إنتقل إلى المحتوى الرئيسي

أمن الشبكة

يعامل النشر بمستوى الدفاع الشبكة بوصفها مستوى تحكّم أساسيًا. تغطّي هذه الصفحة عناصر التحكّم في المحيط (موازن الأحمال، WAF، جدار الحماية) وعناصر التحكّم الداخلية (NetworkPolicies، mTLS، التقسيم).

تدفّق حركة المرور والدفاع في العمق​

موازنة الأحمال​

البيئةموازن الأحمال الموصى به
OpenShift على أجهزة فعليةMetalLB (L2/BGP) أمام موجّه Ingress
مركز بيانات مؤسسيF5 BIG-IP LTM أو Citrix ADC أو موازن أحمال عتادي موجود
VMware / OpenStackموازن أحمال المنصّة (NSX ALB، Octavia) أو موازن أحمال عتادي خارجي

إرشادات:

  • وازِن الأحمال عبر جميع نسخ موجّه Ingress لتحقيق التوافر العالي؛ وافحص صحة نقاط نهاية الموجّه.
  • أنهِ TLS أو مرّره وفقًا لما إذا كان WAF بحاجة إلى فحص الحمولات (انظر أدناه).
  • احتفظ بعناوين IP المصدر للعملاء (X-Forwarded-For / بروتوكول PROXY) لأغراض تسجيل التدقيق.

جدار حماية تطبيقات الويب (WAF)​

يفحص WAF حركة مرور HTTP(S) بحثًا عن هجمات طبقة التطبيق (OWASP Top 10).

الخيارملاحظات
ModSecurity + مجموعة القواعد الأساسية OWASP (CRS)مفتوح المصدر، قابل للنشر داخل المؤسسة / في بيئة معزولة
F5 Advanced WAF (ASM)مؤسسي، يتكامل مع BIG-IP LTM
Citrix Web App Firewallمؤسسي
Imperva / Fortinet FortiWebأجهزة مؤسسية

الأساس الموصى به:

  • فعّل OWASP CRS في وضع الحظر بعد فترة ضبط قصيرة.
  • افرض حدودًا لحجم الطلبات، وتحديد المعدّل، وقوائم السماح الجغرافية/لعناوين IP حيثما كان ذلك منطبقًا.
  • أعِد توجيه سجلات WAF إلى نظام SIEM لديك (انظر الامتثال والتدقيق).

TLS في كل مكان​

  • خارجيًا: TLS 1.2+ (يُفضّل TLS 1.3) عند موازن الأحمال / موجّه Ingress. استخدم شهادات من مرجع التصديق المؤسسي/الداخلي لديك — وهو أمر مناسب للمواقع المعزولة.
  • داخليًا: تُشفّر حركة المرور بين الخدمات؛ ويصل الواجهة الخلفية إلى OpenBao فقط عبر قنوات مصادَقة متبادلة (mTLS).
  • سياسة الشيفرات: اقصر على الشيفرات القوية؛ يمكن ضبط tlsSecurityProfile الخاص بـ IngressController في OpenShift على Intermediate أو Modern، أو على ملف تعريف مخصّص متوافق مع FIPS لبيئات الدفاع.
# Enforce a modern TLS profile on the Ingress Router
apiVersion: operator.openshift.io/v1
kind: IngressController
metadata:
name: default
namespace: openshift-ingress-operator
spec:
tlsSecurityProfile:
type: Modern

قواعد جدار الحماية شمال-جنوب​

هذه هي تدفّقات المحيط التي يجب السماح بها؛ ارفض كل ما عداها.

#المصدرالوجهةالمنفذ/البروتوكولالغرض
1العملاءعنوان VIP لموازن الأحمال443/TCPوصول المستخدم (HTTPS)
2موازن الأحمالموجّه Ingress443/TCPإعادة التوجيه إلى المجموعة
3المسؤولونواجهة OpenShift API6443/TCPإدارة المجموعة
4العُقد العاملةأجهزة OpenBao الافتراضية8200/TCPاسترجاع الأسرار
5العُقد العاملةأجهزة PostgreSQL الافتراضية5432/TCPقاعدة البيانات
6ArgoCDGitLab443/TCP، 22/TCPمصدر GitOps
7المجموعة / Veleroتخزين الكائنات443/TCPالنسخ الاحتياطية
8أجهزة OpenBao الافتراضيةHSMحسب المورّدجذر الثقة (اختياري)
9سجل النسخ المتطابقالمجموعة443/TCPسحب الصور في البيئة المعزولة

التجزئة الدقيقة شرق-غرب (NetworkPolicies)​

داخل المجموعة، افرض وضعية الرفض الافتراضي واسمح فقط بالتدفّقات المطلوبة. هذا يحتوي الحركة الجانبية.

# Default deny all ingress in the duokey namespace
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
namespace: duokey
spec:
podSelector: {}
policyTypes: ["Ingress"]
---
# Allow only the frontend to reach the backend API
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-api
namespace: duokey
spec:
podSelector:
matchLabels: { app: duokey-api }
policyTypes: ["Ingress"]
ingress:
- from:
- podSelector:
matchLabels: { app: duokey-frontend }
ports:
- protocol: TCP
port: 8080

شبكة الخدمات و mTLS (اختياري)​

لتحقيق أمن شرق-غرب بنموذج انعدام الثقة، انشر Red Hat OpenShift Service Mesh (Istio) لفرض mTLS الصارم بين جميع أحمال العمل، مع سياسات تفويض دقيقة وقياسات عن بُعد لكل خدمة.

تقسيم الشبكة (VLANs)​

قسّم البنية التحتية الداعمة على شبكات VLAN معزولة:

VLANالغرض
التطبيقحركة مرور العُقد العاملة/Ingress في OpenShift
الواجهة الخلفية / البياناتPostgreSQL، Redis، التخزين
الآمنةOpenBao و HSM (الأكثر تقييدًا)
الإدارةالوصول خارج النطاق / الإداري
البيئة المعزولة

يمكن للبنية بأكملها العمل دون أي وصول صادر إلى الإنترنت. استخدم سجل نسخ متطابق داخلي للصور، وأبقِ موفّر الهوية ومدير الأسرار و HSM داخل المؤسسة بالكامل.