Arka fon:
Sonunda 21. Yüzyıla katılmak ve Kukla'ya bakmak için biraz zaman ayırıyorum.
Bugünkü haliyle, tüm sunucu konfigürasyonlarını ofiste dahili olarak tutulan bir depoda kontrol ediyoruz. Bir güncelleme yapılması gerektiğinde, değişiklikler depolara geri kontrol edilir ve söz konusu makineye manuel olarak gönderilir. Bu genellikle uzak makineye SFTP yapmak ve ardından ilgili izinlerle dosyaları bir kabuktan yerine taşımak anlamına gelir.
Bu yüzden, Puppet'in sahip olduklarımız için basit ama şaşırtıcı bir uzantı olacağına ümit ediyorum.
Şimdi, şu anda makul bir şekilde güvence altına almamız gereken süreci düşünüyorum. İç ağımızın her zaman veri merkezlerimizdeki kamu ağlarından daha güvenli olacağı varsayımına dayanarak.
İşlem her zaman bir yoldur. Değişiklikler güvenli bir ortamdan güvenli olmayan bir yere doğru ilerler ve asla tersi olmaz.
Ana mağaza mümkün olan en güvenli yerdedir. Yapılandırmaları çalarak veya kötü amaçlı değişiklikler göndererek uzlaşma riski büyük ölçüde azaltılır.
Soru:
Kukla sunucu / müşteri modelini anladığım kadarıyla, müşterilerin güncellemeleri doğrudan sunucudan aşağı çekiyorlar. Trafik SSL sarılı olduğundan yakalanamaz veya karıştırılamaz. Ancak şu an yaptığımızdan farklı çünkü Kukla sunucusunun halka açık bir yerde barındırılması gerekiyor. Ya merkezi olarak ya da koruduğumuz her veri merkezi sitesi için bir tane.
Bu yüzden merak ediyorum:
Basından çekişe değişim konusunda gereksiz yere paranoyak mı oluyorum?
Tüm bu bilgileri merkezi bir ağda merkezi olarak saklama konusunda gereksiz yere paranoyak mı oluyorum?
Diğerleri birden fazla ağı nasıl yönetiyor - her site için ayrı sunucu?
30.07.09. Güncellemesi:
Sanırım en büyük endişelerimden birinin tek bir makineye güvenmesi gerektiği. Kuklacı (lar) güvenlik duvarı ile korunacak, güvence altına alınacaktı ve bu şekilde. Ancak, dinleme hizmetleri olan herhangi bir kamu makinesinin belirli boyutta bir saldırı yüzeyi vardır.
Muhtemelen, usta kukla müşterilerinden herhangi biri üzerinde herhangi bir dosyayı güncelleme iznine sahipse, sonuçta bu uzlaşma sonuçta tüm istemcilerinin uzlaşmasına neden olacaktır. Konuşmak için "krallığa kral".
Bu hipotez doğru mu?
Hafifletilmesinin bir yolu var mı?