知识卡片
安全关键流量需要绕开可靠性降级策略
内容
面向可靠性优化的系统在故障时倾向于”打开”(尽量继续服务),面向安全性优化的系统在故障时倾向于”关闭”(拒绝一切不确定的请求),两种默认行为直接冲突——如ACL加载失败时前者假定”允许全部”,后者假定”阻止全部”。折中办法是给安全关键流量单独标记,使其在系统整体降级丢弃低优先级流量时被特殊豁免,比如给面向安全的RPC分配特殊服务质量等级防止被和普通流量一起丢弃,让”故障时保持可用”和”故障时严格把关”在同一系统里分区共存。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第8章《弹性设计》8.3.3节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_072.html`)
- 结论依据:原文对比"故障时打开"优化可靠性与"故障时关闭"优化安全性的矛盾,并给出解决方案——面向安全的RPC流量标记特殊QoS以防止在丢弃低QoS数据包的网络中被误丢弃。
- 原始内容:如果ACL加载失败,则假定默认的ACL为"允许全部"……如果ACL加载失败,则假定默认的ACL为"阻止全部"……配置为丢弃低QoS数据包的网络可能需要将面向安全的RPC流量标记为特殊QoS,以防止数据包丢弃。