Lý lịch:
Cuối cùng tôi cũng dành một chút thời gian để tham gia Thế kỷ 21 và nhìn vào Con rối.
Vì ngày nay, phiên bản của chúng tôi kiểm soát tất cả các cấu hình máy chủ trong một kho lưu trữ được tổ chức nội bộ tại văn phòng. Khi cần cập nhật, các thay đổi sẽ được kiểm tra lại trong repos và được đẩy thủ công ra máy. Điều này thường có nghĩa là SFTP đến máy từ xa và sau đó di chuyển các tệp vào vị trí, với các quyền có liên quan, từ một vỏ.
Vì vậy, tôi hy vọng rằng Puppet sẽ là một phần mở rộng đơn giản nhưng tuyệt vời cho những gì chúng ta đã có.
Bây giờ tôi xem xét quá trình mà chúng ta hiện phải bảo mật một cách hợp lý. Giả định rằng mạng nội bộ của chúng tôi sẽ luôn tương đối an toàn hơn các mạng công cộng trong trung tâm dữ liệu của chúng tôi.
Quá trình luôn luôn là một cách. Thay đổi đi qua từ một môi trường an toàn đến không an toàn và không bao giờ ngược lại.
Cửa hàng chính là nơi an toàn nhất có thể. Nguy cơ thỏa hiệp, bằng cách đánh cắp cấu hình hoặc gửi các sửa đổi độc hại, được giảm đáng kể.
Câu hỏi:
Từ những gì tôi hiểu về mô hình máy chủ / máy khách rối là các máy khách thăm dò ý kiến và kéo cập nhật trực tiếp từ máy chủ. Lưu lượng được bọc SSL nên không thể bị chặn hoặc giả mạo. Nhưng nó khác với những gì chúng tôi hiện đang làm vì máy chủ rối sẽ cần được lưu trữ ở một địa điểm công cộng. Hoặc là tập trung, hoặc một cho mỗi trang web trung tâm mà chúng tôi duy trì.
Vì vậy, tôi tự hỏi:
Tôi có bị hoang tưởng một cách không cần thiết về sự thay đổi từ đẩy sang kéo không?
Tôi có bị hoang tưởng một cách không cần thiết về việc lưu trữ tập trung tất cả thông tin đó trên mạng công cộng không?
Làm thế nào những người khác duy trì nhiều mạng - máy chủ riêng biệt cho mỗi trang web?
Cập nhật 30/07/09:
Tôi đoán rằng một trong những mối quan tâm lớn khác của tôi là đặt nên phải tin tưởng vào một máy duy nhất. (Các) con rối sẽ được tường lửa, bảo mật và như vậy. Nhưng ngay cả như vậy, bất kỳ máy công cộng nào có dịch vụ nghe đều có bề mặt tấn công ở một kích thước nhất định.
Có lẽ nếu chủ nhân có quyền cập nhật bất kỳ tệp nào trên bất kỳ máy khách rối nào, thì sự thỏa hiệp cuối cùng sẽ dẫn đến sự thỏa hiệp của tất cả các máy khách đó. "Các vị vua cho vương quốc" có thể nói như vậy.
Liệu giả thuyết đó có đúng không?
Có cách nào để giảm nhẹ?