Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Защитить Elastic Stack

Принципы безопасности Elasticsearch

Защита вашего кластера Elasticsearch и содержащихся в нем данных имеет первостепенное значение. Реализация стратегии многоуровневой защиты обеспечивает несколько слоев безопасности для защиты вашей системы. Следующие принципы создают основу для безопасной работы Elasticsearch, помогая смягчить атаки на вашу систему на нескольких уровнях.

Запускайте Elasticsearch с включенной безопасностью

Никогда не запускайте кластер Elasticsearch без включенной безопасности. Этот принцип нельзя переоценить. Запуск Elasticsearch без безопасности оставляет ваш кластер открытым для любого, кто может отправить сетевой трафик в Elasticsearch, позволяя этим лицам загружать, изменять или удалять любые данные в вашем кластере. Запустите Elastic Stack с включенной безопасностью или настройте безопасность вручную, чтобы предотвратить несанкционированный доступ к вашим кластерам и обеспечить безопасность межузлового взаимодействия.

Запускайте Elasticsearch от имени отдельного пользователя, не являющегося root

Никогда не пытайтесь запускать Elasticsearch от имени пользователя root, что аннулирует любую стратегию защиты и позволит злоумышленнику делать любое действие на вашем сервере. Вы должны создать отдельного, непривилегированного пользователя для запуска Elasticsearch. По умолчанию пакеты Elasticsearch rpm, deb, docker и Windows содержат пользователя elasticsearch с такими возможностями.

Защитите Elasticsearch от публичного интернет-трафика

Даже с включенной безопасностью никогда не открывайте доступ к Elasticsearch для публичного интернет-трафика. Использование приложения для очистки запросов в Elasticsearch по-прежнему представляет риски, например, злоумышленник может создавать _search запросы, которые могут перегрузить кластер Elasticsearch и привести к его выходу из строя. Следует максимально изолировать Elasticsearch, предпочтительно за брандмауэром и VPN. Любые приложения, взаимодействующие с интернетом, должны выполнять предварительно подготовленные агрегации или вообще не выполнять агрегации.

Хотя вы определенно не должны открывать Elasticsearch напрямую для интернета, вы также не должны открывать Elasticsearch напрямую для пользователей. Вместо этого используйте промежуточное приложение для выполнения запросов от имени пользователей. Такая реализация позволяет отслеживать поведение пользователей, такие как отправляемые запросы и к каким конкретным узлам кластера. Например, вы можете реализовать приложение, принимающее поисковый запрос от пользователя и направляющее его через simple_query_string запрос.

Реализуйте контроль доступа на основе ролей

Определите роли для ваших пользователей и назначьте соответствующие права, чтобы обеспечить доступ пользователей только к необходимым ресурсам. Этот процесс определяет, разрешено ли пользователю, отправившему запрос, выполнить этот запрос.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/es-security-principles.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API