虚拟化 频道

十大步骤让虚拟化数据中心固若金汤

  虚拟化数据中心安全步骤八:注意交换机

  什么时候交换机不是交换机?Wolf说: “有些虚拟交换机的工作方式类似集线器: 每个端口镜像到虚拟交换机上的所有其他端口。”特别是如今的微软Virtual Server带来了这个问题。VMware的ESX Sserver不会,思杰的XenServer也不会。他说: “人们一听到‘交换机’,就认为有隔离机制。这其实视厂商而定。”

  微软声称,交换机问题会在即将发布的Viridian服务器虚拟化软件产品中得到解决。

  虚拟化数据中心安全步骤九:监控“非法”虚拟机

  要担心的不仅仅是服务器。Wolf说: “最大的威胁在客户端上—非法虚拟机(rogue VM)。” 那么,什么是非法虚拟机?用户能够下载及使用VMware Player这样的免费程序,会让桌面和笔记本电脑用户可以运行由VMware Workstation、Server或者ESX Server创建的任何虚拟机。

  如今许多用户喜欢在桌面或者笔记本电脑上使用虚拟机分开各部分工作,或者分开公事与私事。 有些人使用VMware Player在一个机器上运行多个操作系统。 比如使用Linux作为基本操作系统,却创建一个虚拟机来运行Windows应用。

  Wolf说: “这些虚拟机甚至没有打上相应的补丁。那些系统暴露在网络上因而所有未加管理的操作系统易受攻击。”

  这会增添很多风险: 运行非法虚拟机的机器可能会传播病毒。更糟糕的是,可能还会传播到物理网络上。举例说,有些人就很容易加载DHCP服务器以便分配虚假IP地址。这实际上就是一种拒绝服务攻击。至少,会把IT资源浪费在查明问题上。甚至有可能是简单的用户错误,也会给网络带来不必要的负担。

  那么如何防范非法虚拟机呢?首先应当加以控制,规定谁可以获得VMware Workstation(因为创建虚拟机需要它)。IT部门还可以使用群组安全策略来防止某些可执行程序运行,比如安装VM Player所需的可执行程序。另一个选择是,定期审查用户的硬驱。需要找出装有虚拟机的机器,然后标记出来,以便IT部门采取适当行动。

  这是不是已成了用户和IT部门之间的另一个争论点—精通技术的用户需要在公司能像在家里那样使用虚拟机?Wolf说还没有。他说: “大部分IT部门对此置之不理。”

  如果允许用户在电脑上运行虚拟机,VMware的Lab Manager及其他管理工具可以帮助IT部门控制及监管这些虚拟机。

  虚拟化数据中心安全步骤十:做好虚拟化安全预算

  IDC的Elliott说: “确保分配好虚拟化安全和管理方面的预算。”Arch Coal公司的Abbene指出,可能不需要在安全预算中为虚拟化安全单列预算,但全部安全预算最好为它留出足够多的资金。

  另外,在估算虚拟化的投资回报时要留意安全成本。Hoff指出,对越来越多的服务器进行虚拟化处理,并不会使安全开支有所降低,因为需要运用现有的安全工具来管理每个虚拟机。如果没有预料到这笔开支,可能会减少投资回报。

  据Gartner声称,这是目前常犯的一个错误。据Gartner的副总裁Neil MacDonald声称,到2009年,部署的虚拟化技术大约有90%会面临未预料到的成本,比如安全成本等,这会影响投资回报。

0
相关文章