见招拆招 应对虚拟化安全问题
(中国软件网讯)理想情况下,服务器应该足够稳定,能够抗御互联网的所有攻击,网络提供最优的端到端传输。但现实情况是,数据中心网络总是通过嵌入的防火墙实现主要的安全保护来减少暴力攻击造成的拒绝服务,对入站流量极少执行TCP端口过滤。
使用防火墙来保护数据中心网络的物理服务器已经很难了,把它用于保护虚拟服务器,或者私有云环境,那么难度会更大。毕竟,虚拟服务器会经常迁移,所以防火墙不需要必须位于服务器物理边界内。有几种策略可以为虚拟环境提供防火墙保护。
虚拟网络安全
传统数据中心架构的网络安全设计众所周知:如果服务器的物理边界属于同一个安全域,那么防火墙通常位于聚合层。当你开始实现服务器虚拟化,使用VMware的vMotion和分布式资源调度(Distributed Resource Scheduler)部署虚拟机移动和自动负载分发时,物理定界的方式就失去作用。在这种情况下,服务器与剩余的网络之间的流量仍然必须通过防火墙,这样就会造成严重的流量长号,并且会增加数据中心的内部负载。
虚拟网络设备能够让你在网络中任何地方快速部署防火墙、路由器或负载均衡器。但当你开始部署这样的虚拟网络设备时,上述问题会越来越严重。这些虚拟化设备可以在物理服务器之间任意移动,其结果就是造成更加复杂的流量流。VMware的vCloud Director就遇到这样的设计问题。
使用DVFilter和虚拟防火墙
几年前,VMware开发了一个虚拟机管理程序DVfilter API,它允许第三方软件检查网络和存储并列虚拟机的流量。有一些防火墙和入侵检测系统 (IDS)供应商很快意识到它的潜在市场,开始发布不会出现过度行为的虚拟防火墙。VMware去年发布了vShIEld Zones和vShield App,也成为这类供应商的一员。
基于DVFilter的网络安全设备的工作方式与典型的防火墙不同。它不强迫流量必须通过基于IP路由规则的设备,而是明确地将防火墙插入到虚拟机的网卡(vNIC)和虚拟交换机(vSwitch)之间。这样,不需要在虚拟机、虚拟交换机或物理网络上进行任何配置,防火墙就能够检测所有进出vNIC的流量。vShield通过一个特别的配置层进一步扩充这个概念:你可以在数据中心、集群和端口组(安全域)等不同级别上配置防火墙规则,在创建每个vNIC的策略时防火墙会应用相应的规则。
并列防火墙自动保护虚拟机的概念似乎是完美的,但是由于DVFilter API的构架原因,它只能运行在虚拟机管理程序中,所以它也有一些潜在的缺点。
虚拟机防火墙的缺点:
每一个物理服务器都必须运行一个防火墙VM。防火墙设备只能保护运行在同一台物理服务器上的虚拟机。如果希望保护所有物理位置的虚拟机,那么你必须在每一台物理服务器上部署防火墙VM。
所有流量都会被检测。你可能将DVFilter API只应用到特定的vNIC上,只保护其中一些虚拟机,但是vShield产品并不支持这个功能。部署这些产品之后,所有通过虚拟机管理程序的流量都会被检测到,这增加了CPU使用率,降低了网络性能。
防火墙崩溃会影响到VM。防火墙VM的另一个问题是它会影响DVFilter API。受到影响的物理服务器上所有虚拟机网络都会中断。然而,物理服务器仍然可以运行,并且连到网络;因此,高可用特性无法将受影响的VM迁移到其他物理服务器上。
相同流量流会执行多次检测。DVFilter API在vNIC上检测流量。因此,即使虚拟机之间传输的流量属于同一个安全域,它们也会被检测两次,而传统防火墙则不会出现这种情况。
虚拟交换机在虚拟化安全中的作用
虚拟化安全设备制造商也可以选择vPath API,它可用于实现自定义虚拟交换机。思科系统最近发布了虚拟安全网关(Virtual Security Gateway ,VSG)产品,该产品可能整合传统(非DVFilter)虚拟防火墙方法和流量流优化技术。思科宣布VSG只进行初始流量检测,并将卸载流量转发到虚拟以太网模块(Virtual Ethernet Modules,VEM:虚拟机管理程序中改良的虚拟交换机),从而防止出现流量长号和性能问题。如果这一切是真的,那么VSG可能是工程师部署安全云服务的最理想工具。
- 1移动OA办公系统特色明显,易用受到广大用户青睐
- 2[四川]德阳市积极探索保障性住房建设管理新模式
- 3[广东]梅州市:狠抓落实早日建成宜居生态新城
- 4[四川]自贡:自流井区光凤片区棚户区改造如火如荼
- 5[湖北]宜城:着力打造特色鲜明的新型城镇
- 6[江苏]武进打造绿色建筑:一栋大楼1年可节电5.72万度
- 7[重庆]龙洲湾隧道将开建 建成后鱼洞15分钟到茶园
- 8[湖北]汪洋考察中国绿化博览会园区
- 9[四川]阿坝州住房公积金管理中心贯标工作通过部省检查验收
- 10[陕西]蒲城住建局清理空中“蜘蛛网” 精细化管理上台阶
- 11[陕西]铜川四项举措推动美丽乡村向深层次和高水平发展
- 12[湖北]襄阳:襄阳园建设工作全面完成并通过验收
- 13[湖南]长沙城乡规划打通“民意通道”
- 14[海南]从土地源头管控房地产市场
- 15[陕西]紫阳保障建筑从业人员权益 开展参保工伤险专项行动
- 16安全基础:认识虚拟化安全与虚拟防火墙
- 17[陕西]镇安依托移民搬迁编制五规合一 加快新型城镇化发展
- 18[广东]江门市住建局邀请住建部专家授课解惑 助力提高保障性住房工作建设和管理
- 19[广东]阳江不动产登记局正式成立 年内可望发新证
- 20[陕西]渭南整顿私搭乱建行为 拆除62处违法建筑
- 21[宁夏]银川基本建设项目已开工940个 开工率八成以上
- 22日立JP1智能监控虚拟化IT系统
- 23[陕西]韩城集中供热暨秋季绿化工作启动 确保惠民高质准时
- 24[陕西]泾河新城飞速发展 着力打造大西安北部中心
- 25Deep Security保护企业虚拟化数据中心安全
- 26[广东]云浮市规编委领导到贫困村调研扶贫开发“双到”工作
- 27云时代 企业如何搭建桌面虚拟化平台
- 28[广西]崇左举行重大项目现场办公会崇左:倒排工期冲刺园博园建设
- 29[广西]南丹县车河镇生态乡村建设实现常态化
- 30[湖北]武汉:徐东将再建摩天商住大楼