[發(fā)明專利]一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法在審
| 申請(qǐng)?zhí)枺?/td> | 201810195455.1 | 申請(qǐng)日: | 2018-03-09 |
| 公開(公告)號(hào): | CN108521403A | 公開(公告)日: | 2018-09-11 |
| 發(fā)明(設(shè)計(jì))人: | 李若寒;元河清;陳小龍;孟憲鑫 | 申請(qǐng)(專利權(quán))人: | 山東超越數(shù)控電子股份有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/46 |
| 代理公司: | 濟(jì)南金迪知識(shí)產(chǎn)權(quán)代理有限公司 37219 | 代理人: | 葉亞林 |
| 地址: | 250000 山東省濟(jì)南*** | 國省代碼: | 山東;37 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 多租戶網(wǎng)絡(luò) 租戶 容器平臺(tái) 隔離 虛擬交換機(jī) 網(wǎng)絡(luò) 分配 配置 | ||
本發(fā)明涉及一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法。本發(fā)明所述對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法中,Docker容器網(wǎng)絡(luò)采用虛擬交換機(jī)Open Vswitch實(shí)現(xiàn),利用Open Vswitch虛擬交換機(jī)可以配置VLAN的特性,為每一個(gè)租戶分配一個(gè)VLAN ID,將同一個(gè)租戶容器劃分到同一個(gè)VLAN中,不同租戶網(wǎng)絡(luò)通過VLAN進(jìn)行隔離。
技術(shù)領(lǐng)域
本發(fā)明涉及一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法,屬于云計(jì)算安全的技術(shù)領(lǐng)域。
背景技術(shù)
Docker是PaaS提供商dotCloud開源的一個(gè)基于LXC的高級(jí)容器引擎,源代碼托管在Github上,基于go語言并遵從Apache2.0協(xié)議開源。
Docker設(shè)想是交付運(yùn)行環(huán)境如同海運(yùn),OS如同一個(gè)貨輪,每一個(gè)在OS基礎(chǔ)上的軟件都如同一個(gè)集裝箱,用戶可以通過標(biāo)準(zhǔn)化手段自由組裝運(yùn)行環(huán)境,同時(shí)集裝箱的內(nèi)容可以由用戶自定義,也可以由專業(yè)人員制造。這樣,交付一個(gè)軟件,就是一系列標(biāo)準(zhǔn)化組件的集合的交付,這也就是基于docker的PaaS平臺(tái)產(chǎn)品的原型。
在Docker容器平臺(tái)實(shí)際部署環(huán)境中,有大量的服務(wù)器節(jié)點(diǎn),每臺(tái)服務(wù)器上都運(yùn)行了數(shù)百個(gè)甚至上千個(gè)Docker容器,這對(duì)實(shí)現(xiàn)容器網(wǎng)絡(luò)隔離,保護(hù)容器安全帶來了挑戰(zhàn)。在Docker默認(rèn)配置下,同一個(gè)服務(wù)器上,所有容器連接在一個(gè)網(wǎng)橋上,共享同樣的網(wǎng)絡(luò)資源,多租戶容器網(wǎng)絡(luò)沒有隔離,存在一定的安全隱患。
隨著互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,基于網(wǎng)絡(luò)的應(yīng)用已經(jīng)廣泛出現(xiàn)企業(yè)內(nèi)部和外部的業(yè)務(wù)系統(tǒng)中,網(wǎng)絡(luò)應(yīng)用發(fā)揮著越來越重要的作用。與此同時(shí),越來越多的網(wǎng)絡(luò)應(yīng)用也因?yàn)榇嬖诎踩[患而頻繁遭受到各種攻擊,導(dǎo)致敏感數(shù)據(jù)、頁面被篡改、數(shù)據(jù)非法訪問、甚至成為傳播木馬的傀儡,最終會(huì)給更多訪問者造成傷害,帶來嚴(yán)重?fù)p失。
針對(duì)越來越多的網(wǎng)絡(luò)層攻擊,防火墻、入侵防御等網(wǎng)絡(luò)安全設(shè)備已被廣泛部署在網(wǎng)絡(luò)邊界,網(wǎng)絡(luò)訪問控制策略設(shè)置也頗為嚴(yán)格,一般只開放HTTP等必要的服務(wù)端口,因此黑客已很難通過傳統(tǒng)網(wǎng)絡(luò)層攻擊方式進(jìn)行攻擊。
但是在云計(jì)算環(huán)境下,特別是在Docker虛擬化環(huán)境下,多租戶容器共享網(wǎng)絡(luò)資源,讓網(wǎng)絡(luò)邊界變得越來越模糊,如果黑客利用平臺(tái)中的容器為跳板,通過網(wǎng)絡(luò)攻擊其他租戶的容器,就會(huì)讓部署在網(wǎng)絡(luò)邊界的防護(hù)設(shè)備失去作用。
現(xiàn)有技術(shù)中,Docker提供三種種網(wǎng)絡(luò)驅(qū)動(dòng),它們各有千秋,也各自存在著一定的局限性。使用host驅(qū)動(dòng)可以讓Docker容器與宿主服務(wù)器共用同一個(gè)網(wǎng)絡(luò)棧,能使網(wǎng)絡(luò)模型最簡單,但是無法實(shí)現(xiàn)網(wǎng)絡(luò)隔離,缺乏安全性;網(wǎng)橋是Docker默認(rèn)使用的網(wǎng)絡(luò)驅(qū)動(dòng),容器沒有對(duì)外IP,只能通過NAT實(shí)現(xiàn)對(duì)外通信,無法實(shí)現(xiàn)跨服務(wù)器容器間直接通信;overlay驅(qū)動(dòng)支持跨主機(jī)容器間直接通信,它采用VxLAN的方式,讓容器在集群上共用一個(gè)大二層網(wǎng)絡(luò),可實(shí)現(xiàn)跨主機(jī)的通信,但多個(gè)租戶共享一個(gè)二層網(wǎng)絡(luò),無法滿足隔離需求。
發(fā)明內(nèi)容
針對(duì)現(xiàn)有技術(shù)的不足,本發(fā)明提供一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法。本發(fā)明的技術(shù)方案為:
一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法,基于虛擬交換機(jī)實(shí)現(xiàn);包括步驟如下:
1)將Docker容器平臺(tái)中每個(gè)服務(wù)器節(jié)點(diǎn)配成屬于一個(gè)IP地址空間的子網(wǎng);
2)在每個(gè)服務(wù)器節(jié)點(diǎn)上,將Docker容器默認(rèn)使用的docker0網(wǎng)橋用Open Vswitch網(wǎng)橋替換,并使每個(gè)docker容器都連到Open Vswitch普通網(wǎng)橋上,獲得同一個(gè)網(wǎng)段的IP地址;
3)在Open Vswitch網(wǎng)橋?qū)⒉煌淖鈶魟澐譃椴煌腣LAN,實(shí)現(xiàn)租戶隔離;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于山東超越數(shù)控電子股份有限公司,未經(jīng)山東超越數(shù)控電子股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810195455.1/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 用于多租戶環(huán)境中支持訪問控制列表的方法和裝置
- 多租戶容器云計(jì)算系統(tǒng)的管理網(wǎng)絡(luò)及方法
- 基于覆蓋網(wǎng)絡(luò)的多租戶虛擬專用網(wǎng)絡(luò)
- 面向云環(huán)境多租戶網(wǎng)絡(luò)的可信控制器架構(gòu)及其操作方法
- 一種多租戶的網(wǎng)絡(luò)優(yōu)化方法、系統(tǒng)、計(jì)算設(shè)備及存儲(chǔ)介質(zhì)
- 一種對(duì)Docker容器平臺(tái)上多租戶網(wǎng)絡(luò)進(jìn)行隔離的方法
- 多租戶容器云計(jì)算系統(tǒng)的管理方法
- 一種基于Open vSwitch實(shí)現(xiàn)Overlay多租戶CNI容器網(wǎng)絡(luò)的方法
- 多租戶區(qū)塊鏈網(wǎng)絡(luò)中的輕量級(jí)節(jié)點(diǎn)
- 一種實(shí)現(xiàn)多CPU架構(gòu)容器和虛機(jī)網(wǎng)絡(luò)互通的方法
- 一種工作流自動(dòng)化測(cè)試系統(tǒng)及方法
- 一種基于云平臺(tái)的多租戶系統(tǒng)
- 數(shù)據(jù)庫系統(tǒng)中測(cè)試數(shù)據(jù)的形成與操縱
- 一種在云搜索平臺(tái)中構(gòu)建索引和進(jìn)行搜索的方法和裝置
- 多層級(jí)租戶體系的租戶節(jié)點(diǎn)創(chuàng)建方法、裝置、設(shè)備和計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 多租戶區(qū)塊鏈網(wǎng)絡(luò)中的輕量級(jí)節(jié)點(diǎn)
- 一種多租戶模式下的租戶合并方法
- 基于多租戶的資源調(diào)配方法和裝置
- 一種基于租戶屬性的多租戶數(shù)據(jù)隔離方法及系統(tǒng)
- 一種SaaS多租戶數(shù)據(jù)隔離的方法、裝置、設(shè)備及介質(zhì)
- 插入度法適運(yùn)水份極限實(shí)驗(yàn)測(cè)試儀
- 用于深海采礦的海底容器運(yùn)輸系統(tǒng)
- 一種Docker容器狀態(tài)實(shí)時(shí)同步方法
- 一種容器云平臺(tái)的網(wǎng)絡(luò)管理方法及系統(tǒng)
- 基于容器和云平臺(tái)的全國產(chǎn)化融合云平臺(tái)管理方法及系統(tǒng)
- 輸送單元
- 電商交易方法、裝置、電子設(shè)備及介質(zhì)
- 一種基于容器技術(shù)的異地及異構(gòu)資源統(tǒng)一管理方法及系統(tǒng)
- 一種多架構(gòu)CPU節(jié)點(diǎn)的管理方法、裝置及相關(guān)組件
- 一種OpenPOWER平臺(tái)上CEPH系統(tǒng)的使用方法及相關(guān)組件





