《虚拟化安全解决方案》一2.1 管理程序配置和安全

简介:

本节书摘来自华章出版社《虚拟化安全解决方案》一书中的第2章,第2.1节,作者[美]戴夫·沙克尔福(Dave Shackleford),更多章节内容可以访问云栖社区“华章计算机”公众号查看

2.1 管理程序配置和安全

一个虚拟管理程序平台,就像在第1章中描述的,是将物理硬件模拟为许多客户操作系统和应用程序的软件,使它们能够并行在一个物理机器上。每个管理程序平台有它自己的架构特点,但多数管理程序(也称为虚拟机管理器或VMM)具有与如图2.1相似的设计。
image

正如你在图中看到的,虚拟机管理器是一个底层的组件,在很多方面作为虚拟主机平台的操作系统运行。为了确保整个虚拟环境免受攻击、漏洞或运营事故的威胁,保持它尽可能处在最新状态和配置一些基本控制是最重要的。
保护任何类型的管理程序系统都有许多不同的方面,最常见的管理程序平台,如VMware ESXi、Microsoft Hyper-V和Citrix XenServer等都有多个配置控制,它们应该由系统管理员实现和维护。
当评估VMM安全性的时候,有两个原则需要记住:
在许多情况下,VMM对它自己来说几乎就是一个操作系统,它有许多类似一个操作系统的特性。
VMM与物理平台上的所有硬件互连,当虚拟机请求资源的时候,它是所有诸如存储器、网络、CPU和内存之类资源的连接管道。
而且,VMM自己必须由管理员使用客户端或中央控制台进行管理,这个主题我们将在本书的第5章进行深入讨论。
任何VMM安全配置活动关注的主要领域如下:
打补丁 在多数情况下,尤其是对类型I的管理程序,VMM与其他操作系统组件分离,因此VMM必须独立打补丁。给管理程序打补丁在IT部门应该被看作一个核心运营工作,应该与当前高优先级打补丁周期一致。打补丁过程和最优实践的更多细节将在第8章中讲述。
建立安全通信 许多管理程序使用安全套接字层(Secure Sockets Layer,SSL)或更新的传输层安全(Transport Layer Security,TLS)与数字证书一起来建立与远程客户和管理平台的安全通信方式。在许多情况下,初始安装的数字证书是不安全的,应该在生产运营前被配置或替换。另一个管理程序或虚拟机安全通信常用的控制是安全(IPSec)加密。
更改默认设置 许多管理程序配置设置默认是不安全的,一些管理程序使用可被删除的默认内容交付。例如,旧版的VMware ESX管理程序有许多Linux网络服务组件、二进制文件和甚至不需要的用户账户。更改设置、删除通用默认内容占了VMM强化活动的很大比例。
开启运营安全 常用的工具和协议如简单网络管理协议(Simple Network Management Protocol,SNMP)和网络定时协议(Network Time Protocol,NTP)用于在日志文件、监控等其他运营活动中提供一致性和准确性。配置这些服务和协议,使它们在IT环境中正常运行是确保虚拟系统和应用程序长期连续性的重要一步。
保护和监控关键配置文件 每个管理程序平台都有许多文件,它们对配置和控制VMM系统和服务非常关键。这些文件应该非常小心地受权限和监控控制保护。
保护用户和组 管理程序平台有一组本地用户和组,它们可以用于访问系统和控制服务。在多数情况下,默认用户和组设置是不安全的,比如有太多的访问权限和根本不需要激活的用户。限制它们、控制它们能访问的事务是全面保护系统的另一个关键步骤。
锁定访问管理程序平台 多数管理程序平台有本地控制台接口,它可被本地和远程访问。要小心地控制它,确保不发生未授权的访问。如果有本地防火墙的话,那么另一个管理程序访问控制的主要方面是配置该防火墙。

相关文章
|
虚拟化
【虚拟化】VMware 新增网卡后找不到网卡配置问题(已解决)
【虚拟化】VMware 新增网卡后找不到网卡配置问题(已解决)
1849 0
【虚拟化】VMware 新增网卡后找不到网卡配置问题(已解决)
|
6月前
|
存储 人工智能 Shell
PVE开源虚拟化常见配置
PVE开源虚拟化常见配置
587 12
PVE开源虚拟化常见配置
|
监控 数据库 虚拟化
虚拟化识别USB加密狗|银行U盾等解决方案
USB SEVER产品不再单纯依赖本地主机,这打破了传统的远程监控困难的桎梏。客户只需使用互联网便可以隨時隨地访问并监控设备,操作方便。使远程设备与主机进行通信,而无需更改现有的应用软件。通过一个IP地址从远程服务器或PC外围设备可以集中管理和监控。
|
安全 KVM 虚拟化
OpenEuler 中配置 KVM 虚拟化环境指南
本文档详细介绍了如何在OpenEuler系统中配置和管理KVM虚拟化环境,包括环境准备、组件安装、虚拟机安装及管理命令等,适合初学者和有经验的用户。内容覆盖了从桥接网卡配置到虚拟机的安装与管理,以及常见问题的解决方法,帮助用户高效利用虚拟化技术。
1345 0
|
监控 安全 物联网
|
JSON API 开发工具
Citrix XenDesktop 是一个桌面虚拟化解决方案,它允许企业集中管理虚拟桌面环境。
Citrix XenDesktop 是一个桌面虚拟化解决方案,它允许企业集中管理虚拟桌面环境。
|
安全 Linux 网络安全
在Linux中,如何在Linux中实现虚拟化的安全最佳实践?
在Linux中,如何在Linux中实现虚拟化的安全最佳实践?
|
安全 Cloud Native 数据安全/隐私保护
带你读《2022龙蜥社区全景白皮书》——5.1.5 AMD安全虚拟化的增强
带你读《2022龙蜥社区全景白皮书》——5.1.5 AMD安全虚拟化的增强
425 94
|
负载均衡 安全 虚拟化
另一种虚拟化平台-NSX DC如何实现Openstack网络与安全
最近这两个月,工作强度陡然提升。前不久为了归纳和总结NSX DC分别与HOST-VM容器和裸金属容器的最佳实践和“特殊部署”,已经起早贪黑了两个多礼拜。因此,公众号的更新频率有所下降。好在功夫不负有心人,届时我也会推出专门的篇幅来介绍云原生场景的技术实现。 在今天的分享中,我将继续上一篇的内容,向大家展示管理员通过Openstack Horizon或者命令行执行配置的时候,NSX DC后端究竟发生了什么变化。
另一种虚拟化平台-NSX DC如何实现Openstack网络与安全
|
负载均衡 安全 网络协议
使用以太网 VPN (EVPN) 的网络虚拟化Overlay解决方案
关键词“必须”、“不得”、“要求”、“应该”、“不应该”、“应该”、“不应该”、“推荐”、“不推荐”、“可以”和“可选” “当且仅当它们以所有大写字母出现时,本文档中的内容将按照 BCP 14 [RFC2119] [RFC8174] 中的描述进行解释,如此处所示。
972 0
使用以太网 VPN (EVPN) 的网络虚拟化Overlay解决方案

相关课程

更多