虛擬化中的安全 |
發(fā)布時間: 2012/9/12 18:53:19 |
如何考慮此技術帶來的安全問題呢? 在許多情況下,虛擬化改變了安全領域的規(guī)則,企業(yè)需要對各自的安全戰(zhàn)略進行相應調整。目前有一種普遍觀點,以為安全根本不成問題;因為所有虛擬化服務器都駐留在企業(yè)網(wǎng)絡內部的深處;因而自動得到了現(xiàn)有安全設備的保護。然而,與傳統(tǒng)計算環(huán)境里面的關系相比,虛擬平臺會導致IT資源之間出現(xiàn)完全不同、更加動態(tài)的關系,而這影響到網(wǎng)絡安全。 以下四個方面是需要考慮的虛擬化安全問題: 1.集成還是分散保護虛擬服務器 正如在物理服務器上一樣,添加安全軟件會增加工作負載,消耗資源,降低性能。虛擬化的服務器相比物理服務器來說,能夠以更高的效率來利用資源,但這并不意味著一眼就能看到在何處、如何實施安全措施。是在每個虛擬機中安裝代理程序來保護它們的安全更好,還是說這樣做會消耗太多的資源,而認為使用某種可以監(jiān)視一組VM的工具更好。 2.VM之間的通訊需要加密 虛擬化服務器不僅僅意味著能夠把多個操作系統(tǒng)集成到一臺機器中,它意味著在這臺機器中建立一個網(wǎng)絡,這臺機器中的所有VM能通過這個網(wǎng)絡相互通信,并能與運行在其他服務器上的應用,以及Internet進行通信。同樣的加密技術可以幫助鎖住會感染數(shù)據(jù)中心中運行的VM或系統(tǒng)的惡意軟件,即使一個VM受感染,仍能保護其余VM安全無恙。 3.根據(jù)請求數(shù)據(jù)的環(huán)境執(zhí)行安全策略 與MAC或IP地址緊密相聯(lián)的安全策略,在相關實體是虛擬時會變得效果不佳。當應用運行在虛擬機中時,安全設備必須考慮到誰想訪問、他們想訪問什么、何時何地訪問,以及他們是從什么設備而來。一個公有云或私有云中的虛擬機之間應當能夠執(zhí)行同樣水平的安全策略,要能夠根據(jù)請求數(shù)據(jù)的環(huán)境而不是發(fā)出請求的MAC或IP地址來執(zhí)行安全策略。 4.仔細檢查過VM之間的地帶 運行虛擬服務器意味著運行額外的操作系統(tǒng)—VMware的vSphere、Citrix的Xenserver或Microsoft的WindowsServer2008—這些操作系統(tǒng)會受到黑客或針對VM或系統(tǒng)管理程序的惡意軟件的攻擊。惡意軟件不僅能通過與Internet的連接向虛擬機傳播,而且一旦感染防火墻內或物理服務器內的一個VM后(尤其當VM被設置為使它們能相互訪問的支持故障切換或災難恢復功能時),會在VM之間傳播。Hochmuth說,即使虛擬化軟件拆除服務器之間的高墻讓它們可以共享空間、數(shù)據(jù)或工作負載之后,數(shù)據(jù)加密或采用身份保護措施也可以在服務器之間重建這個高墻來保護數(shù)據(jù)安全。 本文出自:億恩科技【mszdt.com】 |