化数据:图片、视频、日志、备份

    • 提供 RESTful API,跨平台、可弹性扩展

    • 按实际使用容量付费

  • 访问控制

    • 支持签名 URL(带时间戳)避免被重放

    • 通过 AccessKey 对请求签名认证

  • 常见安全问题

    • 存储桶公开权限配置不当 → 数据泄露

    • 过期或泄露的 AccessKey → 可被滥用下载/删除对象


2.4 安全组(Security Group)

  • 定义:云上虚拟防火墙

  • 特点

    • 基于状态检测,控制入站/出站流量

    • 在云端划分安全域

    • 同一安全组内实例默认内网互通

  • 安全要点

    • 不要放行 0.0.0.0/0 的高危端口(如 22、3306、6379)

    • 配合 VPC 子网安全策略


2.5 RDS(关系型数据库)

  • 定义:Relational Database Service

  • 支持引擎:MySQL、SQL Server 等

  • 特点

    • 托管式:自动备份、容灾、高可用

    • 可弹性扩容

    • 与 ECS 内网互通 → 减少公网暴露面

  • 安全建议

    • 避免将 RDS 暴露在公网

    • 配合 VPC / 安全组控制访问来源


2.6 VPC(专有网络)

  • 定义:Virtual Private Cloud

  • 作用

    • 用户在云上自建私有网络空间

    • 二层逻辑隔离(不同 VPC 之间默认不可互通)

  • 组件

    • 子网(Subnet)

    • 路由表

    • NAT 网关 / VPN 网关

  • 意义

    • 便于分区部署、分环境隔离(生产/测试)

    • 配合安全组与访问控制,实现纵深防御


2.7 RAM(访问控制)

  • 定义:Resource Access Management

  • 功能

    • 在主账号下创建多个身份(子用户、角色、用户组)

    • 给身份分配精细化权限(Policy)

  • 示例

    • 开发人员仅有管理 ECS 的权限

    • 运维人员有重启实例权限,但不能删除

  • 安全重点

    • 遵循最小权限原则(Least Privilege)

    • 对高权限用户启用 MFA


2.8 AccessKey

  • 定义:用于编程访问云 API 的身份凭证

  • 组成

    • AccessKeyID:公开的身份标识

    • AccessKeySecret:私密的密钥,用于签名请求

  • 工作流程

    1. 客户端生成请求 → 计算签名(HMAC 算法) → 附带时间戳发送

    2. OSS 服务用存储的 AccessKeySecret 重新计算签名

    3. 比对一致则放行,否则返回 HTTP 403 Forbidden

  • 安全注意

    • 不要把 AK 硬编码进代码仓库(防止泄露)

    • 定期轮换、配合最小权限策略

    • 可使用临时 AK(STS Token)降低风险


3. 云安全相关补充概念

3.1 IAM 策略

  • IAM(Identity and Access Management)是云上的 身份与权限系统

  • 策略(Policy)用 JSON 定义:谁可以对哪些资源执行哪些操作

  • 过度授权或策略配置错误是常见攻击面


3.2 IMDS 与 IMDSv2

  • IMDS(Instance Metadata Service)

    • 云主机本地 169.254.169.254 服务,程序可获取实例信息和临时凭证

  • 风险:早期 IMDSv1 无验证 → SSRF 可窃取凭证

  • IMDSv2:引入 Session Token,多步交互,防止 SSRF 滥用

  • 建议:强制启用 IMDSv2(或等效安全机制)


4. 渗透 & 防御要点

  • 云资产渗透方式与传统 Web 渗透类似,但需额外关注:

    • 云控制台暴露(弱口令 / 无 MFA)

    • OSS / COS 存储桶权限错误

    • IAM 策略过度授权

    • 凭证(AccessKey)泄露

    • IMDSv1 被 SSRF 滥用

  • 防御措施:

    • 强密码 + MFA

    • 最小权限原则

    • 网络隔离(VPC + 安全组)

    • 日志审计(ActionTrail、CloudTrail)

    • 定期轮换凭证


总结

  • ECS → 云服务器

  • SLB → 负载均衡

  • OSS → 对象存储

  • RDS → 托管数据库

  • VPC → 私有网络

  • RAM / IAM → 权限管理

  • AccessKey → API 调用凭证

  • 云安全核心:身份、网络、存储、凭证、日志

牢记:云上架构与传统机房类似,但接口化 → 攻防更多围绕 权限与配置
“云安全三板斧”:

  • 保护控制台

  • 保护凭证

  • 配置最小权限与隔离

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐