映像安全更新提示

针对近日曝出的openSSL安全漏洞问题,我们已经更新了受影响的系统映像。大家创建的新主机,都将自动获得安全更新。旧的映像已经被禁用,请大家放心使用。

一、这次更新的系统映像及已经安装的补丁如下:

1) centos65x64b

# rpm -qi openssl
Name : openssl Relocations: (not relocatable)
Version : 1.0.1e Vendor: CentOS
Release : 16.el6_5.7 Build Date: Tue 08 Apr 2014 10:43:19 AM CST

2) wheezyx86b & wheezyx64c

# dpkg -l | grep openssl
ii openssl 1.0.1e-2+deb7u6 amd64 Secure Socket Layer (SSL) binary and related cryptographic tools

3) precise4x64a & saucysrvx64b

# dpkg -l | grep openssl
ii openssl 1.0.1-4ubuntu5.12 Secure Socket Layer (SSL) binary and related cryptographic tools

# dpkg -l | grep libssl
ii libssl1.0.0 1.0.1-4ubuntu5.12 SSL shared libraries

4) opensuse12x64b

# rpm -qi openssl
Name : openssl
Version : 1.0.1e
Release : 1.44.1

5) fedora20x64b

# rpm -qi openssl
Name : openssl
Version : 1.0.1e
Release : 37.fc20.1

二、对于已经在使用的主机,可以通过更新openSSL来获得安全补丁,具体可参见:

https://log.qingcloud.com/?p=310

QingCloud 技术团队

重要安全通告

近日OpenSSL曝出重大安全漏洞,会给HTTPS站点带来安全风险,请被漏洞影响的用户尽快升级到OpenSSL的最新版本。(HTTP 站点和SSH登陆不会受到此漏洞的影响)

1)您可以通过以下地址检测您的HTTPS网站是否存在该漏洞:
http://possible.lv/tools/hb/

2)对于存在漏洞的主机,修复方式为:

Debian/Ubuntu:
# apt-get update
# apt-get install openssl libssl1.0.0

CentOS:
# yum update openssl

openSUSE:
# zypper in -t patch openSUSE-2014-277

3)修复完毕后,务必要重启 web 服务,Apache/Nginx/Httpd的重启方式分别如下:
# /etc/init.d/apache2 restart
# /etc/init.d/ngnix restart
# /etc/init.d/httpd restart

如果你不确定有哪些服务需要重启,你可以重启整台主机。重启完毕后,可以通过之前的检测链接进行验证。操作过程中如有任何疑问,可以通过工单与我们进行联系。

4)我们已经更新了被漏洞影响的系统模板,大家使用新模板创建的主机都将自动获得安全更新。
https://log.qingcloud.com/?p=318

5)关于漏洞的更多详情可以参见:
http://drops.wooyun.org/papers/1381
http://www.freebuf.com/vuls/31339.html

QingCloud 技术团队

重要安全通告

问题和风险:

青云目前提供的 Linux 主机映像,在挂载根分区时使用了 barrier=0 参数,这样可以在一定程度上提高操作系统的写性能。但是我们在测试过程中发现,在极端情况下,例如当物理主机突发掉电时,有一定概率会造成 Linux 主机文件系统损坏。
青云的物理主机有双路电源和 Raid 卡电池保护,但是也不能完全避免硬件突发故障。在这种情况发生时,用户主机会做离线迁移,通过异地副本恢复数据。但是如果此时主机文件系统损坏,则有可能会以只读方式加载,系统不能正常启动运行。

解决方案:

  1. 对于正在运行的主机,登陆到主机上,使用 vi 工具编辑 /etc/fstab 文件,找到”barrier=0“,将其改成”barrier=1“,然后重启系统。
  2. 对于路由器和负载均衡器,可以通过先关闭,再重启的方式自动获得安全更新。
  3. 对于用户的自有映像,则需要用这个映像创建新主机,按上述的方式修改 barrier 参数。然后将主机关机,捕获成新映像,最后将旧映像删除。

注:

  1. 现在系统映像都已经升级,新建的主机已经设置了 barrier=1,不需要再次设置。
  2. 对于数据盘,如果文件系统是 ext3,则需要在 mount 的时候显式的指定”barrier=1“选项,例如”mount -t ext3 -o barrier=1 /dev/sdc1 /mnt/point“; ext4 与 xfs 文件系统默认打开了 barrier 选项,不需要显式指定。
  3. barrier=0 对于性能提升有限,我们近期会提供一个新的方式在不损害数据安全的前提下优化硬盘的读写性能。