《虚拟数据中心构建指南》——2.7 安全性

2.7 安全性

下面的小节讨论与vSphere 5安全性相关的重要特性。

2.7.1 vShield Zones

VMware vShield是一套安全虚拟用具和API,用于与vSphere一起工作,保护虚拟数据中心免遭攻击和误用。vShield Zones由一个管理器和一个虚拟用具组成,管理器提供管理界面,可进行策略部署,而虚拟用具提供如图2-14所示的安全性。这一用具自动集成到vCenter Server。各个分区(zone)和外部世界之间的所有活动都得到监控,根据采用的策略过滤网络帧。

vShield套件包括vShield Zones、vShield Edge、vShield App和vShield Endpoint。

vShield Zones:为VM之间的流量提供防火墙保护。对于每条Zones防火墙规则,你可以指定源IP、目标IP、源端口、目标端口和服务。vShield Zones是一个VM保护虚拟防火墙,采用用具的形式,也可以用于分析网络流量。利用vShield Zones,可以创建逻辑分区,例如保证互联网流量与服务器内部流量隔离的非军事区(demilitarized zone,DMZ)。因为有了vShield Zones,不再需要为DMZ创建专用的ESXi服务器。可以创建包含数百个VM的独立分区,而不需要管理复杂的vSwitch和VLAN配置。vShield Zones防火墙位于vSwitch级,使用阻止或者允许某些端口或者协议/网络流量的规则。

vShield Edge:提供网络边界安全性和网关服务,用端口组、分布式端口组或者Cisco Nexus 1000V隔离VM。vShield Edge提供常见的网关服务,如动态主机配置协议(Dynamic Host Configuration Protocol,DHCP)、虚拟专用网(Virtual Private Networking,VPN)、网络地址转换(Network area Translation,NAT)以及负载均衡,将独立的末端网络连接到共享的上联网络。vShield Edge的常见部署包括DMZ、VPN外联网和多租户云环境,为虚拟数据中心(Virtual Datacenter,VDC)提供边界安全性。

vShield App:一个内部vNIC级防火墙,允许你创建访问控制策略而无需考虑网络拓扑。vShield App监控ESXi主机所有出站和入站流量,包括同一个端口组的VM之间的流量。vShield App包括流量分析和基于容器的策略创建。

vShield Endpoint:一个基于内省的防病毒解决方案。vShield Endpoint使用虚拟化管理器从外部扫描客户VM,不需要代理。vShield Endpoint避免资源瓶颈,同时优化内存的使用。

2.7.2 需要监控的组件

从安全的角度看,下列ESX组件必须受到监控:
虚拟化层
虚拟机
网络

1.虚拟化层安全性

VMkernel专用于支持VM,而不用于任何其他目的。VMkernel接口严格地限制在用于管理VM的API。VMkernel的保护已经得到加强,以保证其完整性。磁盘保护和完整性技术利用了硬件之素,如可信任平台模块(Trusted Platform Module,TPM)。

2.虚拟机安全性

VM互相隔离。这确保多个VM即使在共享物理资源的情况下仍能并发而安全地运行。如果一个VM崩溃或者遭到病毒感染,其他VM不会受到影响。

3.网络安全性

网络是所有系统中最敏感和最脆弱的元素之一,它必须得到保护。VM在共享服务器资源(CPU内存)方面是相互隔离的,但是可能通过网络进行通信。和任何物理网络一样,网络的这部分必须用VLAN、DMZ等技术加强安全。还可以在vSwitch端口组级别上配置和实施安全策略。

2.8 发展的解决方案

VMware解决方案是行业中最为成熟和成功的。在1998年,它曾经为机构部署和管理服务器的方法带来变革。从简单的虚拟化管理器开始,VMware已经构建一个全面的产品系列,远远超出了基础的虚拟化管理器。有了组成VM的许多组件,管理工具变得至关重要,VMware在这个领域也是出类拔萃的。

vSphere 5.0是一个云操作系统,也是构建虚拟数据中心的基础。它虚拟化了整个IT基础架构,如服务器、存储和网络,集合这些异构资源,并将这些缺乏灵活性的基础架构转化为虚拟化环境中简单且可以统一管理的一组元素。

你可能会认为,具有如此之多的特性,VMware ESXi的规模肯定很大。但ESXi 5的大小只有144MB。VMware已经尽可能地从虚拟化管理器中删除多余的代码,减少攻击面,从而改进安全性。看到这样高级的设计,就不难理解VMware vSphere持续地在这个市场上占据绝对的领先地位。

时间: 2025-01-08 10:17:11

《虚拟数据中心构建指南》——2.7 安全性的相关文章

《虚拟数据中心构建指南》——2.5 单独销售的软件

2.5 单独销售的软件 下面几节描述的软件产品可以单独购得. 2.5.1 vCenter SRM 5 SRM 5(vCenter Site Recovery Manager 5)是一个业务恢复解决方案,对可能发生在生产站点的事故提供了简单的保护.SRM确保了灾难恢复计划(Disaster Recovery Plan,DRM)的集中化管理,自动化在应急站点上恢复生产的过程.通过SRM 5,管理员能够在不影响生产的情况下进行转移测试,还可以用它进行计划迁移操作.这个版本的新特性如下: 集成主机级别的

《虚拟数据中心构建指南》——1.3  虚拟化生态系统

1.3 虚拟化生态系统 下面几节提供虚拟化生态系统和各种解决方案的快速概览.1.3.1 服务器虚拟化 必须区分裸机虚拟化产品和主服务器上的(称为基于主机的(host based)产品.服务器上基于主机的虚拟化应用可以用于测试,但是决不能用于生产.如果基于主机的版本投入生产,副作用是灾难性的,但是它们作为测试环境是很有趣的. 这类产品中著名的有: Microsoft Virtual Server 2005.Vitrual PC VMware server VMware Workstation.VM

《虚拟数据中心构建指南》——3.13 磁盘技术考虑因素

3.13 磁盘技术考虑因素 本小节研究在决定环境中使用的磁盘技术时需要考虑的因素. 3.13.1 支持的磁盘类型 正如你已经看到的,存储架构很重要,磁盘技术扮演着重要的角色.ESXi支持各种磁盘,包括SSD.SAS.FC.SATA.NL-SAS.IDE.USB和SCSI. 可用选项很多,可以根据多种标准选择技术.如表3-5所示,从磁盘技术的角度,可以考虑许多参数:速度可以表现为每分钟转速(RPM).每秒I/O次数(I/O per second,IOPS)和传输带宽. 固态盘(SSD)是由闪存组成

《虚拟数据中心构建指南》——1.1 虚拟化:IT变革的核心

在过去几年中,由于技术的变化和快速增长的服务及资源需求,企业信息系统有了很大的改变.计算机资源的需求从未达到如此的高度.利用新的通信手段(如智能手机.社会化网络和即时消息),用户希望从任何地方,在任何时候都能立即访问信息.而且,公司管理层需要高水平的服务,在有限的预算条件下支持企业及业务需求. 1.1 虚拟化:IT变革的核心 IT经理面临对信息系统进行变革和现代化改造的巨大压力.为了满足日益增长的需求,同时控制成本,就必须实施服务器虚拟化.服务器虚拟化已经成为现代计算的基础,为云计算(cloud

《虚拟数据中心构建指南》——3.4 VMFS

3.4 VMFS 虚拟机文件系统(VMFS)是由VMware开发的文件系统,专用于群集虚拟环境和大文件存储,并为此作了专门的优化.VMFS的结构使其可以在单个文件夹中存储VM文件,简化了VM的管理. 优点:传统文件系统只允许单个服务器获得存储资源的读/写访问权.VMFS是所谓的群集文件系统,允许多个ESXi主机服务器同时读/写存储资源.为了确保多个服务器不会同时访问同一个VM,VMFS提供磁盘锁(on-disk locking)系统.这一系统确保VM在某个时刻只与单个ESXi服务器协作.为了管理

《虚拟数据中心构建指南》——3.3 存储网络

3.3 存储网络 前一节已经作过解释,可能使用的网络有两种:IP以太网(NAS或者iSCSI模式)和FC网络(FC或者FCoE). 3.3.1 IP存储网络 这类网络原来的设计不是用于提供高性能存储的,而是在网络不同要素之间传递信息.因此,它不适合于需要高性能的应用,例如数据库应用.IP网络处于OSI第3层,所以它可以路由,适合于长距离网络互联.FC网络位于第2层,因此无法路由.目前,IP网络的吞吐量达到10GbE,未来将达到40GbE和100GbE. IP网络的问题在于因为如下因素而导致"丢包

《虚拟数据中心构建指南》——3.6 数据存储

3.6 数据存储 在VMware中,存储空间被称作数据存储(datastore).数据存储是保存VM.模板或者ISO映像的存储资源的虚拟表现形式.数据存储隐藏了不同技术和存储解决方案的复杂性,为ESX服务器提供一个统一的模型,无须考虑实现的存储类型.数据存储的类型有VMFS和NFS. 注意:VMware的最佳实践建议适当地将用于存储模板或者ISO映像的数据存储与用于VM的数据存储分离.我们还建议监控数据存储的可用空间.应该始终有至少25%至30%的可用空间.这些空间对快照或者备份操作以及VM交换

《虚拟数据中心构建指南》——3.11 VMware 存储API

3.11 VMware 存储API VMware提供的API允许管理员和发布者扩展vSphere 5功能. 3.11.1 vStorage API for Array Intergration vStorage API for Array Intergration(VAAI)是一组应用编程接口,提供VMware和存储阵列制造商之间的互操作性,以更智能的方式与VMware通信.有些任务负载可以转移到存储阵列,减轻ESXi主机的负载. 注意:处理器制造商已经在芯片中集成了Intel VT和AMDV指

《虚拟数据中心构建指南》——第3章 vSphere 5中的存储

第3章 vSphere 5中的存储 存储通常是虚拟化架构中最关键的部件,在系统性能和可扩展性方面起着重要的作用.它必须支持VM的活动,并可以进行升级以满足未来的需求.在某些项目中,花在设计存储架构的时间可能占到全部工作量的60%.因此,最好的解决方案必须根据业务约束.目标和分配的预算进行选择,因为不同的存储解决方案的成本有显著的不同. 3.1 存储的表现形式 因为vSphere 5提供了广泛的存储选项,知道各种选项提供的特性以及理解物理环境中的传统存储之间的交互和vSphere与这种环境的整合(