Grafana 安全加固

背景

grafana 服务访问需要加强安全校验,防止XSS攻击,优化内存资源使用,禁止匿名操作等进行优化配置。

以下为性能安全要求,可以根据自己的业务需求确认是否需要进行改造
在这里插入图片描述

案例实践

一些需要强制执行的优化
[server] 
1. protocol = https 
2. read_timeout = 15s  # 优化连接超时,默认为0 没有连接超时

[security] 
1. content_security_policy = false  to true # 防止xss 攻击
2. cookie_secure = true  # grafana 会依赖https
3.  certs & key file  
cert_file = /${path}/server.crt  # 使用绝对路径
cert_key = /${path}/server.key  # 使用绝对路径

[auth]
login_maximum_inactive_lifetime_duration = 10m  # 优化减少内存浪费,默认值为7d

创建证书

[root@Huawei /etc/grafana]# openssl req -x509 -out server.crt -keyout server.key -newkey rsa:2048 -nodes -sha256 -days 10000
Generating a 2048 bit RSA private key
..............+++
.........+++
writing new private key to 'server.key'
-----
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [XX]:CN                        ## CN代表中国
State or Province Name (full name) []:beijing               ## 州或省名称
Locality Name (eg, city) [Default City]:beijing             ## 地方名字
Organization Name (eg, company) [Default Company Ltd]:xx.xx.xx.xx  ## 部署项目的ip
Organizational Unit Name (eg, section) []:xx.xx.xx.xx              ## 部署项目的ip
Common Name (eg, your name or your server's hostname) []:xx.xx.xx.xx ## 部署项目的ip
Email Address []:18611111111@126.com   ## 邮箱地址
[root@Huawei /etc/grafana]# ls
grafana.ini  ldap.toml  provisioning  server.crt  server.key

参考: https://www.cnblogs.com/security-guard/p/15620206.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

独步秋风

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值