2021年11月2日 星期二

阿里雲Alibaba Cloud Associatr Cloud Security- ACA雲安全考試經驗分享

小弟近期有去參加阿里雲雲安全的一些線上課程,以及報考他們的專科考試

分為以下四種,複習完這些題目及講解,也可以挑戰自己,試著考取阿里雲ACA雲安全相關證照。

Secure Your Data in Alibaba Cloud

Use Alibaba Cloud Anti-DDoS Basic And Pro To Defend DoS Attack

Best Practice To Protect Your Servers On Alibaba Cloud

Cloud Application Security




而以下內容為小弟近期參加阿里雲.雲安全項目考題中

依照我考試印象中有出的題目分享,看到一些可以分享給大家了解的資訊,讓其他人也能一起從中學習到知識以及遇到題目明白如何回答解決!

內容會不定期更新。

Secure Your Data on Alibaba Cloud

快照,是某一個時間點上某一塊彈性區塊存放裝置(簡稱磁碟)的資料備份。快照的實現原理。

 物理備份和邏輯備份?

物理備份:物理備份是磁片塊為基本組織將數據從主機複製到備機。

邏輯備份:邏輯備份是以檔案為基本組織將數據從主機複製到備機。

 

雲數據庫 RDS for SQL Serve實例上配置安全套接字層 (SSL) 加密。您必須在 RDS 實例上啟用 SSL 加密,並在您的應用程序上安裝由證書頒發機構 (CA) 頒發的 SSL 證書。SSL 用於傳輸層以加密網絡連接。這使您可以增強傳輸數據的安全性和完整性。但是,SSL 會增加響應時間

 SSL 證書的有效期為一年。在使用的 SSL 證書到期之前,您必須更新其有效期。此外,您必須下載所需的 SSL 證書文件並重新配置 SSL 證書。否則,客戶端無法通過加密連接連接到您的 RDS 實例。

另外阿里雲的安全證書服務,能夠輕鬆地幫你一次部屬證書在阿里雲的其他產品,例如CDNWAFOSS

 可部屬產品連結可參考: https://help.aliyun.com/document_detail/28535.htm?spm=a2c4g.11186623.0.0.6c5365fclEVQAI#section-i5v-dd4-g4f

 

SSL 加密可能會導致 CPU 使用率顯著增加。我們建議您僅在您想要加密與 RDS 實例的公共端點的連接時啟用 SSL 加密。在大多數情況下, RDS 實例的內部端點的連接是安全的,不需要 SSL 加密。

 SSL 加密啟用後無法禁用。謹慎行事。與您的 RDS 實例的讀寫分離端點的連接不支持 SSL 加密

 數據庫如果發生損壞或崩潰的情況,使用阿里雲的RDS由控制台可以以備份集、指定時間點的方式輕鬆進行備份還原

 

Use Alibaba Cloud Anti-DDoS Service to Defend DoS Attack

DoS攻擊是一種對使用者進行的惡意攻擊,以影響其目標系統 (例如網站或應用程式) 運行。通攻擊者會產生大量的封包或請求,最終使得目標系統無法負荷。如果是分散式拒絕服務 (DDoS) 攻擊,攻擊者會使用多個IP或者系統主機來造成攻擊

 

 

 

Best Practice to Protect Your Servers on Alibaba Cloud

使用阿里雲的Server Guard可以防止系統被暴露的風險,且異常登入時會有告警,另外隨時會有更新補丁來防止系統漏洞被黑客攻擊

會造成漏洞的主因主要是軟體本身可能設計上有所缺陷,或者語言指令在書寫時有錯誤

 

 

Cloud Application Security

使用WAF如果需要添加一條DNS並且將域名配對到WAF提供的IP DNS需為CNAME

WAF如果設定了數據風控,數據風控是針對整個網域www.abc.com)開啟的,數據風控需要在該網站下的所有頁面插入JS(JavaScript)來判斷用戶行為是否可信。

 

防護請求URL注意事項

防護請求URL必須合理到實際請求URL,不支持模糊匹配。

例如,將www.test.com/test設置為防護請求URL,則數據風控只匹配測試路徑的訪問請求,不會匹配測試路徑下所有頁面的訪問請求。

 

數據風控支持對網頁目錄進行防護。

例如,您將防護請求URL設置為www.ab.com/book/*,檢測到www.abc.com/book路徑下所有頁面的請求實現數據風控防護。但是,不建議您為全站配置防護。屏蔽設置www.abc.com/*為防護請求URL,將導致用戶訪問網站首頁時也需要通過瀏覽驗證,影響用戶體驗。

 

直接請求數據風控已保護的URL一定會觸發滑塊驗證。因此,請確保所配置的防護請求URL在情況下不會被用戶直接請求,正常正常用戶通常需要經過隱私訪問後會請求該URL地址。

接調用API接口的場景不適合使用數據風控進行防護。由於API調用是直接發起的機器行為,無法通過數據風控的人機識別。接口的情況,可以通過數據風控功能進行防護。

 

 CC攻擊是所謂第七層-應用層的攻擊,與DDoS攻擊類似,主要是用來癱瘓網頁,會消耗伺服器大量的資源,以及模擬多個IP對用戶端發送請求來造成癱瘓。

如果要在阿里雲上架設WAFCDNAnti-ddos最佳的架設架構如下

客戶端 > DDoS 防護 > CDN > WAF > 負載均衡 > 站源。

 

可參考以下網站:

WAF常见问题 (aliyun.com)

 

阿里雲的WAF保護模式總共分為三個等級

Loosa(鬆散) Normal(普通) Strict(嚴格)



 

 

HTTP FLOODCC攻擊的保護模式設定也可以分為以下兩種

Normal(普通)  Emergency(緊急)






 使用雲端伺服器(ex:阿里雲ECS)就不用擔心硬碟以及記憶體等硬體方面的損毀問題

 

如果Linux系統想要查詢在ECS中使用的硬碟情況,可以於終端機輸入df –h 指令查詢

 

瀏覽網頁結果發現網頁跳出的錯誤代碼為Error404,其意思代表為網頁不存在、無法請求該網頁

參考文檔: 状态码说明 - 站点监控| 阿里云 (alibabacloud.com)

 

 

有些病毒的攻擊方式會由主機所開放的端口來發起攻擊,例如2017年曾經很流行的WannaCry(勒索病毒),主要攻擊端口 445,如果想防範這類型的攻擊,最簡單且有效的方式就是直接關閉端口445的使用

 

使用阿里雲的服務,有時候官方那邊會發現一些系統或安全的漏洞,會進行hotfix(熱修復)的行為,關於hotfix的部分是不需要重新啟動主機的,會於線上立刻修復

 

 

當阿里雲的“ Server Guard”檢測到遠程登錄行為時,“ Server Guard”控制台會告訴你檢測到遠程登入!

 

在阿里雲上管理伺服器的帳戶密碼,盡量使用大小寫英文字母及特殊符號跟數字搭配的密碼,除了一些主要管理系統的帳戶以外,其他帳戶能刪就刪,把名稱為管理員的改成其他暱稱防止駭客主要攻擊該帳戶或猜測密碼

雖然阿里雲中有Server Guard保護,不代表有了以後就可以在用戶密碼上鬆懈。

Server Guard 提供保護包含木馬檢測、密碼強弱度檢測、Linux系統漏洞掃描,但不包含敏感數據的加密

參考文檔:https://www.alibabacloud.com/blog/alibaba-cloud-server-guard-a-comprehensive-assessment_284390

 如果您的公司有員工需要從公司網路通過Server Guard訪問ESC server,有時候會可能會被Server Guard 當成威脅,有攻擊性的IP,所以需要另外把訪問的IP在Server Guard那邊加入白名單

OSI模型分為七層,分別為以下。

第7層 應用層
第6層 表達層
第5層 會議層
第4層 傳輸層
第3層 網路層
第2層 資料連結層 

第1層 實體層


ISO / OSI 7層模型中 ftp、smtp、dns、www為應用層協議

參考文檔:https://www.alibabacloud.com/blog/installing-wireshark-on-alibaba-cloud_594915



Windows OS中,可以使用regedit指令來打開註冊表並編輯。


ARP協議專用於解析IPMAC地址


在RedHat Linux Shell中使用df指令可用於檢查磁盤使用情況


參考文檔:https://blog.gtwang.org/linux/linux-df-command-check-disk-space-usage-tutorial-script-example/


WAF提供的功能包含SQL注入檢測、XSS攻擊檢測、未經授權的資源訪問阻止,但不包含DB加密的功能


參考文檔: https://www.alibabacloud.com/product/waf


Linux OS中,777這個八進位數(-rwxrwxrwx)指令可對對所有者進行讀取,寫入和執行,


參考文檔:

https://blog.csdn.net/u013197629/article/details/73608613

https://www.cnblogs.com/huchong/p/9075201.html

常見的權限表示形式有:

-rw------- (600)      只有擁有者有讀寫權限。

-rw-r--r-- (644)      只有擁有者有讀寫權限;而屬組用戶和其他用戶只有讀權限。

-rwx------ (700)     只有擁有者有讀、寫、執行權限。

-rwxr-xr-x (755)    擁有者有讀、寫、執行權限;而屬組用戶和其他用戶只有讀、執行權限。

-rwx--x--x (711)    擁有者有讀、寫、執行權限;而屬組用戶和其他用戶只有執行權限。

-rw-rw-rw- (666)   所有用戶都有文件讀、寫權限。

-rwxrwxrwx (777)  所有用戶都有讀、寫、執行權限。

阿里雲-DDOS被黑洞後解封功能介紹

 黑洞解封功能



登入阿里雲網址:https://signin.alibabacloud.com/login.htm#/main


點選流量安全(DDoS基礎防護)


點選DDoS 高防(新BGP)─中國內地


點選防護設置→通用防護策略


顯示有黑洞解封功能




點選非中國內地


顯示尚無黑洞解封功能


2021年10月27日 星期三

用電設備檢驗丙級術科第一站,用電設備檢驗丙級術科第二站。經驗分享。

近期去考了用電設備檢驗丙級,分享一些考試訣竅、心得。

用電設備丙級考試分享

考試內容分為1.術科2.學科


  1. 術科共二站

術科第一站考試內容都是固定的


考試前須先檢查器具是否正常,若有問題請立即反應

考試時需先戴上手套使用驗電筆測試外廂(紅框處(金屬部分))是否帶電


1-1

首先我們需要先找出鍘刀的S相,可利用驗電筆、電表,沒電的則為S相(與另外兩邊結果不同) PS:測試時鍘刀要是通電的!所以測試時是著手套進行

使用驗電筆、電表分別在這三個位置上測試,不同結果(沒電)則為S相別,接著使用相序計找出(RST)(紅白黑)

R:紅線、S:白線、T:黑線

驗電筆需要先切T 測試有沒有發出逼逼聲

接著切L進行驗電動作

接著安裝CT比流器,記得X1或是H1朝上或是電線接著方向是在


千萬要記得 S相的電源線不穿過CT 作業時CT務必短路,完工後要開路。否則0分



接下來進行3.5、5.5電源線剝接作業,可參考下圖



可參考下圖(口訣S進L出,紅白黑白紅白黑)


完工後即得蓋上蓋子共5個(CT*2大同寶寶*2測試開關*1)


完成後CT 開路、開電源,確認馬達轉向(正轉),如發現馬達反轉,

若時間充足可對調兩條線,若時間來不及完成就直接 -30分


2術科第二站

檢查器具是否正常

1.鉤錶式接地電阻計檢查先切換到 歐姆檔,會顯示0L 才是正常

2.絕緣電阻計(指針式)旋鈕切換至BATT.CHECK,並壓下BATT.CHECK紐,指針需要BATTGOOD,才是正常

3.接地輔助線


開箱做以下兩件事情

1.3P拔一條(翹起來的那一條)、2P拔二條、漏電斷路器加拔一條

2.電源都要關掉(如有漏電斷路器也要關閉)


接著使用絕緣電阻計(指針式)去量下盤順序,記得切換到250V / 50 M歐姆,上箱量甚麼顏色下箱就量甚麼顏色,測量出0抗阻就是正確的位置,

依序找出1-6個,並貼上標籤






如遇到漏電斷路器,則是一頭量 拔掉的 紅/黑線,另一頭量漏電斷路器的白色線

測定結果有數值低於1,測定值結果則為X,數值若都大於1,測定值結果則為O


接地輔助線一頭夾在G盤 一頭夾在輔助接地測試板,

使用鉤錶式接地電阻計測試數值<100,測試結果則為O


使用絕緣電阻計(指針式) 依序量測 ,檢測值是0 則勾選,其餘數值不良

箱體 →G

分路1 接地(綠) →G

分路2 接地(綠) →G

依序量下去



附上考過取得的證照






2021年10月22日 星期五

AWS主機 跳出 insufficient-data 資料不足問題分享

自己使用AWS有聽檢查發現,主機出線 insufficient-data 資料不足訊息

AWS出現資料不足情況

並且從監控上看沒有太多CPU 或是 ram 的使用










這時可以使用CloudWatch 的方式查出原因

這次跳出資料不足的主要原因為EBS磁碟區狀態檢查是一種自動化測試,於每 5 分鐘執行一次,如檢查還在進行就會跳出 insufficient-data狀態,可參考以下文檔內容

EBS 磁碟區狀態檢查

磁碟區狀態檢查可讓您更清楚了解、追蹤及管理 Amazon EBS 磁碟區資料中的潛在不一致性。這些檢查的設計旨在提供您判斷 Amazon EBS 磁碟區是否受損的資訊,並協助您控制如何處理磁碟區中的潛在不一致性。

磁碟區狀態檢查是一種自動化測試,於每 5 分鐘執行一次,並會傳回通過或失敗狀態。如果所有檢查都通過,磁碟區的狀態即為 ok。如果檢查未通過,磁碟區的狀態即為 impaired。如果狀態為 insufficient-data,則磁碟區上的檢查可能仍在進行。您可以檢視磁碟區狀態檢查的結果,以找出任何受損磁碟區,並執行任何必要動作。

Amazon EBS 判斷磁碟區的資料具有潛在不一致性時,預設會從任何連接的 EC2 執行個體停用對磁碟區的 I/O,有助於避免資料損毀。停用 I/O 之後,下一次磁碟區狀態檢查就不會通過,且磁碟區狀態為 impaired。除此之外,還會顯示一則事件,通知您 I/O 已停用,且您可以啟用對磁碟區的 I/O 以解決磁碟區的受損狀態。我們會等待您啟用 I/O,讓您有機會決定要繼續讓執行個體使用磁碟區,還是要先使用 fsck 這類命令執行一致性檢查再決定。


參考資料

https://aws.amazon.com/premiumsupport/knowledge-center/cloudwatch-alarm-insufficient-data-state/?nc1=h_ls

https://docs.aws.amazon.com/zh_tw/AWSEC2/latest/UserGuide/monitoring-volume-status.html

 

以上操作遇到的經驗,分享給大家

CNAME不允許使用空值、@ 做為紀錄 Azure使用經驗

 

AZURE中新增CNAME,但是使用 @(紅框處) ,導致無法成功設置,這是CNAME上有所限制,因CNAME不允許使用空值、@ 做為紀錄。





CNAME 記錄

CNAME記錄集不能與其他同名記錄集共存,例如不能同時創建相對名稱為“www”的CNAME記錄集和相對名稱為“www”的A記錄..

由於區域頂點(名稱 ='@')在區域創建期間將始終包含 NS SOA 記錄集,因此您無法在區域頂點創建 CNAME 記錄集。

 這些限制來自 DNS 標準,而不是 Azure DNS 的限制。

參考資料:

https://docs.microsoft.com/en-us/azure/dns/dns-zones-records#cname-records



AWS ROUTE 53 常見CNAME問題,主域名,次級域名

 AWS ROUTE 53 常見問題

 記錄個人小小的心得,如有誤歡迎大大分享。

如果要設定「別家的 CDN+AWS Route53 次級域名」,這在 AWS "OK"

如果要設定「別家的 CDN+AWS Route53 主域名」,這在 AWS "不行"

 

另外,再設定CNAME時,如Record name設定為空白,而出現告警

 

此告警並非是AWS限制,而是CNAME設定的限制,告警資訊如下圖

 



 

AWS「繞過CNAME限制」的方法

1.將您原本的 abc.com CNAME record,改成alis指到s3

2.
s3  Static website hosting 設定 Redirect www.abc.com

3.
創建一個www.abc.com  CNAME  record   123.abc.com

但需請您確認您的網頁應用設置支持 redirect 功能


 

參考文檔

參考文檔


2021年10月13日 星期三

阿里雲ECS主機計費,包年包月轉按量付费分享

 阿里雲包年包月轉按量付费分享

個人的使用經驗分享,也一方面留下經驗日後參考,最重要是要查詢阿里雲官方文檔(1因文檔可能更新也最正確)

使用公有雲主機前,很重要,剛開始選用前不要就立即包月,選pay as you go 按量計費,如效能不足,就可以釋放掉或是在同一規格的機型去升級。

但不同等級的(企業級,共享級)主機是無法直接進行升級更換。如包月下去又不合用就比較麻煩。

可支持升級的實例主機


1.如包月後記得快到期前(要提前關閉自動續費,避免持續計費下去。

2.包月計費部份主機可停機後釋放掉。




(自動續費介面)



包年包月轉按量付费


企業級實例共享型實例有什麼本質區別?企業級實例採用固定CPU調度模式。每個vCPU綁定到一個物理CPU超線程,實例間無CPU資源爭搶,實例計算性能穩定且有嚴格的SLA保證。

共享型實例採用非綁定CPU調度模式。每個vCPU會被隨機分配到任何空閒CPU超線程上,不同實例vCPU會爭搶物理CPU資源,並導致高負載時計算性能波動不穩定,有可用性SLA保證,但無性能SLA保證。



2021年10月6日 星期三

騰訊雲-雲直播CSS開工單查詢分享

 

騰訊雲-雲直播CSS開工單查詢

小弟剛好使用到騰訊雲,因有時遇到使用上的問題需要詢問,所以把使用開單查詢的方式留個紀錄。

日後方便查看畢竟官方文檔資料太多XD



1.      進入騰訊雲工單




2.      選擇工單全部問題分類,再選雲直播-CSS




3.      進入之後選擇其他問題



4.      必填部分,內容描述和手機,手機填任一值就可以(可以抄前面的)



2021年9月6日 星期一

雙路電源切換裝置ATS與STS開關的功能與區別

 雙路電源切換裝置ATS與STS開關的功能與區別




ATS和STS的區別:

ATS(Automatic transfer switching equipment),自動轉換開關。ATS主要用在緊急供電系統,將負載電路從一個電源自動換接至另一個(備用)電源的開關電器,以確保重要負荷連續、可靠運行。ATS為機械結構,轉換時間為100毫秒以上,會造成負載斷電。適合照明、電機類負載。


其中負荷開關派生的自動轉換開關採用雙列複合式觸頭、傳動機構、微電機預儲能、以及微電子控制技術,基本實現了零飛弧。驅動電機為聚氯丁橡膠絕緣濕熱型電機,裝有安全裝置在超出110℃溫度和過電流狀態時自動跳閘。待故障消失後即自動投入工作,很大程度保證了開關壽命。


STS(Static Transfer Switch),靜態開關,又叫靜態轉換開關。為電源二選一自動切換系統,第一路出現故障後STS自動切換到第二路給負載供電(前提第二路電正常且和第一路電基本同步),第二路故障的話STS自動切換到第一路給負載供電(前提第一路電正常且和第二路電基本同步)。適合用於UPS-UPS,UPS-發電機,UPS-市電,市電-市電等任意兩路電源的不斷電轉換,以上所有電源間都需要同步裝置已保證兩電源基本同步,否則STS無法切換。

STS靜態切換開關主要由智能控制板,高速可控矽,斷路器構成.其標準切換時間為≤8ms,不會造成IT類負載斷電。既對負載可靠供電,同時又能保證STS在不同相切換時的安全性。






2021年9月2日 星期四

騰訊雲透過CDN下載出現http error 564 (迴源超時配置)

 騰訊雲透過CDN下載出現http error 564 (迴源超時配置)

源站443PORT不通導致下載失敗

修改回源協定為http,可參照下列連結及截圖


登入CDN控制台,在功能表列裏選擇【功能變數名稱管理】,按一下功能變數名稱右側【管理】,即可進入功能變數名稱配寘頁面,第一欄中基本資訊下方即為源站配寘模塊:

源站配置文檔:

https://intl.cloud.tencent.com/zh/document/product/228/6289


回源超時時間,根據日誌看tcp時間要改到10,加載時間要20

源站負載情况,為什麼耗時過長,這個源站是境外的,加速區域是境內,可評估境內源站,或者把靜態資源放到中國境內的cos上。

-可下載LOG或開工單請原廠查看。


日誌下載文檔 LOG的看第十個欄位,是回應時間

https://cloud.tencent.com/document/product/228/6316



迴源超時配置

https://cloud.tencent.com/document/product/228/41699


AWS 帳戶異常活動處理方式

搜尋此網誌