• 首页
  • 渠道资讯
  • 渠道社区
  • 产品大全
  • 商家大全
  • 商学院
  • 视频访谈
  • |
笔记本整机OA办公服务器/存储投影显示软件/解决方案网络安防DIY配件手机数码精彩专题 渠道八卦
北京上海广东杭州南京合肥济南青岛成都重庆昆明西安沈阳 郑州山西 福建

专家分析:虚拟服务器管理存在安全问题

2008-08-07 09:28 作者:佚名 出处:ZDNeT 责任编辑:陈书博  【文字大小:

  现在有许多IT管理者认为,配置虚拟服务器将使他们的虚拟机免收安全漏洞和病毒的攻击。但是Edward L. Haletky等虚拟化安全专家认为,IT经理将惊奇地发现,对于保护虚拟架构他们需要付出更多的努力。

  Haletky曾经撰写过一篇关于虚拟化安全的书籍,他表示:“目前有关虚拟化技术最大的安全问题就是很多人并不知道他们自己真正在做什么。虚拟化管理员并不是安全管理员。他们之所有不能成为安全管理员是因为有太多需要学习的技能。虚拟化管理者也不是存储经理,但是他们却需要有这方面的知识。”

  尽管虚拟化技术本身并不容易受到攻击,但是安全管理员和虚拟化管理员之间的知识差异导致了虚拟服务器配置的不安全性。现在虚拟化安全专家还很少,所以建议虚拟化管理员更多地掌握有关知识,审核针对他们虚拟机的策略,确保虚拟机上的功能性和内容被分配到独立的操作环境下。

  隔离你的虚拟机

  据Haletky称,虚拟化管理员必须担心四种网络:管理网络、存储网络、虚拟机网络和VMotion网络。他说,如果虚拟化管理员不隔离这些网络的话,就有可能产生最大的安全漏洞。

  他说:“一些管理员将所有这四种网络的smack标签放在他们的DMZ上。”有非常严格和快速的规则控制IT部门在DMZ中的行为——首先也是最重要的一个就是禁止系统中有超过一个的网络链接。Haletky表示,相同的规则也还可以应用到虚拟服务器方面,他建议IT管理者尽可能地远离DMZ。

  加拿大IDC公司安全和软件研究主管David Senf也认同这个观点,他说:“为了避免混淆安全策略、防止扩大权限,一些IT部门不允许DMZ中的虚拟机session停留在DMZ后端的主机上。”

  Info-Tech Research Group高级研究分析师John Sloan表示,管理员可以通过特殊的安全区域内聚合虚拟机来使用网络隔离。他解释说:“有些设备可能是从其他设备上分离出来的,因此需要不同层级的安全性。”

  Sloan还建议那些使用实时迁移功能(这种功能可以将运行中的虚拟机从一台物理服务器迁移到另一台物理服务器上,从而优化性能、减少宕机时间)的管理员小心这项功能对安全性的影响。

  他说:“有些情况下服务器设备可能需要更高层级的安全,但是他们可能需要迁移到其他设备中,是因为性能问题而不是安全问题。因此,这就增加了更多的复杂性,因为你需要了解物理服务器是如何分区的,确保‘相同’的服务器都使用相同的平台。”

  虚拟化解决方案提供商Tresys技术设计总监Karl MacMillan表示:“现在最紧迫的安全需求就是确保虚拟化软件本身存在的漏洞不允许用户虚拟机在操作系统中引发灾难或者可能闯入其他用户虚拟机中。”

  有了将具备相同访问权限的虚拟机整合到一起的理念之后,就产生了在独立虚拟机上隔离单个应用的功能。他说,这将确保你的HR应用不会受到Web浏览器的影响。

  MacMillan表示:“这种做法的优点在于你可以通过使用更多虚拟机的功能来加强独立性。但是由于虚拟机繁殖迅速的特点,你还需要确保这些操作系统的安全性。你还要对这些操作系统进行升级、打补丁、对其进行追踪等。”

  控制虚拟机蔓延

  据Sloan称,使用虚拟机一个最大的好处就是虚拟机与底层硬件的独立性更高。他说:“如果一台虚拟机受到病毒入侵或者某种恶意攻击的话,那么其影响可以将至最低,因为很容易可以探测和终止虚拟机运转。”

  虽然虚拟机本身具有一定的弹性,但是对于那些运行关键任务的虚拟机来说,安全监控和管理仍然是非常重要的。

  他说:“如果你没有针对虚拟机专门的策略或者流程的话,你可能将面对更多的风险。你必须准备足够完善的安全管理策略来对虚拟机进行管理和追踪。”

  现在大多数人都认为很难入侵物理数据中心盗取数据,但是实际上并非如此。入侵者不需要进入数据中心,就可以轻易创建一台虚拟机,并通过这台虚拟机或者读取机密数据的路径,有时候你甚至不知道入侵者是如何做到这一点的。

  他说:“当你采用虚拟化技术的时候,安全性并没有因此而加强,事实上反而减弱了。另外一个重要原因就是虚拟机蔓延。”

  今年年初Verizon Business发布的一份报告结果现实,27%的系统攻击都是来自于与系统的未认证连接,10%来自于系统的非法权限。

  Haletky表示:“管理员并不知道设备存在与否,有了虚拟化技术之后,新虚拟机非常容易在环境中运行,如果不对其进行控制和认证的话,这将引发一系列安全问题。”

  Haletky表示,除非企业已经制订了相应的审核流程,那么那些没有经过认证就在网络中创建的虚拟机很容易让数据中心变得十分脆弱。IT管理者需要执行的一个解决方案就是采用某种形式的工作流审核流程来对他们的系统进行审核和监控。

  Haletky表示:“目前,虚拟化安全就是一系列的审核流程,你需要审核、获得报告、或者通知。如果你能在这些方面做得很好,你就能够占据优势。”不过阻碍审核流程创建最大的难题就是目前市场中并没有一款成功的产品。

  Haletky表示:“现在没有工具会告诉你已经添加了新的虚拟机,你必须自己去查看。有了VMware ESXi,你可以在虚拟机启动的时候收到提示,并且可以通过电子邮件了解这些信息。但是你仍然无法得知虚拟机运行的任何信息。”

  Haletky表示,不仅仅是网络安全,现在来自VMware、CISecurity和DISA/STIG的三种主要安全监控向导也无法为那些网格将ESX服务器设置到审核流程中、对实际运行进行监控的用户提供启动脚本。他表示,安全向导列出了需要审核的具体项目,但是这些远远不够。

  另外一个相关的问题就是大多数虚拟化管理员都需要网络方面的虚拟化安全性。保护虚拟环境不仅仅涉及服务平台、管理应用和网络。它还包括存储、备份、灾难恢复和业务连续性等方方面面,另外还涉及到专门的工具。

  如果你找不到或者没有足够的开支来聘请一位虚拟化安全专家来帮助你的话,那么专家建议企业只需要找一位了解虚拟化技术的安全技术人员就可以。对大多数企业来说,在他们最终决定需要哪种监控流程之前,这主要是涉及到风险分析。

  他说:“如果你看一看现有的针对虚拟服务器应用的设计,你就会发现设计中甚至都没有提到安全问题。他们会说,我们需要应用虚拟化、我们需要节省成本和减少冷却设备,但是他们却不会说我们需要确保环境安全。”

商圈热帖

阅读 回复 精华
1
谁用过IBM的系统管理软件?帮个忙~~~谢谢
11233
2
购买刀片服务器之前 应了解的10件事
9210
3
一男子租用网吧服务器建黄色网站 视频裸聊诈骗两万人
8081
4
应用虚拟化——让企业梦想成真
3693
5
控制虚拟蔓延
3259
6
三大原因致2009年服务器销售放缓
3219
7
【八卦】:惠普掌门08年薪酬3400万美元 同比增长31%
2871
8
虚拟数据中心安全——微软护航
2856
9
展现层虚拟化——拉近生活的距离
2820
10
国产HPC标准将以刀片服务器作为突破
2767
1
谁用过IBM的系统管理软件?帮个忙~~~谢谢
29
2
动态IT解决方案轻松走天下
18
3
控制虚拟蔓延
18
4
应用虚拟化——让企业梦想成真
18
5
购买刀片服务器之前 应了解的10件事
15
6
高可用性和实时迁移技术
13
7
网易从惠普和IBM购买1亿元服务器 为的是做好《魔兽世界》
12
8
展现层虚拟化——拉近生活的距离
12
9
金融危机时期的虚拟化技术(转载)
11
10
可靠的微软虚拟化解决方案
11

经销商

全国 北京 上海 广东 太原 南京 沈阳
曜阳电子
13134506329
中恒兴业
0451-82834343
亿星液晶数码电子
0451-87522087
志海基士
13069885471
北京运源数码
0451-88234458
兴大电子科技
0451-82540856
兴东科技
0451-82565918
三全科技
0451-82564201
荣天科技
0451-57805550
世纪兴盛科技
0451-82589289
北京金世友缘
010-82668462 82668402 13911401075
杨光
中天晨拓科技
010-82539821
姚先生
航天理想
010-82608881
苑智宏
天运大和科技
010-82828653
张彤
中科慧海
010-82483470
柏松
英海安答
010-62979220
孟建华
星谷科技
0755-25196800
张丽
智诚商城
010-82622093
李搏涛
证海科技
010-82609711
毕志利
北京鸿日通达电子
010-82612426
张伟
上海龙盟科技
021-54152067
孙勇
深佳霄辉数码
021-53019532
马少奎
倾策电子
021-52581405
王亚磊
兴旺数码
021-61492253
孔经理
哲誉计算机
021-34502530
李俊
上海安防
021-65440440
王森
上海新方舟电讯
021-63530027 63535575
小周
欣客来
021-64412160
陈冬梅
翼启电脑科技
021-54244318
潘晓洲
上海圣收电子
021-52300004
严家纯
东方四海
020-87582820
袁国雄
广州金叶
020-87589908
陈纤馥
广州三阳
020-62805188
梁伟雄
广州佳信
020-62683831
张炎
鼎鑫数码
020-38894853
颓彦云
凤凰城
020-62814294
罗洪
南方韵和科技有限公司
020-000000
刘先生
广州众诚
020-00000000
吕先生
德健科技
020-33238660
杨炳炎
信盈数码
020-62230276
廖金邦
三台智圣
0816-5260833
吴兰贵
戴斯克姆
025-86934389
程小姐
八音盒电子
028-65812512
幸春勇
香港东蒲
028-85256926
赵敬肖
成都奥华
028-66317951
唐小姐
新力
0645-4634687
刘兰
成都一帆科技
028-86317498
梁松培
成都中电数码
028-86313812
许正刚
迪孚润数码科技
028-85443598
杨波
成都瑞恒欣
028-68291809
陈姝
江津电脑维修
023-85531107
孔先生
柏克电力重庆分公司
023-89256981
魏晨琛
重庆华筹
8623-86824701
伍燕
马尔斯
0755-83975861
向文华
重庆中拓科技
023-68796610
谢君
绿森数码(重庆)
4006868788(无需区号,无需长途费)
绿森小倩
方块科技
023-67232331
练先生
重庆友缘
023-65691049
严小姐
万州升速
魅族重庆沙坪坝
023-68030456 60689555
金源时代
024-62685085
韩爱军
博佳睿达
024-62685748
刘新
宣普电子
024-83992539
丁重淋
立鼎科技
024-31328057
赵春祥
嘉合伟业
024-83997661
於洋
新进行曲
024-23840267
崔小姐
亿鑫科技
024-62685305
田中伟
盛杰宏图
024-83966776
崔作泉
新创达电力
024-83991437
李庆欣
戴斯克姆
025-86934389
程小姐

服务器/存储TOP10

IT嘉年华

阅读排行

百度推广

Copyright (C) 1999-2009 Chinabyte.com, All Rights Reserved 版权所有 天极网络

渝ICP证B2-20030003号 商务联系、网站内容、合作建议:010-82657868

版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i

经营性网站备案信息 网警备案 中国网站排名