GRE三层隧道服务上线、子帐户API开放

路由器支持GRE三层隧道服务

隧道服务可以将多个不同地域的局域网连接在一起,形成兼顾公有私有的混合云计算环境,助您有效管理多地域的数据中心。

其中,三层 GRE 隧道是一个很灵活的技术,可以用来组建各种网络拓扑,常见的树型、星型、总线型(串型)、环型和混合型均可实现。具体使用方法可参看GRE隧道指南

添加GRE三层隧道规则

开放子帐户API

为了更好地满足虚拟运营的需求,我们对虚拟运营商开放了子帐户API。子帐户具有的功能有:

  1. 主账户可以创建多个子帐户,并管理子帐户的资源
  2. 子帐户将共享主账户的帐户余额和帐户配额
  3. 主账户和子帐户之间,以及子帐户之间的资源是完全隔离的
  4. 主账户和子帐户都有创建/使用资源的能力
  5. 提供帐户锁功能,被锁定的帐户只能进行只读操作
  6. 帐户之间可以共享映像

目前子帐户API只对虚拟运营商开放。对于普通用户,我们近期将在控制台开放子帐户功能,敬请期待。

Windows主机支持重新生成SID

SID是“Security Identifiers”的简称,即安全标识符,是Microsoft Windows系统用来
标识用户、组和计算机账户的唯一号码。青云Windows映像模板里的管理员用户SID已为定值,新创建的Windows主机的管理员用户SID将与其映像模板里的管理员用户SID相同,即基于同一映像模板的Windows主机的管理员用户SID均相同。为了避免SID的相同在特定环境下可能带来的安全隐患,我们对Windows主机的创建引入了“重新生成SID”选项。默认情况下,“重新生成SID”选项不开启。

重新生成SID

工单系统附件上传功能上线以及备份 API 开放

工单系统增加附件上传功能

我们在工单系统中增加了附件上传功能,用户可以通过图片附件和附加文本来更好地描述问题。同时我们对工单系统进行了优化,以提高使用体验。

工单支持上传附件

控制台页面增加帐户余额剩余使用时间的提示

控制台页面增加帐户余额剩余使用时间的提示,帮助用户更好地掌握消费进度,并预估下次充值的时间。

查看当前余额还可支撑多久的消费

绑定 SSH 密钥时增加禁用密码登录的选项

SSH 密钥是比 SSH 密码更加安全的登录方式,也是青云官方推荐的登录方式。对于之前使用 SSH 密码登录的用户,当绑定 SSH 密钥时,可以通过我们提供的禁用密码登录选项,关闭 SSH 密码登录功能。

绑定SSH密钥时可选择“禁止密码登录”

开放下载带宽

为了提高用户在青云中的下载体验,对于带宽小于 10Mbps 的公网 IP,我们将下载带宽提高到10Mbps; 带宽大于 10Mbps 的公网 IP,下载带宽保持和申请带宽相同。

开放备份 (SnapShot) API

我们开放了备份操作相关的 API,方便用户通过自动化脚本来进行备份。详情可参见API文档

映像安全更新提示

针对近日曝出的openSSL安全漏洞问题,我们已经更新了受影响的系统映像。大家创建的新主机,都将自动获得安全更新。旧的映像已经被禁用,请大家放心使用。

一、这次更新的系统映像及已经安装的补丁如下:

1) centos65x64b

# rpm -qi openssl
Name : openssl Relocations: (not relocatable)
Version : 1.0.1e Vendor: CentOS
Release : 16.el6_5.7 Build Date: Tue 08 Apr 2014 10:43:19 AM CST

2) wheezyx86b & wheezyx64c

# dpkg -l | grep openssl
ii openssl 1.0.1e-2+deb7u6 amd64 Secure Socket Layer (SSL) binary and related cryptographic tools

3) precise4x64a & saucysrvx64b

# dpkg -l | grep openssl
ii openssl 1.0.1-4ubuntu5.12 Secure Socket Layer (SSL) binary and related cryptographic tools

# dpkg -l | grep libssl
ii libssl1.0.0 1.0.1-4ubuntu5.12 SSL shared libraries

4) opensuse12x64b

# rpm -qi openssl
Name : openssl
Version : 1.0.1e
Release : 1.44.1

5) fedora20x64b

# rpm -qi openssl
Name : openssl
Version : 1.0.1e
Release : 37.fc20.1

二、对于已经在使用的主机,可以通过更新openSSL来获得安全补丁,具体可参见:

https://log.qingcloud.com/?p=310

QingCloud 技术团队

重要安全通告

近日OpenSSL曝出重大安全漏洞,会给HTTPS站点带来安全风险,请被漏洞影响的用户尽快升级到OpenSSL的最新版本。(HTTP 站点和SSH登陆不会受到此漏洞的影响)

1)您可以通过以下地址检测您的HTTPS网站是否存在该漏洞:
http://possible.lv/tools/hb/

2)对于存在漏洞的主机,修复方式为:

Debian/Ubuntu:
# apt-get update
# apt-get install openssl libssl1.0.0

CentOS:
# yum update openssl

openSUSE:
# zypper in -t patch openSUSE-2014-277

3)修复完毕后,务必要重启 web 服务,Apache/Nginx/Httpd的重启方式分别如下:
# /etc/init.d/apache2 restart
# /etc/init.d/ngnix restart
# /etc/init.d/httpd restart

如果你不确定有哪些服务需要重启,你可以重启整台主机。重启完毕后,可以通过之前的检测链接进行验证。操作过程中如有任何疑问,可以通过工单与我们进行联系。

4)我们已经更新了被漏洞影响的系统模板,大家使用新模板创建的主机都将自动获得安全更新。
https://log.qingcloud.com/?p=318

5)关于漏洞的更多详情可以参见:
http://drops.wooyun.org/papers/1381
http://www.freebuf.com/vuls/31339.html

QingCloud 技术团队

重要安全通告

问题和风险:

青云目前提供的 Linux 主机映像,在挂载根分区时使用了 barrier=0 参数,这样可以在一定程度上提高操作系统的写性能。但是我们在测试过程中发现,在极端情况下,例如当物理主机突发掉电时,有一定概率会造成 Linux 主机文件系统损坏。
青云的物理主机有双路电源和 Raid 卡电池保护,但是也不能完全避免硬件突发故障。在这种情况发生时,用户主机会做离线迁移,通过异地副本恢复数据。但是如果此时主机文件系统损坏,则有可能会以只读方式加载,系统不能正常启动运行。

解决方案:

  1. 对于正在运行的主机,登陆到主机上,使用 vi 工具编辑 /etc/fstab 文件,找到”barrier=0“,将其改成”barrier=1“,然后重启系统。
  2. 对于路由器和负载均衡器,可以通过先关闭,再重启的方式自动获得安全更新。
  3. 对于用户的自有映像,则需要用这个映像创建新主机,按上述的方式修改 barrier 参数。然后将主机关机,捕获成新映像,最后将旧映像删除。

注:

  1. 现在系统映像都已经升级,新建的主机已经设置了 barrier=1,不需要再次设置。
  2. 对于数据盘,如果文件系统是 ext3,则需要在 mount 的时候显式的指定”barrier=1“选项,例如”mount -t ext3 -o barrier=1 /dev/sdc1 /mnt/point“; ext4 与 xfs 文件系统默认打开了 barrier 选项,不需要显式指定。
  3. barrier=0 对于性能提升有限,我们近期会提供一个新的方式在不损害数据安全的前提下优化硬盘的读写性能。

开放负载均衡器API和资源监控API

经过整理,青云开放了负载均衡器和资源监控相关的 API,CLI 和 SDK 也更新了版本。到目前为止,青云开放的 API 已达 81 个,期待更多用户借助青云做出优秀的产品。

负载均衡器 API

通过负载均衡器 API ,可对负载均衡器及其监听器、后端服务实现同官方控制台一样的操作。如创建/更新/删除负载均衡器,关联/解绑公网IP,添加/删除监听器和后端服务等功能。

资源监控 API

可通过资源监控 API 获取主机,硬盘,公网IP,路由器,负载均衡器的监控数据。可随时掌握各项资源的使用情况,压力状态,可以更及时有效地管理您的资源。

上述 API 对应的功能也添加到了 CLI 和 SDK,可以更新后使用。

pip install -U qingcloud-sdk
pip install -U qingcloud-cli

Windows 映像支持自定义密码功能;自有映像功能优化

Windows 映像支持自定义密码功能

我们升级了现有的 Windows 映像,从现在起,基于新映像的主机可以在创建以及重置时自定义密码。对于 Linux 的映像,依旧支持自定义密码和密钥两种方式。

另外,Windows 主机的主机名现在会自动修改成主机 ID,例如 i-12345678

重置Windows主机登录密码

自有映像功能优化

我们优化了自有映像的创建流程。现在,不论是通过已有主机捕获为自有映像,还是通过自有映像生成新主机,都将变得更加迅速。

青云路由器支持 PPTP VPN 协议;负载均衡器增加对 websocket 长连接的支持

青云路由器支持 PPTP VPN 协议

在原有 OpenVPN 协议基础上,路由器的 VPN 服务增加对 PPTP 协议的支持。PPTP 是被广泛支持的 VPN 协议,尤其对移动设备的访问更加友好。PPTP协议的支持,让用户方便地接入青云的私有网络又多出一种选择。请查看使用指南了解详细信息与用法。

打开 PPTP 服务

负载均衡器增加对 websocket 长连接的支持

HTTP 请求通常都是短连接的,但也会存在 websocket 的长连接请求。这次负载均衡器的升级,可以在兼容原有短连接请求的情况下,支持 websocket 的长连接请求。

新增映像

新增 Debian Wheezy 32bit 映像,映像ID为 wheezyx86。

发票管理功能上线,更多的客户案例展示

发票管理

需要开具发票的用户可在“发票管理”页面填写发票及邮寄信息,发票寄出后用户可在第一时间收到带有快递单号信息的邮件通知。

发票管理

更多的客户案例展示

我们将青云上线以来服务的部分客户名称、标识汇总整理在官网上,感谢他们对于青云的信任,期待更多的企业及用户使用我们的服务。

客户案例

负载均衡器增加“附加 HTTP 头字段”功能、及控制台交互优化

负载均衡器增加“附加 HTTP 头字段”功能

当监听协议为 HTTP 时,负载均衡器在转发 HTTP 请求时可以附加用户指定的 HTTP 头字段,后端服务器可以通过解析相应的头字段来获取头字段内容。

附加HTTP头字段控制台交互优化

1. 资源列表中的右键操作增加了二级菜单,包括了资源的几乎所有操作;

右键二级菜单

2. 可通过“双击”列表中的资源快速修改其基本属性;

3. 资源详情页可放大“监控”、“路由器功能”和“负载均衡器监听器”等重要内容版块,隐藏“基本属性”。

详情内容展开