RSS订阅
RSS订阅TT安全

面对虚拟化环境 修修补补不是安全之道

2008-9-16  选择字号:  | |
打印本文章

导读:虚拟化安全不但适用于虚拟环境,还适用于接触虚拟环境或者与之连接的部分,包括防火墙、路由器、网络、入侵检测和预防系统(IDS/IPS)、存储和交换结构。

关键词:虚拟化 安全 虚拟环境 防火墙 路由器 IDS IPS

正在加载数据...

  面对虚拟服务器和虚拟环境,扩充型安全方案的问题出在哪里呢?太多的人忘了这一点:VMware公司的虚拟基础架构3(VI3)只是整个虚拟环境(VE)。假定虚拟环境的核心是VMware ESX、VMware ESXi,还可能包括VMware服务器(VMware Server),但整个环境不是就只有这个核心。我们不妨考虑一下贵企业在保护虚拟化环境安全时所要考虑的许多组成部分。

  VI3包括VMware集群(VMware Clustering)和独立主机,而后者又集成了VMware动态资源调度(DRS)、VMware高可用性(HA)、VMotion和Storage VMotion等内容。

  接下来,还有贵企业里面使用的存储技术,这是本地存储还是远程存储?比如iSCSI、基于网络附加存储(NAS)的网络文件系统(NFS)、存储区域网络(SAN)物理设备,还是Lefthand Networks公司的虚拟SAN设备(Virtual SAN Appliance)。一旦我们讨论存储,就有必要讨论虚拟机如何访问存储资源:是使用虚拟机的磁盘文件、使用与提供给虚拟化主机的逻辑单元号(LUN)对应的原始磁盘图、使用虚拟机里面的iSCSI启动器、直接通过网络访问NAS或者SAN,还是使用光纤通道N_Port ID虚拟化(NPIV)?

  如果涉及到网络(几乎总是这样),我们就有必要讨论涉及的网络,以及如何访问虚拟机。虚拟机通过非军事区(DMZ)来加以访问吗?还是通过生产网络、管理网络或者测试网络来访问?虚拟机之间的联系方式是采用某种特殊的应用软件、虚拟专用网(VPN)、安全套接字协议层隧道(SSL Tunnel)、远程桌面协议(RDP)、虚拟桌面基础架构(VDI),还是基于VMware虚拟基础架构客户端(VMware Virtual Infrastructure Client)网络的远程控制台?

  为了创建及管理虚拟机,现在我们需要引入这个问题:如何管理整个环境?是通过使用VMware软件开发包(SDK)的管理软件、通过IBM的虚拟创新中心(VIC)连接到VMware的虚拟中心(Virtual Center)来管理?还是甚至通过单一主机、VMware实验室管理器(VMware Lab Manager)、VMware生命周期管理器(VMware Life Cycle Manager),还是通过整套服务控制台的剩余部分来管理?

  所有这一切还只是大致体现了组成虚拟环境的各部分,无论你是使用VMware公司的技术,还是使用其他厂商的技术。整个过程的每一步都需要虚拟化安全。虚拟环境部署后,可以添加扩充型安全方案,但这充其量也就是权宜之计。应当自从一开始部署虚拟基础架构,就应当考虑到安全。

  切记:虚拟化安全不但适用于虚拟环境,还适用于接触虚拟环境或者与之连接的部分,包括防火墙、路由器、网络、入侵检测和预防系统(IDS/IPS)、存储和交换结构。交换架构里面还包括虚拟局域网(VLAN)和N_Port ID虚拟化(NPIV)。

  在每一个设计和实施步骤的虚拟化安全规划工作可以帮助你处理一些重要问题,包括数据混合(data comingling)、网络攻击预防、调查取证、审计、灾难恢复和业务连续性。

  这就是为什么你在考虑虚拟安全时,要考虑的绝不仅仅是ESX服务器。

原文出处:http://safe.it168.com/a2008/0915/205/000000205033.shtml
来源:IT168    作者:沈之扬    
赛门铁克公布了第四次IT灾难恢复年度调查结果,调查表明参与灾难恢复规划的高级主管大幅减少,同时,由于虚拟化而重新评估其灾难恢复计划的企业数量显著增加……
Sourcefire Inc.正在进入虚拟化市场。它意识到它的网络列表、威胁检测和管理系统需要能够检测和保护网络上虚拟机……
面对虚拟服务器和虚拟环境,扩充型安全方案的问题出在哪里呢?太多的人忘了这一点:VMware公司的虚拟基础架构3(VI3)只是整个虚拟环境(VE)……
远程办公面临着安全效率等诸多方面的问题,强大的技术支持可以让企业高枕无忧。那么有哪些技术可以优化企业的办公呢?本文将介绍第一部分……
不少IT管理员以为:只要部署了虚拟服务器,虚拟机就能万无一失。虚拟化安全专家认为,IT管理人员会惊奇地发现:为了保护虚拟基础架构,他们付出的努力却要大得多……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。