當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 江西OA系統(tǒng) > 南昌OA系統(tǒng) > 南昌OA行業(yè)資訊
虛擬化成功部署必須突破的5大難關(guān)
2009年走過了將近一半,我們看到虛擬服務(wù)器正在按部就班的發(fā)展。所有之前的瘋狂預(yù)測,包括第三方虛擬化API、虛擬NIC驅(qū)動、大規(guī)模客戶升級,還有對hypervisor的入侵,暫時還沒有大規(guī)模爆發(fā)的跡象,但關(guān)于虛擬化未來美好的前景而言,是毋庸置疑的。關(guān)于虛擬化的安全性,在真實世界中唯一出現(xiàn)的主要供應(yīng)商的脆弱性報告是微軟的升級漏洞,而這是有關(guān)Xbox 360中運行的嵌入hypervisor,在Hyper-V或Virtual PC中沒有發(fā)現(xiàn)漏洞。
無論如何,虛擬化已經(jīng)成為主流,在過去幾年中虛擬機大量占據(jù)了數(shù)據(jù)中心,IT安全專家們在不斷重復(fù)著hypervisor如果受侵會帶來的可怕后果。黑帽大會在繼續(xù)討論潛在的風(fēng)險和漏洞。Gartner預(yù)計去年年底hypervisor就會出現(xiàn)需要修補的大漏洞,很高興他們沒有預(yù)測對。而VMware在2008年也發(fā)布了19個小型的安全補丁,甚至有人提出安全仍是服務(wù)器虛擬化發(fā)展的最大阻力。
但現(xiàn)實情況是,虛擬化是簡單的軟件問題。它本質(zhì)上還是軟件,無論怎樣嚴(yán)格書寫,效率有多高,在代碼和設(shè)計上總會出現(xiàn)缺陷,并且會越來越多,這和任何復(fù)雜的,廣泛流行的應(yīng)用程序都是一樣的,避免一部分虛擬化安全陷阱。
因此,什么才是最可能出現(xiàn)的威脅?虛擬服務(wù)器只是服務(wù)器。虛擬化的硬件抽象和靈活性讓你能夠更容易地進行創(chuàng)建、部署和安排,同時也更容易出現(xiàn)問題甚至丟失。在虛擬世界,你的最大威脅不是揮舞著BIOS病毒或者想方設(shè)法控制主機的壞人。相反,最薄弱的環(huán)節(jié)可能是你自己,如果你缺乏規(guī)劃,不知道怎樣照顧、維護和管理狂野的虛擬農(nóng)場。
搭建常規(guī)防御
無論是小型還是大型的虛擬商店都有一個長長的安全問題清單。你應(yīng)該關(guān)注潛在的漏洞,避免客戶虛擬機威脅到主機或hypervisor,信息安全咨詢公司Neohapsis的CTO Greg Shipley說,但你應(yīng)該更關(guān)心沒打補丁的客戶虛擬機,防止它們遺忘在測試主機,或者由于不完善的現(xiàn)場遷移規(guī)則在主機間穿梭。
每個人都可以從基本的風(fēng)險管理思想中受益,Shipley說。大多數(shù)企業(yè)都有基本的安全設(shè)計和底層架構(gòu),用來搭建物理和虛擬環(huán)境。雖然是老生常談,但從總體上解決安全問題比任何單一用途的虛擬機工具都更有效。也可以說,先把你的物理環(huán)境搭建好,然后才能談到虛擬機的安全問題。
任何沒打補丁的服務(wù)器都會帶來安全風(fēng)險,更不用說那些管理權(quán)下放給業(yè)務(wù)部門或開發(fā)團隊的測試或生產(chǎn)虛擬機,這是嚴(yán)重的風(fēng)險所在。即使你擁有自動化的補丁管理系統(tǒng)或正式的內(nèi)部補丁管理策略,你仍不能百分百的確信所有的虛擬機操作系統(tǒng)和應(yīng)用實例都是最新的。攻擊者將會搜尋你的網(wǎng)絡(luò),從普遍的漏洞開始,比如沒打補丁的Win2K3服務(wù)器上的漏洞。壞人不會在乎服務(wù)器是物理的還是虛擬的,他們只是尋找可以攻破的目標(biāo)。
傳統(tǒng)的自動修補策略不考慮離線服務(wù)器。在物理世界中,一個斷了電的服務(wù)器是無法工作的。但在虛擬世界,暫?;虼鏅n的服務(wù)器可以通過虛擬化補丁管理工具進行更新。虛擬機模板和基準(zhǔn)鏡像必須保證維護和修補,當(dāng)然我們也不妨從原始的物理機安全防御體系中吸取營養(yǎng)。
將單點故障降到最低
假設(shè)所有的服務(wù)器都在你控制之下,那就來解決其他的共同風(fēng)險。如果你想進一步鞏固服務(wù)器,請留意單點故障。在供應(yīng)商免費提供的入門級平臺上運行多個生產(chǎn)虛擬機不會讓你省錢。它們性能受限,或這沒有現(xiàn)場遷移能力,這還意味著你的虛擬機都被困在同一臺物理服務(wù)器上。如果有一天這臺物理服務(wù)器出了問題,你所有的虛擬機都會掉線,多個系統(tǒng)都會中斷。
在過去,你可以靠傳統(tǒng)的一臺服務(wù)器一個盒子的模型合理的避開風(fēng)險和硬件故障。但在虛擬世界里,隨著每臺主機上的客戶機越來越多,風(fēng)險也越來越大。因此,在試圖通過整合來節(jié)省資金的同時,也必須準(zhǔn)備好以防萬一的計劃。
基本的設(shè)計方案應(yīng)該包括至少三臺主機,提供現(xiàn)場遷移選擇,增強高峰性能,以及保證硬件升級、維護和打補丁的靈活性,確保不出現(xiàn)生產(chǎn)中斷。幾乎所有的虛擬化供應(yīng)商都已經(jīng)增加了入門級的功能,但獲得真正高可用性的唯一方法也只有支付更高的許可費,你需要從虛擬化節(jié)約的成本中劃出這部分費用。
在軟件支持上,Citrix的XenServer提供免費的XenMotion,具有高可用性功能。微軟承諾Hyper-V今年晚些時候也會具有現(xiàn)場遷移能力。VMware的vSphere Essentials Plus針對小企業(yè)提供三臺服務(wù)器的集中管理,具有高可用性,而更進一步的vSphere Advanced擁有普遍用途的vMotion,性能更加出眾。
檢查物理主機內(nèi)部
當(dāng)被入侵的客戶服務(wù)器開始傳染其他服務(wù)器時,就會發(fā)生“混合威脅”。傳統(tǒng)的安全工具可以在物理堆棧檢測到異常行為,并發(fā)出警報。但是,由于虛擬化網(wǎng)絡(luò)的通信方式設(shè)計在一臺單一的物理主機里,黑客可能利用被入侵的虛擬機攻擊同一臺主機上的其他虛擬機。這樣傳統(tǒng)的通過網(wǎng)線的監(jiān)測系統(tǒng)是不能發(fā)出警報的。
一些供應(yīng)商開發(fā)了虛擬安全設(shè)備來對付這種陰暗的行為,尋找不經(jīng)過物理網(wǎng)線的虛擬網(wǎng)絡(luò)流量,并提供虛擬防火墻和入侵檢測和預(yù)防。VMware在其VMsafe旗下有很多合作伙伴,提供特有的安全API,目的是使虛擬機的可見度能夠類似于我們已經(jīng)習(xí)慣的傳統(tǒng)物理IP安全方式。
加強控制
所有的主要供應(yīng)商和少數(shù)第三方供應(yīng)商提供了集中式的虛擬農(nóng)場管理工具。管理員可以從單獨的控制臺控制和查看每一個虛擬機,這些工具是跨平臺的,從而能夠控制不同結(jié)構(gòu)的環(huán)境。但是,這些控制臺也存在著管理權(quán)限和角色的沖突。在過去,大企業(yè)可以依靠物理手段來進行訪問限制,控制誰可以碰到某一臺特定的服務(wù)器。而虛擬化移除了那些墻壁,基于網(wǎng)絡(luò)的控制臺可以讓任何人坐在辦公桌前操縱虛擬農(nóng)場。
虛擬機的管理和服務(wù)器管理員的職責(zé)應(yīng)當(dāng)明確界定。處理敏感的醫(yī)療、金融或其他重要隱秘數(shù)據(jù)的服務(wù)器必須明確區(qū)別開。對所有虛擬設(shè)備、控制臺和CLI管理應(yīng)進行周密的考慮,IP接入規(guī)則和網(wǎng)絡(luò)管理條例也必須明確界定。
避免交叉對話
除了對主機網(wǎng)絡(luò)的管理,對虛擬機遷移渠道的控制也應(yīng)成為你主要考慮的問題,這關(guān)系到網(wǎng)絡(luò)的性能和安全性。無論是vMotion還是XenMotion都擁有在兩臺主機之間現(xiàn)場遷移虛擬機的良好能力。數(shù)據(jù)傳輸應(yīng)該發(fā)生在類似于iSCSI SAN的私有安全網(wǎng)絡(luò)結(jié)構(gòu)上。為現(xiàn)場遷移而設(shè)置專門的網(wǎng)絡(luò)分段在所有虛擬主機平臺上都應(yīng)該是理所當(dāng)然的工作。
關(guān)于虛擬化安全市場上的眾多新產(chǎn)品,Neohapsis公司的Shipley說,他沒有看到任何值得花錢的東西。大多數(shù)企業(yè)“應(yīng)該把建立虛擬環(huán)境下的標(biāo)準(zhǔn)操作流程放在第一位,”他說,“太多的企業(yè)缺乏基本的管理、漏洞和補丁管理工具?!?/P>
把基本的東西做到位之后,在虛擬機防火墻或主機內(nèi)部的虛擬安全設(shè)備上繼續(xù)投資才會變得有意義。(51CTO)
- 1詳細(xì)解析FCoE協(xié)議
- 2文件虛擬化讓存儲架構(gòu)更加智能
- 3實現(xiàn)VLAN間的通信的幾種方法
- 4云計算改變數(shù)據(jù)中心原有角色
- 5從傳統(tǒng)歸檔到云存儲歸檔的演變
- 6小型數(shù)據(jù)中心的規(guī)劃與設(shè)計原則
- 7統(tǒng)一通信真的有效嗎
- 8IR-Cut:紅外夜視監(jiān)控時代的真實來臨
- 9化繁為簡現(xiàn)精彩 看物聯(lián)網(wǎng)中的移動交流
- 10簡要分析Wi-Fi是否能承載VoIP
- 11如何制定統(tǒng)一通信策略規(guī)劃
- 12云時代:備份面臨的安全挑戰(zhàn)
- 13OA軟件測試表單管理、組織管理與崗位管理介紹
- 14互聯(lián)網(wǎng)地圖: 監(jiān)管和服務(wù)并重
- 15IT挑戰(zhàn)促使存儲架構(gòu)轉(zhuǎn)型
- 16泛普軟件OA系統(tǒng)的最新版將“部門計劃”和“公司計劃”的模塊獨立出來
- 17如何解決五大常見微軟服務(wù)器虛擬化問題
- 18五類IT人員各自該如何應(yīng)對虛擬化?
- 19正解存儲虛擬化的好處
- 20智能電網(wǎng)與電纜的關(guān)系區(qū)別解析
- 21空間數(shù)據(jù)挖掘中的數(shù)據(jù)預(yù)處理技術(shù)研究
- 22在Windows7上實現(xiàn)虛擬化的注意3點
- 23加一層的學(xué)問—存儲虛擬化技術(shù)與應(yīng)用
- 24SOA如何提升中國管理軟件產(chǎn)業(yè)?
- 25微信OA辦公軟件發(fā)展之道
- 26手機錢包三大瓶頸:辦理煩刷卡快用得少
- 27辦公OA檔案管理具有哪些強大的功能?
- 28直播星“進城”
- 29VMware虛擬機實用經(jīng)驗總結(jié)十一條
- 30在傳統(tǒng)中革新 物聯(lián)網(wǎng)探索移動交流
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓