16 SUSE Security #
SUSE Security 是一款适用于 Kubernetes 的安全解决方案,它在一个统一的软件包中提供 L7 网络安全、运行时安全、供应链安全和合规性检查。
SUSE Security 是一款以多个容器组成的平台形式部署的安全产品,每个容器通过各种端口和接口进行通信。在底层,它使用 NeuVector 作为其基础容器安全组件。SUSE Security 平台由以下容器组成:
Manager。一个提供基于 Web 的控制台的无状态容器。通常只需要一个,并且可以在任何地方运行。Manager 的故障不会影响控制器或 Enforcer 的任何操作。但是,某些通知(事件)和最近的连接数据由 Manager 缓存在内存中,因此查看这些数据会受到影响。
控制器。SUSE Security 的“控制平面”必须部署在高可用性 (HA) 配置中,以确保在节点故障时不会丢失配置。它们可以在任何地方运行,尽管客户通常因为其关键性而选择将它们放置在“管理”、主节点或基础架构节点上。
Enforcer。此容器作为 DaemonSet 部署,因此每个要保护的节点上都有一个 Enforcer。通常部署到每个工作节点,但也可以启用主节点和基础架构节点的调度以将其部署到这些节点上。注意:如果 Enforcer 不在集群节点上,并且连接来自该节点上的 Pod,SUSE Security 会将其标记为“非托管”工作负载。
扫描程序。在控制器的指导下,使用内置的 CVE 数据库执行漏洞扫描。可以部署多个扫描程序以提高扫描容量。扫描程序可以在任何地方运行,但通常在控制器运行的节点上运行。有关扫描程序节点的规模调整注意事项,请参见下文。当用于构建阶段扫描时,扫描程序也可以独立调用,例如在触发扫描、检索结果并停止扫描程序的流水线中。扫描程序包含最新的 CVE 数据库,因此应每天更新。
更新程序。当需要更新 CVE 数据库时,更新程序会通过 Kubernetes 定时任务触发扫描程序的更新。请务必针对您的环境进行配置。
更深入的 SUSE Security 入门和最佳实践文档可以在 这里找到。
16.1 SUSE Telco Cloud 如何使用 SUSE Security? #
SUSE Telco Cloud 为边缘部署提供了一个更精简的 SUSE Security 配置作为起点。
16.2 重要注意事项 #
Scanner容器必须有足够的内存,以便将要扫描的镜像拉取到内存中并展开。要扫描超过 1 GB 的镜像,请将扫描程序的内存增加到略高于预期最大镜像大小的值。在保护模式下预计会有大量的网络连接。
Enforcer在保护(内联防火墙拦截)模式下需要处理器和内存来保持和检查连接以及可能的有效负载(DLP)。增加内存并为Enforcer专用一个处理器核心可以确保足够的包过滤能力。
16.3 使用 Edge Image Builder 进行安装 #
SUSE Telco Cloud 正在使用 Chapter 12, Edge Image Builder 以自定义基础 SUSE Linux Micro OS 镜像。 请遵循 Section 63.7, “SUSE Security 安装” 以在 EIB 配置的 Kubernetes 集群之上进行 SUSE Security 的隔离的安装。