RabbitMQ-docker部署

查看版本:rabbitmqctl version、rabbitmqctl status | grep version

配置文件:一般为rabbitmq.conf

端口号:一般为15672

一、身份鉴别

a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

此项建立在RabbitMQ中间件是否开启WEB控制台:

若未开启:则不适用,若开启:如图所示,则

1、身份认证:通过账户名+密码的方式对登录用户进行身份鉴别。

image.png

2、密码复杂度策略:默认自身无内置的密码复杂度配置选项,需通过外部认证机制或自定义插件进行设置。如 rabbitmq-auth-backend-http 插件 + 外部 HTTP 服务。

3、密码有效期:默认自身无内置的密码有效期策略配置,考察是否手动定期更换密码。

4、空口令或弱口令:是否存在空口令账户或存在简单密码,如admin、123、123456等。

b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

1、登录失败:默认自身无内置的登录失败处理机制,需结合rabbitmq-auth-backend-http 插件 + 外部 HTTP 服务进行实现。下图尝试10次错误登录后,弹出以下错误,再次输入正确密码,亦可成功登录。

image.png

image.png

进入控制台后,即可查看相关配置信息,如版本、账户信息等。

2、登录超时:默认自身无内置的登录连接超时机制。

c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;

RabbitMQ中间件控制台默认采用HTTP网络通信协议进行数据传输。

image.png

这里尝试抓了下包,发现仅是对账户名和密码进行了Base64编码,并未采用其他加密算法进行传输。

image.png

若想保证鉴别数据在传输过程中的保密性,则需SSL/TLS协议。

d)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

RabbitMQ中间件控制台默认是通过账户名+密码进行身份认证的,不涉及双因子登录,在此不符合。

二、访问控制

a)应对登录的用户分配账户和权限;

进入控制台后,则在此可查看所有可登录账户的信息,以及权限划分。

image.png

b)应重命名或删除默认账户,修改默认账户的默认口令;

RabbitMQ存在默认的内置账户,即为guest。检查是否禁用该账户或修改其默认口令。

c)应及时删除或停用多余的、过期的账户,避免共享账户的存在;

查看是否存在多余或过期的账户信息,或是否存在多个人共用一个账户的情况。

d)应授予管理用户所需的最小权限,实现管理用户的权限分离;

进入控制台后,可通过功能模块Admin进行查看,如下图中,已表明admin为超级管理员账户,拥有最高管理权限。

image.png

在此也可增加、修改、删除账户信息。

e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;

目前搭建的环境中,访问控制策略均由admin账户负责配置管理,且可制定相关策略限制各用户的操作访问权限。

f)访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;

RabbitMQ该中间件已达访问控制粒度要求:主体为账户级(用户级),客体为功能模块级。

g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

此项针对于RabbitMQ中间件,默认无法实现,给不符合即可。

三、安全审计

a)应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;

可查看RabbitMQ中间件的安装目录下是否存在日志文件信息,或通过查看其配置文件是否有设置日志记录策略。

image.png

在此日志文件为10-defaults.conf,但一般为rabbitmq.conf,可能与安装部署的时候有关。从图上可知已开启log.console = true,即将RabbitMQ中间件的运行日志信息打印至控制台,若开启此项,则可通过docker logs 容器名查看日志信息。如:

image.png

b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

此项可根据RabbitMQ配置文件中logfile参数寻找日志文件存放路径,进而查看日志信息;若未配置日志存放信息,亦可在容器外使用docker logs -f RabbitMQ容器ID实时查看运行日志信息。

c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;

此项主要考察两点:1、是否有对RabbitMQ产生的日志信息进行保护,如定期备份、日志文件是否有作权限控制。2、RabbitMQ的日志信息是否可追溯至前六个月的信息。

d)应对审计进程进行保护,防止未经授权的中断。

此项针对RabbitMQ中间件而言,默认是跟随中间件主进程的,非授权人员不得进行中断。

四、入侵防范

a)应遵循最小安装的原则,仅安装需要的组件和应用程序;

根据GB28448测评范围描述,RabbitMQ中间件此项不适用。

b)应关闭不需要的系统服务、默认共享和高危端口;

根据GB28448测评范围描述,RabbitMQ中间件此项不适用。

c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;

若RabbitMQ开启控制台,查看外界终端用户是否可接入访问,若未开启控制台,则一般从所在服务器的配置进行查看,如/etc/ssh/sshd_config或其他配置文件。

d)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;

根据GB28448测评范围描述,RabbitMQ中间件此项不适用。

e)应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞;

此项需结合漏洞扫描工具,核查是否有高风险漏洞。

f)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。

根据GB28448测评范围描述,RabbitMQ中间件此项不适用。

五、可信验证

a)可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

根据GB28448测评范围描述,RabbitMQ中间件此项不适用。

六、数据完整性

a)应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;

针对RabbitMQ中间件,重要数据一般为:鉴别数据、审计数据、配置数据。若开启控制台,则一般为HTTP网络通信协议,未进行数据加密传输,不能保证数据在传输过程中的完整性。若未开启控制台,则数据多为本地传输管理,此项可判定为不适用。

b)应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。

针对RabbitMQ中间件,重要数据一般为:鉴别数据、审计数据、配置数据。若开启控制台,则鉴别数据一般采用SHA-256加密算法,可保证鉴别数据在存储过程中的完整性。而审计数据和配置数据一般未进行加密存储。

七、数据保密性

a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;

针对RabbitMQ中间件,重要数据一般为:鉴别数据。若开启控制台,则一般为HTTP网络通信协议,未进行数据加密传输,不能保证鉴别数据在传输过程中的完整性。若未开启控制台,则数据多为本地传输管理,此项可判定为不适用。

b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。

针对RabbitMQ中间件,重要数据一般为:鉴别数据。则鉴别数据一般采用SHA-256加密算法,可保证鉴别数据在存储过程中的保密性。

八、数据备份恢复

a)应提供重要数据的本地数据备份与恢复功能;

1、询问业主单位是否有对RabbitMQ重要数据进行备份,如配置数据rabbitmq.conf。2、是否有对备份的数据进行恢复性测试。

b)应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;

询问业主单位是否有进行异地实时备份。

c)应提供重要数据处理系统的热冗余,保证系统的高可用性。

询问业主,结合实际测评资产判定。

九、剩余信息保护

a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;

若开启控制台,则此项一般为符合,若未开启,则此项为不适用。

b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

若开启控制台,则此项一般为符合,若未开启,则此项为不适用。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/bicheng/92812.shtml
繁体地址,请注明出处:http://hk.pswp.cn/bicheng/92812.shtml
英文地址,请注明出处:http://en.pswp.cn/bicheng/92812.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Linux操作系统从入门到实战(十六)冯诺依曼体系结构,操作系统与系统调用和库函数概念

Linux操作系统从入门到实战(十六)冯诺依曼体系结构,操作系统与系统调用和库函数概念前言一、冯诺依曼体系结构1. 冯诺依曼体系是什么?2. 核心部件有哪些?3. 数据是怎么跑的?4. 发文件的流程也一样5. 为什么…

广东省省考备考(第七十二天8.10)——言语理解与表达、判断推理(强化训练)

小模考(言语、常识) 错题解析 本题可从第二空入手。转折前后语意相反,转折前指出“投资对经济拉动只能发挥短期的作用”,故转折后应表达“最终消费对经济拉动才能发挥长期的作用”。A项“持久”、D项“长期”均符合文意&#xff0…

数据库删除术:逻辑删除 vs 物理删除,选错毁所有

你以为删除数据就是点个按钮?背后藏着数据安全的生死抉择! 本文揭秘两种删除方式的本质区别,用真实案例教你避免灾难性数据丢失。一、删除的本质:数据消失的两种方式 🧪 #mermaid-svg-pVylRd9e5p4VE5G0 {font-family:"trebuc…

【Python 小脚本·大用途 · 第 3 篇】

1. 痛点 100 字 硬盘里散落着 IMG_2024(1).jpg、IMG_2024(1) (1).jpg、下载目录里同名但大小不同的视频…… 手动比对既耗时又容易误删。今天用 30 行 Python 脚本,基于「内容哈希」一键找出并删除重复文件,支持多目录递归、白名单、空目录清理。2. 脚本…

【网络与爬虫 52】Scrapyd-k8s集群化爬虫部署:Kubernetes原生分布式爬虫管理平台实战指南

关键词: Scrapyd-k8s, Kubernetes爬虫部署, 容器化爬虫管理, 云原生数据采集, 分布式爬虫集群, Docker爬虫, K8s工作负载, Scrapy部署自动化 摘要: 本文深入解析Scrapyd-k8s这一革命性的Kubernetes原生爬虫管理平台,通过费曼学习法从传统部署痛点出发,详…

Spring WebSocket安全认证与权限控制解析

一、认证架构设计 1.1 WebSocket安全认证流程 #mermaid-svg-23pyTyZe6teZy3Hg {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-svg-23pyTyZe6teZy3Hg .error-icon{fill:#552222;}#mermaid-svg-23pyTyZe6teZy3Hg .error-t…

复现论文《多无人机协同任务分配算法设计与实现》

1. 论文标题 多无人机协同任务分配算法设计与实现 The Design and Implementation of Multi-UAVs Cooperative Task Assignment Algorithm 2. 内容概括 该论文针对异构多无人机协同执行多目标多类型任务时的分配问题展开研究。首先提出“两阶段”任务分配结构:第一阶段通过…

MCU-基于TC397的启动流程

TC397的启动流程(Start Sequence) 整体启动流程包括固件启动(Boot Firmware)和 Bootloader 和软件启动(Application start-up software)三个阶段。 1. Boot Firmware:是芯片上电后最开始执行的代码,代码由英飞凌供应商固化在BootRom中的,不可编程,没办法对BootRom中的…

单片机毕业设计模板|毕设答辩|毕业设计项目|毕设设计|单片机物联网毕业设计|基于STM32单片机的纱管图像识别系统设计

毕业设计题目:基于STM32单片机的纱管图像识别系统设计1. 需求分析目标用户:纺织行业,自动化生产线,质量检测等。核心功能:实时识别和检测纱管的外观缺陷(如破损、色差等)。提供数据记录和报告功…

谷歌DeepMind发布Genie 3:通用型世界模型,可生成前所未有多样化的交互式虚拟环境

每周跟踪AI热点新闻动向和震撼发展 想要探索生成式人工智能的前沿进展吗?订阅我们的简报,深入解析最新的技术突破、实际应用案例和未来的趋势。与全球数同行一同,从行业内部的深度分析和实用指南中受益。不要错过这个机会,成为AI领…

202506 电子学会青少年等级考试机器人二级理论综合真题

更多内容和历年真题请查看网站:【试卷中心 -----> 电子学会 ----> 机器人技术 ----> 二级】 网站链接 青少年软件编程历年真题模拟题实时更新 2025年6月 青少年等级考试机器人理论真题二级 第 1 题 如图,这是中国古代发明的指南车模型&am…

【YOLO11改进 - C3k2融合】C3k2融合EBlock(Encoder Block):低光增强编码器块,利用傅里叶信息增强图像的低光条件

YOLOv11目标检测创新改进与实战案例专栏 文章目录: YOLOv11创新改进系列及项目实战目录 包含卷积,主干 注意力,检测头等创新机制 以及 各种目标检测分割项目实战案例 专栏链接: YOLOv11目标检测创新改进与实战案例 文章目录YOLOv11目标检测创…

MACBOOK M1安装达梦8数据库

前提已安装好了docker 然后通过docker-compose安装 version: 2.1 services:DM8:image: qinchz/dm8-arm64:8.1.8.128container_name: dm8ports:- "52330:5236"mem_limit: 2gmemswap_limit: 2genvironment:- TZAsia/Shanghai- LANGen_US.UTF-8volumes:- /Users/a1/dock…

2013年考研数学(二)真题

一、选择题(1)考点:低阶无穷小定义、高阶无穷小定义、同阶无穷小定义、等阶无穷小定义、移项变形/极限存在并且分母→0时则分子也→0方法一:方法二:(2)考点:说不清楚的思路/凑导数定义式、洛必达法则、隐函数求导方法一&#xff1…

WinForm 复合控件(用户控件):创建与使用指南

目录 添加流程示意图 复合控件的核心价值 与自定义控件的区别 创建步骤 建好的示例控件 ​使用方法(代码示例) 设计原则 添加流程示意图 点击添加 添加成功 每更新一次复合控件的内容,就需要生成一次 ↓ 添加好复合控件后点这里更新一…

随机向量正交投影定理(Orthogonal Projection Theorem, OPT)_学习笔记

前言 随机向量正交投影定理(Orthogonal Projection Theorem, OPT) 是理解和推导卡尔曼了滤波(Kalman Filtrering, KF) 重要理论工具,简化卡尔曼最优滤波方程推导过程并提供数学严密性。本文介绍该定理内容及证明过程&a…

11-netty基础-手写rpc-支持多序列化协议-03

netty系列文章: 01-netty基础-socket02-netty基础-java四种IO模型03-netty基础-多路复用select、poll、epoll04-netty基础-Reactor三种模型05-netty基础-ByteBuf数据结构06-netty基础-编码解码07-netty基础-自定义编解码器08-netty基础-自定义序列化和反序列化09-n…

艾体宝产品 | 从“被看见”到“被信任”:GWI 协助洞察消费者,重构品牌认知

简介:本文介绍了基于消费者洞察构建品牌认知策略的核心方法。通过深度理解受众,GWI Spark 快速获取真实洞察,指导信息与渠道选择。GWI 帮助追踪情感与认知效果,避免无效曝光陷阱,最终帮助品牌实现从“被看见”到“被信…

Redis高级

目录 一、Redis主从 1. 主从集群结构 2. 主从同步原理 2.1 全量同步 2.2 增量同步 3. 主从同步优化 4. 总结 二、Redis哨兵 1. 哨兵工作原理 1.1 哨兵作用 1.2 状态监控 1.3 选举新的master节点 2. 总结 三、Redis分片集群 1. 散列插槽 2. 故障转移 四、Redis…

正点原子esp32s3探测土壤湿度

开发板使用&#xff1a;正点原子ATK_DNESP32S3 V1.3 IDE: VSCODE PLATFORMIO 土壤湿度检测传感器模块如下图&#xff1a; 引脚&#xff1a; 传感器VCC --> ESP32[3.3V] 传感器GND --> ESP32[GND] 传感器A0 --> ESP32[GPIO20] 代码如下&#xff1a; #include <…