《虚拟化安全解决方案》一导读

序 言

什么是虚拟化安全?这里有许多不同的定义,但最简单的是:系统锁定和虚拟化基础设施所有组件与安全相关的技术及过程化控制的应用。为什么需要虚拟化安全?世界正在快速变化,现代数据中心的形态正快速发生变化,许多组织的网络边界比以往任何时候都显得更模糊。我们开始利用组织内部和外部的数据云,这往往涉及大量虚拟化技术。我们的整个网络好比在“一个盒子里”,所有组件都从它们的对应物——网络设备、存储器、应用程序组件、整个服务器和桌面中抽象出来。最后,也可能是最重要的,在计算机堆栈中,我们比以往任何时候拥有更多的层,而更多的层意味着更糟糕的安全,这是IT多年来得到的一个教训。
由于这些原因,我们需要正确理解如何适当锁定这一技术。就任何安全努力来说,你做什么和怎样做的效果和严格程度,取决于你的业务和风险承受能力。对于一些安全问题,我们应该更侧重于政策和流程而不是技术。例如,作为一个良好的虚拟化安全策略的一部分,变更控制和配置管理这两个方面确实需要关注,但它们不像其他策略一样解决实际技术问题。另外,在虚拟化领域有许多旋钮要调,按钮要按,知道它们是什么和什么时候扭或按下是更多运营和安全团队现在需要了解的一项关键技能。当你基于一种技术构建基础设施时,你最好知道如何恰当地保护它。
我真诚地希望这本书能为读者提供实用的指南,欢迎任何反馈或改进。
谁应该阅读本书
我认为本书对每个人都有益处,但“每个人”是一个相当宽泛的定义,我会将它的范围缩小一点。本书是一本专著,尤其是为IT运营团队即管理虚拟环境(包括虚拟网络和存储)任何方面的团队所写。本书理论方面非常简短,直奔主题,使你能够快速应用概念,完成工作。IT管理员、网络工程师、技术架构师和许多其他关注运营的人员也可以从本书获益。
这本书也是为信息安全团队写的。尽管他们可能不亲自执行许多虚拟化环境的配置,但他们却可能参与审计和设置策略,如果他们知道的技术知识更多,他们就能更好地完成工作。
最后,这里有许多材料,技术经理和审计员也会很感兴趣。尽管不是所有材料都会引起他们的兴趣,更有可能是这里有足够的背景资料使经理们能够快速掌握,并且有审计员能用来评估环境的状态的技术控制和命令。
你将学到什么

目 录

第1章 虚拟化安全基础
1.1 虚拟化架构
1.2 虚拟环境的威胁
1.3 安全必须适应虚拟化
第2章 安全虚拟机管理程序
2.1 管理程序配置和安全
2.2 配置VMware ESXi
2.3 在Windows Server 2008上配置Microsoft Hyper-V
2.4 配置Citrix XenServer
第3章 设计安全的虚拟网络
3.1 虚拟和物理网络比较
3.1.1 虚拟网络设计元素
3.1.2 物理网络与虚拟网络
3.2 虚拟网络安全考虑因素
3.2.1 重要的安全元素
3.2.2 架构考虑因素
3.3 虚拟交换机安全配置
3.3.1 定义独立的vSwitch和端口组
3.3.2 为网络分段配置VLAN和私有VLAN
3.3.3 限制使用中的虚拟网络
3.3.4 实现本地虚拟网络安全策略
3.3.5 iSCSI存储网络安全连接
3.4 与物理网络集成
第4章 高级虚拟网络操作
4.1 网络运营挑战
4.2 VMware vSphere上的网络运营
4.2.1 在vSphere虚拟环境中的负载均衡
4.2.2 VMware vSphere中的流量整形和网络性能
4.2.3 在VMware vSphere中建立合理的网络监控
4.3 Microsoft Hyper-V中的网络操作
4.3.1 Hyper-V虚拟环境中的负载均衡
4.3.2 在Hyper-V中进行流量整形和网络性能
4.3.3 在Hyper-V中创建一个合理的网络监控策略
4.4 Citrix XenServer中的网络操作
4.4.1 在XenServer虚拟环境中的负载均衡
4.4.2 XenServer上的流量整形和网络性能
4.4.3 在XenServer中创建合理的网络监控策略
第5章 虚拟化管理和客户端安全
5.1 管理平台的一般安全建议
5.2 虚拟化管理服务器的网络架构
5.3 VMware vCenter
5.3.1 vCenter服务账户
5.3.2 vCenter中的安全通信
5.3.3 vCenter日志
5.3.4 vCenter中的用户、组和角色
5.3.5 角色创建场景
5.3.6 vSphere客户端
5.4 Microsoft系统中心虚拟机管理器
5.4.1 SCVMM服务账户
5.4.2 SCVMM的安全通信
5.4.3 SCVMM日志
5.4.4 SCVMM中的用户、组和角色
5.4.5 客户端安全
5.5 Citrix XenCenter
5.5.1 XenCenter的安全通信
5.5.2 XenCenter的日志 1
5.5.3 XenCenter中的用户、组和角色

时间: 2024-12-11 12:19:11

《虚拟化安全解决方案》一导读的相关文章

《TCP/IP路由技术(第二卷)》一导读

前 言 TCP/IP路由技术(第二卷)自从出版了<TCP/IP路由技术(第一卷)>之后,虽然Cisco Press"CCIE职业发展系列"中增加了大量新书,而且CCIE计划本身也被扩展到多个专业领域,但IP路由协议仍然是所有准CCIE们的核心基础.因此,必须透彻地对其加以理解和掌握,否则基础不牢,大厦将倾. 我在<TCP/IP路由技术(第一卷)>的前言中曾经说过,"--随着互联网络规模和复杂性的不断增大,路由问题也随即变得庞大且错综复杂".由

《TCP/IP路由技术(第二卷)》一1.4 配置EGP

1.4 配置EGP TCP/IP路由技术(第二卷) 通过以下4个基本步骤即可完成路由器上的EGP配置. 第1步:利用命令autonomous-system指定路由器的AS. 第2步:利用命令router egp启动EGP进程并指定邻居的AS. 第3步:利用命令neighbor指定EGP邻居. 第4步:指定由EGP宣告的网络. 下面的第一个案例研究将详细解释前3个配置步骤,同时也给出了步骤4的多种实现方法. 1.4.1 案例研究:EGP末梢网关 图1-10给出了一台位于AS 65502的EGP末梢

《TCP/IP路由技术(第二卷)》一1.9 配置练习题

1.9 配置练习题 TCP/IP路由技术(第二卷) 本书附录E中提供了以下配置练习题的答案. (1)图1-14中的自治系统65531是一个核心AS,请在RTA和RTB上配置EGP,要求如下: 不要将AS内的数据链路宣告给任何外部邻居. RTA将连接在其S1接口上的网络宣告给RTB:另外,要求RTA和RTB之间不能宣告其他AS间链路. RTA和RTB向其外部邻居(除了从其他自治系统学习到的网络)宣告默认路由,而且这两个网关都不得将默认路由宣告给其内部邻居. (2)例1-26给出了图1-15中RTC

《TCP/IP路由技术(第二卷)》一1.1 EGP的起源

1.1 EGP的起源 TCP/IP路由技术(第二卷)在20世纪80年代早期,构成ARPANET(现代互联网的前身)的路由器(网关)设备上都运行了一种距离向量路由协议--GGP(Gateway-to-Gateway Protocol,网关到网关协议).但是随着ARPANET的不断发展,与当今许多负责管理日益增长的互联网络的网管员一样,ARPANET的架构师们也预见到了相同的问题:现在运行的路由协议没有很好的扩展性. Eric Rosen在RFC 827中阐述了以下扩展性问题. 由于所有的网关都要知

《TCP/IP路由技术(第二卷)》一1.6 附 注

1.6 附 注 TCP/IP路由技术(第二卷)1Eric Rosen,"RFC 827:外部网关协议(EGP)". 2Linda J. Seamonson和Eric C. Rosen"RFC 888:'末梢'外部网关协议". 3D.L. Mills,"RFC 904:外部网关协议正式规范". 4J. Rekhter,"RFC 1092:EGP和新NSFNET骨干网的策略路由".

《TCP/IP路由技术(第二卷)》一1.5 检测与排除EGP故障

1.5 检测与排除EGP故障 TCP/IP路由技术(第二卷)在1.3节中已经解释了EGP为何无法应用于复杂的AS间拓扑结构,而强制性的简单拓扑结构带来了一个意外的好处,那就是EGP的故障检测和排除变得非常简单. 与其他路由协议一样,检测与排除EGP故障的第一步工作就是查看路由表.如果所请求的路由缺失或路由表中存在一条非期望路由,通过查看路由表就可以检测到问题的根源.由于EGP的度量值几乎没有任何意义,因而与其他路由协议相比,利用路由表进行EGP故障的检测和排除工作可以得到大大简化. 需要注意的是

《TCP/IP路由技术(第二卷)》一第1章 外部网关协议

第1章 外部网关协议 TCP/IP路由技术(第二卷)本章将主要讨论以下主题. • EGP的起源:本节将讨论在RFC 827(1982)中定义的外部网关协议的发展历史. • EGP的操作:本节将讨论EGP的基本操作机制,重点是EGP拓扑结构.EGP功能及EGP消息格式. • EGP的不足:本节将探讨为什么EGP不再是一种可行的外部网关协议解决方案. • 配置EGP:本节将通过4个独立的案例研究--EGP末梢网关.EGP核心网关.间接邻居和默认路由,来说明不同类型的EGP配置方法. • 检测和排除E

《TCP/IP路由技术(第二卷)》一1.7 展 望

1.7 展 望 TCP/IP路由技术(第二卷)本章不但说明了AS间路由协议的发明驱动力,也解释了EGP难以胜任该角色的原因.第2章将简要描述EGP的替代协议--边界网关协议及其操作.表1-10汇总了本章用到的所有命令.

《TCP/IP路由技术(第一卷)(第二版)》一导读

前 言 TCP/IP路由技术(第一卷)(第二版)路由技术即使在最小的数据通信网络中也是基本的要素.在某种程度上,路由技术和路由器的配置是相当简单的.但是,当网络的规模越来越大,并且越来越复杂的时候,路由选择问题就变得比较突出和难以控制了.或许,有点不恰当地说,作为一名网络系统顾问,我应该感谢当前出现的大规模路由技术难题,这些问题给了我谋生的手段.假设没有它们,"你何以为生?"这句习语可能就会不幸地成为我每天生活词汇的一部分了. Cisco认证互联网专家(CCIE)在大型网络的设计.故障

《TCP/IP路由技术(第一卷)(第二版)》一第1章 TCP/IP回顾1.1 TCP/IP协议层

第1章 TCP/IP回顾 TCP/IP路由技术(第一卷)(第二版)本章包括以下主题: TCP/IP协议层: IP包头(IP Packet Header): IPv4地址: 地址解析协议(ARP): Internet控制消息协议(ICMP): 主机到主机层. 考虑到这本书的书名是<TCP/IP路由技术>,有必要从回顾TCP/IP的基本知识开始讲起,然后再讲述如何进行TCP/IP路由选择.如果读者正在准备Cisco认证互连网专家(Cisco Certified Internetwork Exper