1.2. 安全区


安全区是共享常见安全问题的通用资源、应用程序、网络和服务器。安全区应共享相同的身份验证和授权要求和用户。

您可能需要重新定义您自己的安全区,以根据云的唯一架构、环境中可接受的信任级别以及标准化要求来更精细。区域及其信任要求可能会因云实例是公共、私有还是混合而有所不同。

部署安全强化型 OpenStack 云(从至少到最受信任)所需的最小区如下:

  • 公共区 :公共区托管面向公共的 API,以及浮动 IP 和 SNAT 等 neutron 外部网络,用于实例的外部连接。此区域是云基础架构的不受信任的区域。它指的是通过公共或您区域以外的网络或 Red Hat OpenStack Platform 部署外部的网络进行云访问。

遍历此区域的任何具有保密性或完整性要求的数据都应使用编译控制进行保护。

  • guest zone :guest zone 托管项目网络,无论是 VXLAN 还是 GENEVE。公共云和私有云供应商对实例使用没有严格控制,或者允许不受限制的互联网访问实例。

如果您是私有云提供商,如果实施控制以模拟实例和相关项目,则可将其视为内部和可信网络,以包括底层硬件和物理网络。

  • 存储访问区域 :存储访问区域用于存储管理、监控和集群,以及存储流量本身。

在此网络中传输的数据需要高级别的完整性和机密性。也可能具有强大的可用性要求。

除复制要求外,请勿使此网络可从云外部访问,但存储设备组件以外的存储设备从安全角度来说是敏感的。

  • 管理区域 :管理区域包括 undercloud、主机操作系统、服务器硬件、物理网络和 Red Hat OpenStack Platform director control plane。

管理网络用于系统管理、监控或备份。不要托管此区域上的 OpenStack API 或控制接口。

  • admin zone :admin zone 主机用于系统管理、监控或备份的流量。但是,是没有托管 OpenStack API 或控制接口的地方。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat
返回顶部