虚拟化安全:五要素考虑全

2010-3-12    来源:IT168   作者:沈之扬    我要评论
分享到:
| |

导读:本文分析保障虚拟化安全需要注意的五大因素。

关键词:虚拟化安全

 

  在过去的三年里,服务器虚拟化已从炒作阶段进入到主流领域,而桌面虚拟化是如今炙手可热的技术潮流之一。尽管虚拟化技术迅速得到了接受,但很少有企业认真考虑部署这项技术会给安全带来什么样的影响。

  在许多情况下,虚拟化改变了安全领域的规则,企业需要对各自的安全战略进行相应调整。目前有一种普遍观点,以为安全根本不成问题;因为所有虚拟化服务器都驻留在企业网络内部的深处;因而自动得到了现有安全设备的保护。然而,与传统计算环境里面的关系相比,虚拟平台会导致IT资源之间出现完全不同、更加动态的关系,而这影响到网络安全。

  如果企业已经有了虚拟化或计划采用虚拟化,就应该在安全方面考虑诸多因素。

  要考虑的第一个因素:研究调查一番,弄清楚虚拟化到底意味着什么。

  由于越来越多的安全泄密事件被暴露,厂商开发出专门的安全产品,人们对虚拟化安全的了解日益透彻。不过,同时不断需要满足严格的监管法规或合规准则,这就意味着虚拟化安全开始成为网络管理人员优先考虑的事项。

  谈论虚拟化安全时,要考虑的第一个重要因素就是定义虚拟环境到底是什么,因为这将界定对网络构成的威胁类型。虚拟环境是指直接或间接涉及虚拟主机的一切。虚拟环境的部件包括但不仅限于管理工具、备份工具、存储系统、虚拟网络和物理网络。如果对虚拟环境定义不当,就会导致企业忽视一个重要的安全问题,从而危及整个网络。

  要考虑的第二个因素:一开始就让IT安全小组参与进来。

  促使虚拟化项目上马的最常见动因就是可以节省成本,这源于服务器整合。管理这种项目的通常是服务器管理员;而在许多大型企业,服务器管理员不是IT安全小组的成员;安全小组在项目的后期阶段才参与进来。

  这种情形会导致这个局面:安全系统经过改造后堆砌到网络上,安全方面变得异常复杂。不过复杂的解决方案和规程加大了配置出错的可能性,结果实际上削弱了安全效果。Gartner公司近期的一份报告表明,99%以上的安全泄密事件是由配置不当引起的。

  力求简洁是安全方面最重要的原则之一,所以企业要确保让安全小组参与到整个实施过程中来。

  要考虑的第三个因素:物理安全设备会让你看不清虚拟环境。

  虚拟环境是内部网络的一部分,很容易遭到安全威胁,所以对它要像对内部网络的其余部分那样予以足够有效的保护。防火墙等传统的物理安全设备存在一大缺点,原因在于它们无法了解虚拟环境的内部情况。虽然物理安全设备能够看清进出虚拟环境的每个数据包,但看不清内部流量情况。换句话说,如果某个虚拟机被感染,该虚拟机会传染到整个虚拟网络,物理安全设备却毫无察觉。

  不管你在物理环境采用什么样的安全战略,虚拟化环境也要有一套同样的安全战略。如果你在应用程序之间以及网段之间采用内部防火墙机制,并开始对应用程序和网段进行虚拟化处理,或者甚至像一些主机托管公司那样对数据中心缩减规模,那么你就需要把所有安全机制引入到新的虚拟化环境。

  要考虑的第四个因素:留意虚拟局域网标记。

  物理安全设备厂商们声称,如果你使用虚拟局域网标记(VLAN标记)技术,就能把虚拟网络扩展到虚拟环境之外。这从技术层面来说确实如此,但往往是深入了解虚拟网络的一种笨拙方法。管理不同的虚拟局域网是件很复杂的事,而这种复杂性会导致出现错误,最终导致系统不安全。

  要考虑的第五个因素:虚拟环境需要虚拟解决方案。

  领先一步的那些企业正在把防火墙和入侵防护系统(IPS)直接部署到虚拟环境中。它们在使用专门为保护虚拟网络而设计的解决方案。这样一来,它们就能直接深入了解虚拟机,并且从里面保护虚拟环境。虚拟安全设备可放置在虚拟环境内部的任何地方;这种更强的灵活性有助于保护最最复杂的虚拟网络。

  结论

  企业在实施虚拟化战略时,需要把安全放在最重要的位置。如果企业能够确保虚拟环境是整个网络架构的一部分,并且在所有网络里面执行始终如一的安全策略,就有望大大减少网络安全威胁。只有重视上述要考虑的因素,企业才能够受益于这项创新技术,同时又不会面临不必要的风险。

原文出处:http://virtual.it168.com/a2010/0311/859/000000859188.shtml
 
 
 
 
分享到:
 
 

虚拟化安全

 
在虚拟化环境中运行SQL Server的数据库管理员(DBA)们往往最担心的就是安全问题,但根据专家的观点,其实并无必要。
 
有时,虚拟化管理就像一场噩梦。在万圣节即将到来之际,你所听到或经历过的与虚拟化有关的最为恐怖的故事是什么?
 
由于虚拟基础架构缺少可见性,许多企业的安全敏感应用程序都避免使用虚拟化技术。现在许多供应商正通过开发新产品和特性来解决虚拟化安全问题。
 
七月,VMware发布了vSphere 5,新的许可策略引起极大争论。为什么要选光纤通道用于虚拟化存储网络?云中虚拟机安全又如何确保?
 
或许您已了解P2V和V2V转化,但是把虚拟机迁移到云还依然是新领域——尤其是安全相关部分。通过独立的DMZ设计,您可以实现云内的虚拟机安全。

热门技术手册排行

 

VMware于7月13日发布了vSphere 4.1,这是对于VMware vSphere平台的首次升级。VMware vSphere 4.1提供了几个方面的技术改进,包括新的I/O控制和内存压缩功能。此外,VMware将其vMotion热迁移功能添加到vSphere 4.1的Standard与Enterprise Plus中,当然,价格相应随之提升。发布vSphere 4.1的同时,VMware也更改了vCenter管理产品线的价格与许可模式,使用per-VM模式。VMware也重新命名了今年初从EMC购得的Ionix管理产品。在本期VMware vSphere 4.1技术手册中,我们将详细介绍这些发布,分析vSphere 4.1的功能特点,并提供升级到vSphere 4.1的技巧。

 

什么是VMware vSphere?它主要有哪些新功能?如果升级到vSphere,硬件要求是什么?如何创建VMware vSphere子操作系统?如何确保VMware vSphere的安全?VMware vSphere的亮点究竟在哪里?2009年4月21日,VMware公司宣布推出新一代虚拟化平台VMware vSphere。这是VMware继三年前发布VMware ESX之后的又一重大举措。在本期技术手册中,我们将详细介绍VMware vSphere,从下面几个方面进行探讨……

 

在之前的专题“Hyper-V指南”与“Hyper-V管理手册”中,我们探讨了Hyper-V的虚拟架构、系统要求、如何备份与迁移Hyper-V等等技巧。在本手册中,我们将学习Hyper-V的高级管理技巧,如Hyper-V的免费管理工具、Hyper-V集群等。

 

VMware ESXi是VMware的嵌入式hypervisor。ESXi没有服务控制台,可以说是一个精简版的ESX。对于由于成本和硬件还没有开始实施虚拟化的组织来说,使用免费的VMware ESXi hypervisor不失为着手虚拟化的好方式。在本次虚拟化技术专题中,我们TechTarget中国的虚拟化专家将详细讲解VMware ESXi的安装、配置、管理、迁移等实用技术。

 

VMware在2009年发布了最新版本的企业级hypervisor vSphere 4,这距离上一次这家公司发布旗舰产品VMware ESX已经三年了。vSphere的亮点包括增加的安全选项:vShield Zones和VMsafe应用程序接口(API);Storage VMotion集成;vStorage精简配置以削减存储成本;Fault Tolerence(容错),提供更多可用性;以及增加的vSwitch选项与功能。如果你是VMware新手管理员、学生或者对虚拟化感兴趣的人,本手册是您最佳学习工具。VMware vSphere入门指南将提供一些资源,帮助你了解vSphere的构成,包括新技术的解释等等。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录