View a markdown version of this page

Windows 工作节点强化 - Amazon EKS

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Windows 工作节点强化

操作系统强化是操作系统配置、补丁和删除不必要的软件包的组合,旨在锁定系统并减少攻击面。最佳做法是使用贵公司所需的强化配置来准备自己的 EKS 优化的 Windows AMI。

AWS 每月都会提供新的 EKS 优化 Windows AMI,其中包含最新的Windows服务器安全补丁。但是,用户仍然有责任通过应用必要的操作系统配置来强化他们的 AMI,无论他们使用的是自我管理的还是托管的节点组。

微软提供了一系列工具,例如微软安全合规工具包安全基准,可帮助您根据安全策略需求进行强化。CIS 基准测试也可用,应在针对生产环境的亚马逊 EKS 优化 Windows AMI 的基础上实施。

使用 Windows Server Core 减少攻击面

Windows 服务器核心是一个最低安装选项,作为 EKS 优化 Windows AMI 的一部分提供。部署 Windows 服务器核心有几个好处。首先,它的磁盘占用空间相对较小,在服务器核心上为6GB,而在具有桌面体验的Windows服务器上为10GB。其次,由于其代码库和可用API较小,因此其攻击面较小。

AWS 每月为客户提供新的亚马逊 EKS 优化的 Windows AMI,无论亚马逊 EKS-supported 版本如何,都包含最新的微软安全补丁。最佳做法是,必须使用基于最新亚马逊 EKS-optimized AMI 的新节点替换 Windows 工作节点。任何运行超过 45 天但未进行更新或更换节点的节点都缺乏安全最佳实践。

避免 RDP 连接

远程桌面协议 (RDP) 是由微软开发的连接协议,旨在为用户提供图形界面,以便通过网络连接到另一台 Windows 计算机。

最佳做法是,你应该将你的 Windows 工作节点当作临时主机来对待。这意味着没有管理连接,没有更新,也没有故障排除。任何修改和更新都应作为新的自定义 AMI 实施,并替换为更新 Auto Scaling 组。请参阅修补 Windows 服务器和容器以及亚马逊 EKS 优化的 Windows AMI 管理

通过在 ssh 属性上传递值 false,在部署期间禁用 Windows 节点上的 RDP 连接,如下例所示:

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false

如果需要访问 Windows 节点,请使用 AWS 系统管理器会话管理器通过 AWS 控制台和 SSM 代理建立安全 PowerShell 会话。要了解如何实施解决方案,请观看使用 AWS Systems Manager 会话管理器安全访问 Windows 实例

要使用系统管理器会话管理器,必须对用于启动 Windows 工作节点的 IAM 角色应用额外的 IAM 策略。以下是在集eksctl群清单中指定的示例:AmazonSSMManagedInstanceCore

nodeGroups: - name: windows-ng instanceType: c5.xlarge minSize: 1 volumeSize: 50 amiFamily: WindowsServer2019CoreContainer ssh: allow: false iam: attachPolicyARNs: - arn:aws:iam::aws:policy/AmazonEKSWorkerNodePolicy - arn:aws:iam::aws:policy/AmazonEKS_CNI_Policy - arn:aws:iam::aws:policy/ElasticLoadBalancingFullAccess - arn:aws:iam::aws:policy/AmazonEC2ContainerRegistryReadOnly - arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Amazon Inspector

Amazon Inspector 可用于在 Windows 工作节点上运行 CIS 基准评估,也可以通过执行以下任务将其安装在 Windows 服务器核心上:

  1. 下载以下 .exe 文件:https://inspector-agent.amazonaws.com/windows/installer/latest/AWSAgentInstall.exe

  2. 将代理转移到 Windows 工作节点。

  3. 在上运行以下命令 PowerShell 以安装亚马逊检查器代理:.\AWSAgentInstall.exe /install

以下是第一次运行后的输出。如你所见,它根据 CVE 数据库生成了调查结果。您可以使用它来强化您的工作节点或根据强化配置创建 AMI。

检查员特工

有关亚马逊 Inspector 的更多信息,包括如何安装亚马逊 Inspector 代理、设置 CIS 基准评估和生成报告,请观看使用亚马逊 Inspector 提高 Windows 工作负载的安全性和合规性视频。

亚马逊 GuardDuty

通过使用亚马逊, GuardDuty 您可以看到针对Windows工作节点的恶意活动,例如RDP暴力攻击和端口探测攻击。

使用亚马逊 GuardDuty视频观看 Windows 工作负载的威胁检测,了解如何在优化的 EKS Windows AMI 上实施和运行 CIS 基准测试

适用于 Windows 的 Amazon EC2 中的安全性

阅读 Amazon EC2 Windows 实例的安全最佳实践,以在每个层面实施安全控制。