Skip to content

Latest commit

 

History

History
97 lines (49 loc) · 2.21 KB

File metadata and controls

97 lines (49 loc) · 2.21 KB

Security

Archived note. This is a historical checklist. The authoritative security model for Elastos Node for Ubuntu is SECURITY.md.

基本的安全考虑。

0. 环境

0.1. 环境: 慎用公共区域WIFI(如酒店、咖啡店等)

0.2. 环境: 避免使用未加密的无线网络

0.3. 环境: 确保作业时工作环境不受干扰

0.4. 环境: 避免肩窥(Shoulder surfing)

1. 人员

1.1. 人员: 需要具备专业能力去组织运维实施

1.2. 人员: 需要熟悉技术、理解流程、遵循规范

1.3. 人员: 无关人员禁止接触重要网络信息

2. 设施

2.1. 设施: 选用国际大厂云服务(AWS Global, Google Cloud, MS Azure等)

2.2. 设施: 订购商业支持服务,以便尽快获得技术支持

2.3. 设施: 选择国际地理区域放置设施,以期与主网获得好的连通性

2.4. 设施: 增加2FA登陆,避免云服务账户被入侵

2.5. 设施: 谨慎对待apikey,如没有自动化需求,则禁止或不要生成apikey

2.6. 设施: 使用专用设备对设施进行操作

3. 通信

3.1. 通信: 签名并加密通信

3.2. 通信: 禁止打开来历不明邮件

3.3. 通信: 避免通过公共网络传输私钥

4. 登陆

4.1. 登陆: 使用证书或代理方案(AWS Systems Manager)登陆服务器

4.2. 登陆: 禁止用户名口令方式登陆服务器设施

4.3. 登陆: 锁定IP,特定授信IP才能登陆服务器设施

4.4. 登陆: 杜绝无必要的全网授权(0.0.0.0/0)

5. 系统

5.1. 系统: 及时对操作系统打补丁

5.2. 系统: 服务器使用新版本内核(4.4+)

6. 端口

6.1. 端口: 禁止开启无必要端口

6.2. 端口: 禁止RPC端口

7. 版本

7.1. 版本: 从正规渠道获取软件版本

7.2. 版本: 安装或运行软件前,查验版本来源并校验内容

8. 服务

8.1. 服务: 启用高级防护(AWS Shield, Cloudflare, Incapsula等)

8.2. 服务: 启用TLS

8.3. 服务: 启用WAF

8.4. 服务: 禁止以特权用户启动节点服务

8.5. 服务: 配置P2P单IP节点连接数量

8.6. 服务: 配置P2P有超时机制

9. 日志

9.1. 日志: 记录(如AWS FlowLog)和分析网络日志

9.2. 日志: 记录节点日志

10. 备份

10.1. 备份: 私钥做好离线冷备份