Требуется ли SSL-соединение между компьютерами одного поставщика облачного хостинга? - PullRequest
1 голос
/ 17 мая 2010

Допустим, у меня есть кластер HTTPD в облаке, и все они используют одну и ту же базу данных. Является ли настройка MySQL через SSL разумной паранойей? Или это мастурбация безопасности? Каковы плюсы и минусы SSL в облаке? Как насчет ARP Spoofing ?

1 Ответ

3 голосов
/ 17 мая 2010

Не знаю о других провайдерах, но вот , что говорит Amazon :

Для виртуального экземпляра, работающего в случайном режиме, невозможно получить или «прослушать» трафик, предназначенный для другого виртуального экземпляра ...... гипервизор не будет доставлять им трафик, который не адресован их. Даже два виртуальных экземпляра, принадлежащие одному и тому же клиенту, расположенные на одном физическом хосте, не могут прослушивать трафик друг друга. Атаки, такие как отравление ARP-кэша, не работают в Amazon EC2.

Но они заканчивают это отказом от ответственности:

В то время как Amazon EC2 действительно обеспечивает достаточную защиту от случайного или злонамеренного попытки одного клиента просмотреть данные другого пользователя, в качестве стандартной практики клиенты должны шифровать конфиденциальный трафик.

Я не знаю, какие данные вы храните, но я бы сказал:

  1. Если это финансовые данные, не храните их в облаке. Вы не можете быть PCI-совместимым.
  2. Если вам необходимо соблюдать какой-либо закон, не храните его в облаке.
  3. Во всем остальном, все должно быть в порядке, чтобы избежать SSL. Стоимость не заслуживает дополнительной безопасности.
...