提起x86虚拟化,很多人都会觉得这是一个花费不多成本但是可以让自己的IT潜能大幅度提高的好办法。然而,你知道吗,在这后面,却存在着非常大的安全隐患。
最近,咨询公司Gartner开始对那些身处基础架构虚拟化进程中的企业发出警告,并一再强调安全防范在虚拟化过程中日趋重要,入侵者首先会从体系架构层面着手,甚至是管理程序本身也存在安全隐患,容易成为恶意黑客攻击的目标。
《虚拟机管理指南》一书的作者,虚拟化专家Anil Desai表示:“软件开发人员、内联网用户,甚至在数据中心服务器上拥有很多特权的用户都正在创建虚拟机,并且,他们不具备相关的IT知识,只是看中它们易于部署且有助于完成某些工作的能力。”这是普遍存在的一个问题。
当然,这个问题不是不能解决的,我们也没有必要被虚拟机泛滥搞得人心惶惶,我们还是可以通过一些办法来逐步解决这些问题的。
虚拟化是整个IT部门的事
很多IT部门都觉得虚拟化可以提高服务器的性能,因此他们把虚拟化任务完全交给了服务器部门,而把IT团队的安全、存储和网络人员关在了门外。这将造成与虚拟化技术或产品内在缺陷无关的安全问题。其实虚拟化中有90%的工作是靠规划,而规划必须有整个团队的参与,其中包括网络、安全和存储团队。所以,建议你在进行虚拟化前先向专家咨询规划一下自己企业的实际情况,你可以从利用工具或聘请专家来审查虚拟基础架构入手,然后将一个大目标拆分成若干个小目标来逐步完成。
严格控制虚拟机的创建
增加一个虚拟机很简单,只需要几分钟就可以了,但是当虚拟机很多的时候,管理就成了大问题。所以,问题要从最初入手。要设立一个制度,授予哪些人可以创建虚拟机,并采用审核制,审批的流程和创建物理服务器一样,只有这些人有这个权限,而不是像现在这样,随便的使用者都可以轻而易举的创建。当然,VMware的VirtualCenter 管理工具与Vizioncore的工具能帮助IT管理者管理虚拟机的增长过快问题。
利用好手头的安全工具
虚拟化带来的安全问题用现有的安全工具是否可以解决呢?回答是肯定的,正是因为现在那些不法的入侵者对虚拟化的漏洞还不特别熟悉,所以我们现在将所有安全工具组织起来,集成到虚拟化产品中,可以起到很好的效果,亡羊补牢都不晚,我们现在开始动手,一切都还来得及。
这里我们会推荐一些安全工具,包括IBM的Tivoli Access Manager、Cisco 的防火墙工具以及Symantec的入侵检测系统(IDS)管理工具。Reflex Security的Virtual Security Appliance(VSA)是少数需要引起关注的产品之一,它对虚拟入侵检测系统尤其有用,在虚拟机所在的物理箱中为其添加了一层安全策略, 这可以防止虚拟机免遭攻击。
当然,还有一些虚拟化安全工具值得关注:比如PlateSpin就是一款著名的从物理到虚拟的工作负荷转换和管理工具;Vizioncore是一款文件层次备份工具;Akorri是一款绩效管理和工作负荷平衡工具;而最近被Dell收购的存储厂商EqualLogic以其 iSCSI 存储区域网络(SAN)产品来优化虚拟化而闻名。
管理好客户端
许多用户现在喜欢在桌面或笔记本电脑上使用虚拟机来区分工作,或区分公事与私事。有人使用VMware Player来运行多重系统;比如使用Linux作为基本系统,但是在Windows应用上创建虚拟机。
如果这些虚拟机没有达到补丁级别,那会给你增添很多风险,那些运行流氓软件的电脑能够传播病毒,甚至传播到你的物理网络上。
如果你允许用户在电脑上安装虚拟机,那么像VMware Lab Manager和其它管理工具都能帮助IT管理者控制并监管那些虚拟机
|
|||
| · Windows Home Server .. · 甲骨文85亿美元收购BEA · Windows Server 2008 · 如何优化IT 控制能耗 · 龙芯要做中国的“奔腾” · 手机病毒揭密 · 清除流氓软件——51CTO.. · 华为、贝恩资本22亿美.. |
· 网络安全之网吧安全 · 2007盘点专题:有多少.. · 数字证书技术ABC · 身份认证技术 · 即时通信软件(IM)安.. · 电子邮件安全 · 运营商封堵非法ADSL共享 · ARP攻击防范与解决方案 |
||
|
|||
| · VPN技术 · SOA 面向服务架构 · 子网掩码教程 · 三层交换技术专题 · Windows远程桌面应用 · 深入了解PGP加密技术 · MySQL数据库备份 · VPN技术 |
· 病毒查杀专题 · Solaris 10 配置管理 · Linux 基础 · Linux防火墙 · SSL VPN详细知识 · 路由器设置与口令恢复 · 打造安全服务器 · Linux 集群技术专题 |
||
|
|||
| · VPN技术 · SOA 面向服务架构 · 子网掩码教程 · 三层交换技术专题 · Windows远程桌面应用 · MySQL数据库备份 · 身份认证技术 · 病毒查杀专题 |
· 清除流氓软件——51CTO.. · SSL VPN详细知识 · Sniffer安全技术从入门.. · 常用交换机典型配置 · Linux 集群技术专题 · VPN技术 · 路由器设置与口令恢复 · Linux 基础 |
||
| ·DB2 Viper快速入门 ·DB2 9数据库的镜像分割与.. |
·将XML应用程序从DB2 8.x.. ·DB2 9中的pureXML:如何.. |
| ·ASP.NET 2.0 Web Part编.. ·ASP.NET 2.0 Web Part编.. |
·ASP.NET 2.0 Web Part编.. ·ASP.NET 2.0服务器控件之.. |
| ·擒马记 ·失声的黄莺 |
·我的 linux历程 ·2008第一运 |
| ·08第3周回顾:Sun成开源.. ·08第2周回顾:07年华为收.. |
·08第1周回顾:TCP/IP协议.. ·办理驾驶证降级攻略 |
| · 思科警告统一通信管理存.. · 家用路由器存在严重缺陷.. · 华为2008市场攻略 240亿.. |
· 浅谈国内的渗透评估过程 · VPN安全技术与应用 · 企业如何进行计算机取证.. |
| · IDC:2008年IT市场10大.. · Visual Studio 2005开发.. · 测试开发人员参考手册 |
· 年初17大热门技术 年底.. · 解析Ajax开发框架 走进A.. · 基于Google Maps与Ajax.. |
| · Linux操作系统下文件和.. · 热点:国内大型企业如此.. · IBM和Sun起争议 坚持不.. |
· 中小企业刀片市场将达20.. · IT人员应当了解的七个存.. · IDC:2008年IT市场10大.. |
| · 甲骨文Oracle 11g正式发.. · Oracle数据库开发之PL/S.. · Oracle数据库开发基础教.. |
· IT人员应当了解的七个存.. · 希捷承认部分硬盘暗藏病.. · 硬盘之父获得诺贝尔物理.. |