成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

保護數據中心虛擬化安全的深度剖析

安全 應用安全
本文主要向大家講述的是對正確保護數據中心虛擬化安全的升入的深度剖析,以下就是文章的詳細內容介紹,望大家借鑒。

以下的文章主要描述的是深度剖析之如何正確保護數據中心虛擬化安全,一個復雜的問題是虛擬數據中心中常常會出現職責的分離。服務器與運營團隊通常負責虛擬交換機的配置和管理。以下就是文章的主要內容講述。

 

盡管服務器虛擬化技術以爆炸式速度席卷全世界的數據中心,但維護虛擬環境安全的技術卻嚴重滯后。據隸屬惠普公司的網絡安全解決方案提供商TippingPoint的產品線管理總監詹姆斯.考利格的說法,這個事實可能會讓某些部署了虛擬化的企業為服務器安全問題而頭疼不已??祭裨诮衲瓿鯀⒓觽惗嘏e行的信息化安全歐洲2010峰會時表達了這番觀點。

 

根據Gartner咨詢公司的數據統計:從某方面來說,2009年下半年至少有16%的企業級工作負載是在虛擬服務器上運行的,但是這個比例到了2012年有望增長到50%--即以X86為基礎的虛擬機將達到大概5800萬個。但是Gartner咨詢公司也預測稱,這些虛擬服務器中大約有60%的安全性要遜于他們所取代的物理服務器。

Forrester研究公司也指出,采用虛擬化管理程序軟件的企業中有98%正在使用VMware虛擬化技術。這意味著如果VMware軟件被發現存在零日漏洞的話,黑客可能會通過諸如電子郵件,網絡或者域名服務器等各種途徑來發動攻擊。

虛擬服務器的安全性為什么就不如他們所取代的物理服務器呢?考利格所提到的某些導致服務器安全級別較低的原因包括:

*許多服務器虛擬化項目實施之初就沒有將虛擬化安全問題考慮在內

*所有的虛擬工作負載存在虛擬軟件受到安全威脅的可能

*不同信任級別的虛擬工作負載通常被整合在單個物理主機上,沒有進行足夠的隔離

*許多企業對管理程序/虛擬機監管層管理訪問的足夠控制和管理工具

這些對虛擬環境的實際威脅以管理程序為中心可以劃分為幾個類別:

黑客攻擊:這會涉及對管理程序的干擾或者插入流氓管理程序。由于管理程序是在處理器專屬級別上運行的,因為管理程序上運行的任何操作系統都很難甚至不可能偵測到這些威脅。從理論上來說,控制了管理程序的黑客會控制任何在物理服務器上運行的虛擬機。

虛擬機溢出:會導致虛擬機溢出的漏洞會允許黑客威脅到特定的虛擬機,將黑客攻擊從虛擬服務器升級到控制底層的管理程序。

虛擬機跳躍:與虛擬化溢出類似,虛擬機跳躍會允許攻擊從一個虛擬機轉而去威脅在同一個物理硬件上運行的其他虛擬服務器。

虛擬機被盜:這是一種用電子方式竊取虛擬機文件然后四處傳播和運行的能力。是一種相當于竊取了完整的物理服務器的攻擊,而且無需進入安全的數據中心和移除計算設備。

所有這些威脅方式是當企業部署虛擬環境時,他們使用了一種全新的關鍵任務元素:管理程序。由于對管理程序的成功攻擊會導致對所有托管的工作負載都造成威脅--而對個別虛擬工作負載的成功攻擊也會對管理程序造成威脅,因此企業的管理程序應該被認定為關鍵任務軟件并進行適當的虛擬化安全防護,考利格強調說。

在傳統的IT環境中,網絡流量可以使用一系列服務器安全防護系統來偵測惡意行為以實現監控,檢查和過濾。但是虛擬環境的問題是通過虛擬交互及運行的虛擬機之間的通信很大一部分是無形的:它不是通過有線電纜來實現通信,也就無法用正常方式來實施監控??祭裾J為只有一種解決方案可以解決這個問題"那就是必須建立虛擬機到虛擬機的流量可視化和控制"。

一個復雜的問題是虛擬數據中心中經常會出現職責的分離。服務器和運營團隊通常負責虛擬交換機的配置和管理。幾乎或者完全沒有綜合性的應用工具和安全控制。對于網絡和安全團隊而言,這會導致實施配置審核可視性的缺失,就很難對拓撲和配置變化進行偵測,考利格強調會所"網絡和安全團隊必須掌控訪問層的一舉一動"。

考利格推薦了三種方式來實現這一目標:

1.硬件方式

硬件途徑會涉及迫使ESX主機之間的流量由入侵檢測系統加以審核??祭衩枋鲞@個系統的每個ESX托管都配置了獨一無二的出入虛擬本地局域網,配置了虛擬本地局域網的入侵檢測系統要配置每個入口虛擬本地局域網和出口虛擬本地局域網。這樣能保證所有虛擬機到虛擬機的流量可以通過有線發送到入侵檢測系統進行審核,只有干凈的流量才能在每個入口/出口虛擬本地局域網之間進行通行。這種方法的不足之處就是在多個數據中心和災難恢復站點進行復制的成本太高。

2.完全虛擬化的方式

采用這種方式,每個ESX主機都配置了虛擬入侵檢測系統和防火墻,每個虛擬機配置的協議可以判斷什么流量應該被檢測。這種方式能保證所有被許可的內部虛擬機流量都能被檢測到,而且當虛擬機在物理主機之間遷移時,虛擬化安全協議也會隨之一起遷移,不過不足之處是這種方式是影響體系架構的性能為代價的。

3.綜合方式

這是一種可以大幅度緩解完全虛擬化方式所導致的虛擬受損的折衷方式。這種方式是在每個虛擬機上運行虛擬轉向器,虛擬機配置了什么流量應該被改變方向-轉向物理入侵檢測系統的協議來進行檢測。入侵檢測系統只允許通過檢測的干凈流量在虛擬機之間進行通行。

因此什么是最佳方法?考利格表示什么是適合企業用戶的最佳方法要取決于企業自身的目標和預算以及面對風險的態度。某些成功的解決方案可能會涉及這些三種方法中其中兩種方法的結合使用。

考利格表示,好消息是隨著虛擬化安全公司研發出能提供必備功能的更多產品,構建和實施這些解決方案可能在不久的將來將變得更加容易。

【編輯推薦】

  1. 虛擬化安全:控制虛擬機才是真正關鍵!
  2. 如何看待虛擬化安全 四問虛擬防火墻
  3. TippingPoint近日為虛擬化安全發布多款“新式武器”
  4. RSA總裁:公有云本質為“私有云” 虛擬化安全可“內嵌”
  5. IBM推出ISS虛擬化安全防御 尚不支持VMware以外系統
責任編輯:佚名 來源: mculy.com
相關推薦

2010-08-06 09:32:01

2011-07-08 10:28:48

數據中心虛擬化

2023-10-07 15:50:20

2011-03-07 13:56:15

數據中心虛擬化

2013-05-07 10:30:50

2017-01-04 16:06:01

數據中心云計算虛擬化

2009-06-08 13:37:00

IBM數據中心虛擬化

2009-01-07 18:08:19

服務器虛擬化數據中心

2010-08-20 09:50:53

數據中心虛擬化

2016-08-04 16:39:36

數據中心虛擬化

2011-12-08 13:12:02

2011-12-07 08:32:39

2011-07-01 09:16:49

數據中心虛擬化網絡

2012-02-16 10:29:41

數據

2013-01-31 10:16:16

2013-07-08 10:36:50

2009-06-15 08:40:34

虛擬化

2010-11-24 10:21:27

數據中心虛擬化

2011-12-09 10:01:37

2024-01-24 16:31:34

數據中心虛擬化
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线观看黄色电影 | 永久av| 国产视频久久 | 国产国产精品久久久久 | 在线播放一区二区三区 | 午夜ww | 精品国产免费人成在线观看 | 欧美日日 | 日韩伦理一区二区三区 | 成人午夜网 | 久久se精品一区精品二区 | 91麻豆精品国产91久久久资源速度 | 久久久激情 | 精品少妇一区二区三区在线播放 | 日韩中出| 正在播放国产精品 | 日韩中文一区二区三区 | 精品久久影院 | 久久久久久久久久久丰满 | 午夜影院中文字幕 | 夜夜操操操 | 亚洲第一成人影院 | 一级毛片免费 | 亚洲小视频在线观看 | 99久久婷婷 | 色资源在线视频 | 欧美在线国产精品 | 日日爱av| 国产91久久久久久 | 久久久精品久久 | 国产精品无码专区在线观看 | 精产国产伦理一二三区 | 波多野结衣一区二区三区 | 国产www成人 | 成人精品视频在线观看 | 黑人中文字幕一区二区三区 | 日韩在线观看视频一区 | 国产成人午夜高潮毛片 | 国产欧美日韩一区二区三区在线观看 | 成人亚洲在线 | 亚洲va欧美va天堂v国产综合 |