أمن الشبكة
يعامل النشر بمستوى الدفاع الشبكة بوصفها مستوى تحكّم أساسيًا. تغطّي هذه الصفحة عناصر التحكّم في المحيط (موازن الأحمال، WAF، جدار الحماية) وعناصر التحكّم الداخلية (NetworkPolicies، mTLS، التقسيم).
تدفّق حركة المرور والدفاع في العمق
موازنة الأحمال
| البيئة | موازن الأحمال الموصى به |
|---|---|
| OpenShift على أجهزة فعلية | MetalLB (L2/BGP) أمام موجّه Ingress |
| مركز بيانات مؤسسي | F5 BIG-IP LTM أو Citrix ADC أو موازن أحمال عتادي موجود |
| VMware / OpenStack | موازن أحمال المنصّة (NSX ALB، Octavia) أو موازن أحمال عتادي خارجي |
إرشادات:
- وازِن الأحمال عبر جميع نسخ موجّه Ingress لتحقيق التوافر العالي؛ وافحص صحة نقاط نهاية الموجّه.
- أنهِ TLS أو مرّره وفقًا لما إذا كان WAF بحاجة إلى فحص الحمولات (انظر أدناه).
- احتفظ بعناوين IP المصدر للعملاء (X-Forwarded-For / بروتوكول PROXY) لأغراض تسجيل التدقيق.
جدار حماية تطبيقات الويب (WAF)
يفحص WAF حركة مرور HTTP(S) بحثًا عن هجمات طبقة التطبيق (OWASP Top 10).
| الخيار | ملاحظات |
|---|---|
| ModSecurity + مجموعة القواعد الأساسية OWASP (CRS) | مفتوح المصدر، قابل للنشر داخل المؤسسة / في بيئة معزولة |
| F5 Advanced WAF (ASM) | مؤسسي، يتكامل مع BIG-IP LTM |
| Citrix Web App Firewall | مؤسسي |
| Imperva / Fortinet FortiWeb | أجهزة مؤسسية |
الأساس الموصى به:
- فعّل OWASP CRS في وضع الحظر بعد فترة ضبط قصيرة.
- افرض حدودًا لحجم الطلبات، وتحديد المعدّل، وقوائم السماح الجغرافية/لعناوين IP حيثما كان ذلك منطبقًا.
- أعِد توجيه سجلات WAF إلى نظام SIEM لديك (انظر الامتثال والتدقيق).
TLS في كل مكان
- خارجيًا: TLS 1.2+ (يُفضّل TLS 1.3) عند موازن الأحمال / موجّه Ingress. استخدم شهادات من مرجع التصديق المؤسسي/الداخلي لديك — وهو أمر مناسب للمواقع المعزولة.
- داخليًا: تُشفّر حركة المرور بين الخدمات؛ ويصل الواجهة الخلفية إلى OpenBao فقط عبر قنوات مصادَقة متبادلة (mTLS).
- سياسة الشيفرات: اقصر على الشيفرات القوية؛ يمكن ضبط
tlsSecurityProfileالخاص بـIngressControllerفي OpenShift علىIntermediateأوModern، أو على ملف تعريف مخصّص متوافق مع FIPS لبيئات الدفاع.
# Enforce a modern TLS profile on the Ingress Router
apiVersion: operator.openshift.io/v1
kind: IngressController
metadata:
name: default
namespace: openshift-ingress-operator
spec:
tlsSecurityProfile:
type: Modern
قواعد جدار الحماية شمال-جنوب
هذه هي تدفّقات المحيط التي يجب السماح بها؛ ارفض كل ما عداها.
| # | المصدر | الوجهة | المنفذ/البروتوكول | الغرض |
|---|---|---|---|---|
| 1 | العملاء | عنوان VIP لموازن الأحمال | 443/TCP | وصول المستخدم (HTTPS) |
| 2 | موازن الأحمال | موجّه Ingress | 443/TCP | إعادة التوجيه إلى المجموعة |
| 3 | المسؤولون | واجهة OpenShift API | 6443/TCP | إدارة المجموعة |
| 4 | العُقد العاملة | أجهزة OpenBao الافتراضية | 8200/TCP | استرجاع الأسرار |
| 5 | العُقد العاملة | أجهزة PostgreSQL الافتراضية | 5432/TCP | قاعدة البيانات |
| 6 | ArgoCD | GitLab | 443/TCP، 22/TCP | مصدر GitOps |
| 7 | المجموعة / Velero | تخزين الكائنات | 443/TCP | النسخ الاحتياطية |
| 8 | أجهزة OpenBao الافتراضية | HSM | حسب المورّد | جذر الثقة (اختياري) |
| 9 | سجل النسخ المتطابق | المجموعة | 443/TCP | سحب الصور في البيئة المعزولة |
التجزئة الدقيقة شرق-غرب (NetworkPolicies)
داخل المجموعة، افرض وضعية الرفض الافتراضي واسمح فقط بالتدفّقات المطلوبة. هذا يحتوي الحركة الجانبية.
# Default deny all ingress in the duokey namespace
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
namespace: duokey
spec:
podSelector: {}
policyTypes: ["Ingress"]
---
# Allow only the frontend to reach the backend API
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-api
namespace: duokey
spec:
podSelector:
matchLabels: { app: duokey-api }
policyTypes: ["Ingress"]
ingress:
- from:
- podSelector:
matchLabels: { app: duokey-frontend }
ports:
- protocol: TCP
port: 8080
شبكة الخدمات و mTLS (اختياري)
لتحقيق أمن شرق-غرب بنموذج انعدام الثقة، انشر Red Hat OpenShift Service Mesh (Istio) لفرض mTLS الصارم بين جميع أحمال العمل، مع سياسات تفويض دقيقة وقياسات عن بُعد لكل خدمة.
تقسيم الشبكة (VLANs)
قسّم البنية التحتية الداعمة على شبكات VLAN معزولة:
| VLAN | الغرض |
|---|---|
| التطبيق | حركة مرور العُقد العاملة/Ingress في OpenShift |
| الواجهة الخلفية / البيانات | PostgreSQL، Redis، التخزين |
| الآمنة | OpenBao و HSM (الأكثر تقييدًا) |
| الإدارة | الوصول خارج النطاق / الإداري |
يمكن للبنية بأكملها العمل دون أي وصول صادر إلى الإنترنت. استخدم سجل نسخ متطابق داخلي للصور، وأبقِ موفّر الهوية ومدير الأسرار و HSM داخل المؤسسة بالكامل.