知识卡片

监控网络隔离

普通读书笔记卡 · 1757.e

内容

监控通信虽小但持续存在,最好与业务网络分离,并控制通往 DMZ 的监控路径。发散:可观测性本身也会成为攻击面和故障传播路径,监控系统不能默认可信。

参考来源

- 位置:《图解基础设施设计模式》第5章《运用与维护性需求的实现策略:不放过系统故障》"考虑监控网络"一节(源文件:_epub-src/OEBPS/text00000.html) - 结论依据:原文明确"系统监控的通信流量虽然很小,但是总是在发生。因此,推荐将系统服务的网络与监控网络分离开来。此外,还需要考虑设置防火墙等策略,以防止在通往DMZ的监控路径中产生安全漏洞"。 - 原始内容:系统监控的通信流量虽然很小,但是总是在发生。因此,推荐将系统服务的网络与监控网络分离开来。此外,还需要考虑设置防火墙等策略,以防止在通往DMZ的监控路径中产生安全漏洞。