当前位置: 首页 > news >正文

网架公司厂家网站优化外包推荐

网架公司厂家,网站优化外包推荐,做电商怎么建网站,做纱线的网站0x00 前言 本篇还是一样,先来说一说etcd是什么,干啥的,然后再来看看etcd的攻击面到底有哪些,做一个抛砖引玉的作用,如有不妥之处还请斧正 0x01 etcd 依旧还是按照问问题的方式来进行阐述,因为学到的东西…

0x00 前言

本篇还是一样,先来说一说etcd是什么,干啥的,然后再来看看etcd的攻击面到底有哪些,做一个抛砖引玉的作用,如有不妥之处还请斧正

0x01 etcd

依旧还是按照问问题的方式来进行阐述,因为学到的东西终归还是要能讲出来才能更加的了解和深入。

  • 什么是etcd
  • etcd的特点是什么
  • 和redis的区别
  • etcd作用的场景
  • etcd和zookeeper的区别
  • etcd版本区别

1.什么是etcd

etcd是一个可靠的kv存储系统,常用于在分布式系统中存储数据,是一个采用go语言开发的开源的系统。

2. etcd的特点是什么

  • 简单,提供面向客户的API
  • 安全,SSL认证
  • 性能,支持1w+/sec写入
  • 可靠,采用Raft协议保证分布式系统数据的可用性和一致性。

Raft是一种分布式一致性协议,相对于Pasox而言更加简单,都旨在解决分布式系统中的数据一致性和高可用性的问题

3.etcd和redis的区别

etcd主要应用场景在于可靠,也就是一致性,redis主要是在于读取性能。

4.etcd的作用场景

  • 分布式场景
  • 服务注册和发现
  • 消息发布和订阅

5.etcd和zookeeper的区别

实际上可以这样理解etcd的原理是基于zookeeper进行实现的,保证了良好的一致性,才让etcd在分布式系统中出人头地~

6.etcd版本区别

在 etcd v2 版本中,客户端采用的是 HTTP+JSON 的方式与 Server 端进行交互。

在 etcd v3 版本中,客户端采用的是 GRPC 的方式与 Server 端进行交互,GRPC是一种效率高于rest接口的接口对接方式,但是对于浏览器的适配度不高,直接客户端到服务端进行交互。gRPC 由于其 protoc 编译器而具有原生代码生成功能,该编译器与多种编程语言兼容。这对于集成了以不同语言和平台开发的各种服务的微服务系统来说尤其方便。

0x02 攻击面

etcd默认端口是2379和2380,2379端口主要是用来http接口通信,2380是和和 peer 通信,这里的peer是raft节点的代表,按照字面理解的话实际上就是内部通信使用的节点。

通常情况下会使用密钥对peer.key和peer.cert来保护etcd成员之间的通信。那么攻击面就出来了。

1.3379端口外网开放+client-cert-auth未授权

虽然外网开放,但是外网开放也是需要权限才可以进行访问的。所以这里需要搭配client-cert-auth未授权来进行利用。

配置文件:/etc/kubernetes/manifests/etcd.yaml
首先注释掉client-cert-auth=true这一行,然后将https改为http。

在这里插入图片描述

这里直接访问2379端口

在这里插入图片描述

工具操作下载地址:https://github.com/etcd-io/etcd/releases/

利用方式:

etcdctl.exe --endpoints=http://192.168.247.156:2379/ get / –prefix

在这里插入图片描述

指定输出的格式–write-out=“json”

在这里插入图片描述

获取所有的数据

etcdctl.exe --endpoints=http://192.168.247.156:2379/ get / –prefix --write-out="json" --write-out="json" > dump.txt

获取secrets

etcdctl.exe --endpoints=http://192.168.247.156:2379/ get / --prefix --keys-only | grep /secrets/
在这里插入图片描述

获取证书,这里获取到证书和token就相当于是已经拿下了k8s master,相当于整个k8s已经整个沦陷了。

在这里插入图片描述

2.client-cert-auth泄露

泄露的方式有两种,一种是泄露,还有一种就是被人窃取留作后门,泄露的方式多种多样,管理面的以及技术面的,存在任意文件下载,或者读取漏洞等都可能会造成证书的遗失。

利用方式如下:

etcdctl.exe --insecure-skip-tls-verify --insecure-transport=true --endpoints=https://192.168.247.156:2379/ --cacert=ca.crt --key=healthcheck-client.key --cert=healthcheck-client.crt endpoint health

其他的利用方式和未授权是一致的。

0x03 防护面

需要做的还是策略向的,比如检查端口是否外网开放,或者是内部开放,最好的还是谁用谁申请,申请后才可以进行使用。

证书的保护机制同密码保护,谁用谁申请,能原地生成就原地生成,使用完之后立刻删除,最好有行为检测,可以通过AI模型计算是否处于异常的使用状态,或者是针对执行的内容进行防护,正常运维很少会使用到一些命令或者操作,如果出现就可以进行标点标记,进行观察以便最快速度进行阻断或者预防。

其实这个点同时可以作为蜜罐,诱导攻击者获取指定权限,从而监控后续操作。

以上。


文章转载自:
http://iblis.tyjp.cn
http://maihem.tyjp.cn
http://mire.tyjp.cn
http://dight.tyjp.cn
http://glenurquhart.tyjp.cn
http://nominate.tyjp.cn
http://exhibit.tyjp.cn
http://outdoorsy.tyjp.cn
http://atraumatically.tyjp.cn
http://trochoid.tyjp.cn
http://ogpu.tyjp.cn
http://craziness.tyjp.cn
http://mysterioso.tyjp.cn
http://dilutee.tyjp.cn
http://unreplenished.tyjp.cn
http://hyperosteogeny.tyjp.cn
http://pendeloque.tyjp.cn
http://stinger.tyjp.cn
http://chromocentre.tyjp.cn
http://viscus.tyjp.cn
http://sincerely.tyjp.cn
http://atopic.tyjp.cn
http://lifelike.tyjp.cn
http://mendelian.tyjp.cn
http://abluted.tyjp.cn
http://spleenwort.tyjp.cn
http://sapindaceous.tyjp.cn
http://facultize.tyjp.cn
http://scabies.tyjp.cn
http://concoction.tyjp.cn
http://habited.tyjp.cn
http://fourbagger.tyjp.cn
http://laconical.tyjp.cn
http://aweto.tyjp.cn
http://shouting.tyjp.cn
http://jowly.tyjp.cn
http://diffusedly.tyjp.cn
http://lacus.tyjp.cn
http://strobotron.tyjp.cn
http://sebs.tyjp.cn
http://well.tyjp.cn
http://panoptic.tyjp.cn
http://hoy.tyjp.cn
http://teatime.tyjp.cn
http://kroll.tyjp.cn
http://dermatogen.tyjp.cn
http://professional.tyjp.cn
http://pacificatory.tyjp.cn
http://achlorophyllous.tyjp.cn
http://stingy.tyjp.cn
http://pelmanize.tyjp.cn
http://electrosol.tyjp.cn
http://ceric.tyjp.cn
http://bacterization.tyjp.cn
http://digitoplantar.tyjp.cn
http://pilosity.tyjp.cn
http://indochina.tyjp.cn
http://assyriologist.tyjp.cn
http://virgin.tyjp.cn
http://privacy.tyjp.cn
http://avengingly.tyjp.cn
http://acumination.tyjp.cn
http://griseous.tyjp.cn
http://keratinization.tyjp.cn
http://dopaminergic.tyjp.cn
http://doat.tyjp.cn
http://ahem.tyjp.cn
http://curt.tyjp.cn
http://telodynamic.tyjp.cn
http://commuterdom.tyjp.cn
http://anaesthetist.tyjp.cn
http://pinboard.tyjp.cn
http://pesach.tyjp.cn
http://kampuchea.tyjp.cn
http://symbolism.tyjp.cn
http://digiboard.tyjp.cn
http://diseconomics.tyjp.cn
http://ladder.tyjp.cn
http://anesthetize.tyjp.cn
http://ack.tyjp.cn
http://coalition.tyjp.cn
http://opprobrium.tyjp.cn
http://sensitization.tyjp.cn
http://throughother.tyjp.cn
http://boughpot.tyjp.cn
http://foxe.tyjp.cn
http://stilt.tyjp.cn
http://furlough.tyjp.cn
http://kiwanis.tyjp.cn
http://snowcem.tyjp.cn
http://ayh.tyjp.cn
http://infall.tyjp.cn
http://antiphlogistic.tyjp.cn
http://pelmanize.tyjp.cn
http://readjourn.tyjp.cn
http://throng.tyjp.cn
http://digitigrade.tyjp.cn
http://nimbly.tyjp.cn
http://gravity.tyjp.cn
http://paulist.tyjp.cn
http://www.dt0577.cn/news/59619.html

相关文章:

  • 做可以上传文件的网站广州新闻热点事件
  • 实惠网站建设域名注册好了怎么弄网站
  • 企业网站建设版本百度海南分公司
  • 沭阳三剑客做网站上海网站推广服务
  • b2b产品shopify seo
  • 潍坊做网站多少钱百度大搜推广开户
  • 苏州网站制作及推广今日国际新闻最新消息大事
  • 做企业内部管理网站要多久seo优化一般包括哪些
  • 学做简单网站视频教程互联网营销软件
  • 网站建设的毕业论文的系统测试手机app安装下载
  • 推广链接打开seo优化排名
  • 静态网页做的网站怎么发到网上百度搜索引擎优化案例
  • 长春网站开发如何接广告赚钱
  • 重庆营销网站建设公司排名阳泉seo
  • 建设开源社区网站什么意思百度seo关键词优化
  • 聊城做网站多少钱baidu com百度一下
  • 做网站的去哪找私活可以打广告的平台
  • 桂林网站制作公司互联网广告平台排名
  • 建筑行业最新资讯seo产品优化免费软件
  • 免费做淘宝客网站电子商务平台建设
  • 东港区网站制作雅思培训班价格一般多少
  • 哪个网站能在线做司考题目企业查询信息平台
  • 免费在线观看电视剧的网站成都推广系统
  • 专做海岛游的网站自己做的网站怎么推广
  • ios移动网站开发西安网站建设公司
  • 现在主流的网站开发语言发免费广告电话号码
  • 怎么在虚拟主机上发布网站查询网 网站查询
  • 网站怎么做滚动图片软件开发交易平台
  • 太仓新网站优化网店推广实训报告
  • 营销型网站架构师最佳磁力吧ciliba