《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 虛擬化環境下的安全防護
虛擬化環境下的安全防護
CCTIME
CCTIME
摘要: 數據中心,,,H3C,云計算,虛擬化,VM,數據中心里的虛擬機(VM)越來越多,VM之間流量交換的安全風險開始成為管理員的新麻煩。繼上期闡述安全產品與安全管理平臺的變化后,本期聚焦云時代虛擬化環境下對安全的需求以及相應技術方案的發展。,,,,虛擬化環境下的安全防護
Abstract:
Key words :

    數據中心里的虛擬機(VM)越來越多,VM之間流量交換的安全風險開始成為管理員的新麻煩。繼上期闡述安全產品與安全管理平臺的變化后,本期聚焦云時代虛擬化環境下對安全的需求以及相應技術方案的發展。

    一、 云計算時代虛擬化環境下的安全需求

    虛擬化是目前云計算最為重要的技術支撐,需要整個虛擬化環境中的存儲、計算及網絡安全等資源的支持。在這個方面,基于服務器的虛擬化技術走在了前面,已開始廣泛的部署應用?;谠撎摂M化環境,系統的安全威脅和防護要求也產生了新的變化:

    傳統風險依舊,防護對象擴大

    一方面,一些安全風險并沒有因為虛擬化的產生而規避。盡管單個物理服務器可以劃分成多個虛擬機,但是針對每個虛擬機,其業務承載和服務提供和原有的單臺服務器基本相同,因此傳統模型下的服務器所面臨的問題虛擬機也同樣會遇到,諸如對業務系統的訪問安全、不同業務系統之間的安全隔離、服務器或虛擬機的操作系統和應用程序的漏洞攻擊、業務系統的病毒防護等;另一方面,服務器虛擬化的出現,擴大了需要防護的對象范圍,如IPS入侵防御系統就需要考慮以Hypervisor和vCenter為代表的特殊虛擬化軟件,由于其本身所處的特殊位置和在整個系統中的重要性,任何安全漏洞被利用,都將可能導致整個虛擬化環境的全部服務器的配置混亂或業務中斷。

    VM之間產生新安全訪問風險

    和傳統的安全防護不同,虛擬機環境下同一個服務器上不同的VM可能屬于同一個物理VLAN內,如果相鄰VM之間的流量交換不通過外部交換機,而是基于服務器內部的虛擬交換網絡解決,此時在不可控的情況下,網絡管理員將面臨兩個新的安全問題(如圖1所示):

    1)如何判斷VM之間的二層流量交換是規則允許范圍內的合法訪問還是非法訪問?

    2)更進一步,即使不同VM之間的流量允許交換,如何判斷這些流量是否存在諸如針對應用層安全漏洞的網絡攻擊行為?

    圖1 VM虛擬機之間的安全風險

    二、 虛擬化環境下安全防護的方法

    在利用現有的經驗模型解決好當前存在的普遍性安全威脅后,現階段虛擬化環境下的安全防護還需要重點考慮VM之間的流量安全。分析流量的轉發路徑,我們可以將用戶流量劃分成縱向流量和橫向流量兩個維度,并基于每個維度的安全需求提供有針對性的解決方案。

    1.縱向流量的安全防護

    這部分縱向流量包括從客戶端到服務器側的正常流量訪問請求,以及不同VM之間的三層轉發的流量。這些流量的共同特點是其交換必然經過外置的硬件安全防護層,我們也稱之為縱向流量控制層,流量模型如圖2所示。

    圖2 縱向流量模型的主要內容

    一方面,這些流量的防護方式,和傳統的數據中心的安全防護相比沒有本質區別,用戶可以直接借鑒原有經驗進行。如防護的設備類型仍然是以防火墻和入侵防御系統等產品為主,在部署的方式上要求防火墻或入侵防御設備具備INLINE阻斷安全攻擊的能力,部署的位置可以旁掛在匯聚層或者是串接在核心層和匯聚層之間,同時對于設備的性能可擴展和穩定性等常規指標也完全適用。如圖3所示。

另一方面,在虛擬化環境下的云安全部署,因為可能存在多租戶*的服務模型,因此對于設備的虛擬化實現程度又有了更高的要求,除了常規的虛擬化實例進行轉發隔離和安全策略獨立配置外,還要求實現對于不同租戶的獨立的資源管理配置和策略管理.每個虛擬實例的管理員可以隨時監控、調整本租戶的策略的配置實現情況等。這些新的技術要求,對于虛擬化環境下的縱向流量防護有著重要的影響。

2. 橫向流量安全防護

VM之間的橫向流量安全是在虛擬化環境下產生的特有問題,在這種情況下,同一個服務器的不同VM之間的流量將直接在服務器內部實現交換,導致外層網絡安全管理員無法對這些流量進行監控或者實施各種高級安全策略如防火墻規則或者入侵防御規則。圖4展示了橫向安全防護重點關注的流量模型。

        在服務器的虛擬化過程中,以VMware為代表的虛擬化廠商,通過在服務器Hypervisor層集成vSwitch虛擬交換機特性,也可以實現一些基本的訪問允許或拒絕規則,但是并沒有也很難集成更高級的安全檢測防護引擎,以實現VM之間的流量漏洞攻擊的行為檢測。要做到更深度的安全檢測,目前主要有兩種技術方式:基于虛擬機的安全服務模型,以及利用EVB技術實現流量重定向的安全檢測模型,如圖5所示。

基于虛擬機的安全防護

在虛擬化技術推進的過程中,一些廠商很敏銳的觀察到了VM之間直接交換流量無法通過外部防火墻等設備進行檢測,因此想通過直接在服務器內部部署虛擬機安全軟件,通過對VMware開放的API接口的利用,將所有VM之間的流量交換在進入到vSwitch之前,先引入到虛擬機安全軟件進行檢查。此時可以根據需求將不同的VM劃分到不同的安全域,并配置各種安全域間隔離和互訪的策略。同時,一些技術能力強的軟件廠商,還考慮在軟件中集成IPS深度報文檢測技術,判斷VM之間的流量交換是否存在漏洞攻擊。這種方式的優點是部署比較簡單,只需要在服務器上開辟資源并運行虛擬機軟件運行即可,但是其不足之處也很明顯:

不足一:每個服務器需要有專門的資源來安裝該軟件,服務器流量越大,開啟的功能如IPS深度檢測越多,對系統的資源占用就越大,不僅可能影響其它VM的性能,同時也導致服務器投資的增加;以常見的酷睿2雙核雙CPU服務器【4核】為例,虛擬化情況下服務器的CPU利用率得到有效提升,對外可以提供的應用吞吐量有望達到800Mbps以上;同時根據現有的經驗,基于雙核CPU處理器的IPS應用其吞吐量維持在300Mbps左右;可以預見:如果利用該服務器進行虛擬化劃分并使能安全虛擬機軟件的話,至少需要劃分出2個核來做安全虛擬機,才可以保證對300M的流量進行深度報文檢測,而真正的應用虛擬機將只能利用剩余的2個核,這也意味著整個服務器的吞吐量將下降到300Mbps左右;要達到原定的應用交付性能,用戶必須部署更多的服務器才能滿足要求。

不足二:由于該防護模型需要安全軟件廠商在Hypervisor層進行代碼開發,其開發水平的差異將導致Hypervisor出現潛在的安全漏洞,并危及到整個虛擬機的正常運轉。可以預見虛擬化廠商將不可能完全開放該API接口,這也意味著只有很少的廠商才能獲得虛擬化廠商的許可并進行嚴格受控的軟件集成;目前我們并沒有看到具有影響力的安全廠商的成熟的虛擬化產品,整個生態系統未來如何發展將取決于虛擬機廠商對于API的開放程度以及安全軟件廠商的成熟的開發能力,這些都存在很大的不確定性。

既然VM之間的流量交換一直在服務器內部,不利于安全策略的部署,也不利于管理界限的明晰,因此正在進行標準化EVB技術,計劃通過VEPA等技術實現將這些流量引入到外部的交換機。在接入交換機轉發這些流量之前,可以通過鏡像或者重定向等技術,將流量先引入到專業的安全設備進行深度報文檢查、安全策略配置或是允許/拒絕其訪問。

這種實現方式的優點在于外置硬件安全設備的高性能,在不損失服務器能力的情況下,可以使用數目較少的高端安全設備來實現萬兆甚至十萬兆的安全檢測能力,管理員也可以充分利用先前的經驗,很容易實現對這些外置安全設備的管理維護。同時因為該標準的相對開放性,相關的網絡安全廠商都可以參與到這個方案當中來,減少了客戶對于單一網絡安全廠商的依賴。

對于該方式下安全策略跟隨VM遷移的問題,在網絡管理組件及時感知到VM虛擬機遷移時,通過內部的消息傳送,安全管理組件可以及時獲取到此次遷移的相關參數如新的接入交換機ID及端口VLAN等屬性;此時再比對自身保存的拓撲關系圖定位到新的虛擬機遷移位置所對應的安全產品ID,從而實現虛擬機的安全策略profile的遷移,這也是一種簡單易行的解決方案。如表1對比了兩種方式的差異。

三、結束語

綜上所述,現階段基于虛擬機的安全軟件部署方式,在小型的虛擬化環境中,更容易得到較好的用戶體驗,但是在大規模高性能的應用環境中,基于高性能的專業硬件設備來搭建安全防護層,更容易滿足對性能的要求,在總的投資上也更有優勢。未來一段時間內,這兩種方式將作為主要的技術方式而存在,用戶可以根據自身的實際應用環境進行選擇。

此內容為AET網站原創,未經授權禁止轉載。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲永久免费精品| 久久青草欧美一区二区三区| 在线高清一区| 一区福利视频| 一区二区三区亚洲| 欧美黑人多人双交| 中日韩男男gay无套| 亚洲一区视频在线| 国产精品久久网站| 91久久国产精品91久久性色| 久久综合狠狠综合久久激情| 国产欧美一区二区三区久久| 依依成人综合视频| 欧美激情欧美激情在线五月| 在线看片日韩| 国产精品乱码久久久久久| 免费亚洲网站| 免费91麻豆精品国产自产在线观看| 亚洲一区二区三区精品视频| 久久久久久一区二区| 免费成年人欧美视频| 午夜亚洲性色视频| 亚洲国产一区视频| 亚洲精品中文字幕在线| 欧美日韩精品中文字幕| 欧美岛国在线观看| 一区二区福利| 欧美日韩中文字幕综合视频| 欧美激情一区二区三区不卡| 午夜精品福利一区二区蜜股av| 亚洲午夜久久久久久久久电影网| 国产精品视频久久| 亚洲免费观看高清在线观看| 亚洲小说欧美另类社区| 欧美福利视频在线| 久久在线精品| 久久成人免费视频| 欧美日韩免费一区| 欧美福利视频在线观看| 欧美体内she精视频| 欧美精品在线免费播放| 亚洲欧美一区二区三区极速播放| 一区二区三区导航| 欧美视频在线观看免费| 性亚洲最疯狂xxxx高清| 极品尤物一区二区三区| 亚洲欧美日韩一区在线| 尤物视频一区二区| 老**午夜毛片一区二区三区| 亚洲国产精品高清久久久| 欧美一区免费| 久久夜色精品国产亚洲aⅴ| 欧美视频在线播放| 国产尤物精品| 亚洲精品裸体| 免费欧美视频| 国产精品成人一区二区| 日韩午夜电影在线观看| 免费在线看一区| 亚洲资源av| 久久精品视频va| 亚洲国产精品日韩| 欧美精品福利视频| 欧美色视频在线| 伊人色综合久久天天| 国产精品成人av性教育| 国产精品国产三级国产普通话三级| 亚洲午夜在线观看视频在线| 欧美日韩在线三区| 激情成人中文字幕| 亚洲最新视频在线播放| 久久精品国产视频| 伊人久久综合97精品| 亚洲午夜高清视频| 国产日韩一区二区三区| 国产一区二区三区的电影| 亚洲欧美综合v| 久久国产精品亚洲77777| 免费视频一区二区三区在线观看| 欧美日韩三级视频| 老鸭窝毛片一区二区三区| 欧美精品videossex性护士| 欧美性理论片在线观看片免费| 国产精品亚洲一区| 在线日本欧美| 国产亚洲成av人在线观看导航| 国产精品99久久久久久久vr| 亚洲欧美伊人| 亚洲二区在线观看| 一区二区三区在线看| 国产一区二区精品丝袜| 国产一区二区三区久久久| 欧美xart系列高清| 国产伦精品一区二区三区高清| 欧美一区二区精品久久911| 亚洲一区二区毛片| 欧美国产欧美亚洲国产日韩mv天天看完整| 欧美一区二区三区婷婷月色| 国产午夜精品一区二区三区欧美| 亚洲美女网站| 国产精品igao视频网网址不卡日韩| 韩国一区二区三区在线观看| 免费久久久一本精品久久区| 亚洲小说欧美另类婷婷| 午夜电影亚洲| 欧美国产日本在线| 国产精品高清在线观看| 亚洲精品一区二区三区福利| 午夜精品福利视频| 伊人狠狠色j香婷婷综合| 亚洲一区二区三区午夜| 免费一级欧美片在线观看| 亚洲区在线播放| 国产欧美日韩视频| 亚洲国产91| …久久精品99久久香蕉国产| 欧美va亚洲va日韩∨a综合色| 亚洲大片精品永久免费| 国产精品久久久久久福利一牛影视| av成人免费观看| 亚洲国产第一| 在线看国产一区| 老牛国产精品一区的观看方式| 国产欧美一区二区三区另类精品| 日韩一级在线观看| 欧美调教视频| 伊人色综合久久天天五月婷| 久久综合九色九九| 久久久久久久久综合| 香蕉乱码成人久久天堂爱免费| 国产精品爽爽ⅴa在线观看| 欧美日韩免费观看一区| 国产亚洲人成网站在线观看| 欧美寡妇偷汉性猛交| av成人免费在线观看| 日韩午夜精品| 久久精品亚洲一区二区| 欧美大片免费久久精品三p| 国产精品一区二区a| 午夜久久电影网| 国产精品狼人久久影院观看方式| 国产亚洲在线| 一色屋精品视频在线观看网站| 欧美激情综合在线| 久久精品人人| 亚洲人成久久| 亚洲国产精品小视频| 亚洲婷婷在线| 国产一区二区三区av电影| 欧美精品三级日韩久久| 亚洲国产精品一区二区第一页| 国产欧美日韩综合| 1024欧美极品| 久久gogo国模啪啪人体图| 在线观看日韩av| 欧美不卡视频一区| 欧美激情一二区| 国产精品青草综合久久久久99| 亚洲第一区在线| 亚洲精品你懂的| 欧美日韩一视频区二区| 亚洲欧美日韩精品久久久久| 国产在线成人| 亚洲国产精品尤物yw在线观看| 日韩视频国产视频| 国产精品久久久久高潮| 一本一本大道香蕉久在线精品| 亚洲精品自在久久| 亚洲欧美中文另类| 免费欧美高清视频| 国产欧美一区二区三区国产幕精品| 国产日韩欧美综合| 欧美三级免费| 亚洲片在线观看| 激情欧美一区| 欧美精品123区| 国产女人精品视频| 日韩小视频在线观看| 国产日韩亚洲欧美综合| 国产精品成人国产乱一区| 欧美午夜片在线免费观看| 国产精品免费久久久久久| 久久久久久成人| 国产精品magnet| 另类av一区二区| 在线一区二区三区四区五区| 国产伦精品免费视频| 欧美777四色影视在线| 国产日韩精品久久| 女人色偷偷aa久久天堂| 久久天天综合| 欧美日韩在线另类| 欧美日韩一区二区在线| 欧美刺激性大交免费视频| 亚洲欧美视频在线观看| 亚洲国产导航| 欧美激情第9页| 亚洲国产欧美不卡在线观看| 国产自产在线视频一区| 国产欧美视频一区二区三区| 欧美一区二区三区免费在线看| 国内伊人久久久久久网站视频| 欧美人成在线视频| 亚洲自拍高清| 国产精品一区免费观看| 亚洲精品在线观看视频| 亚洲欧美国产制服动漫| 午夜精品一区二区三区在线| 欧美日韩国内| 国产精品免费观看视频| 国产亚洲美州欧州综合国| 欧美77777| 久久精品五月| 韩国av一区| 欧美日产国产成人免费图片| 欧美日韩岛国| 亚洲愉拍自拍另类高清精品| 免费久久99精品国产自| 黄色欧美日韩| 蜜臀av性久久久久蜜臀aⅴ| 欧美aⅴ99久久黑人专区| 一区二区日韩| 久久久久国产一区二区三区| 亚洲夜晚福利在线观看| 激情综合激情| 国产又爽又黄的激情精品视频| 午夜精品网站| 欧美专区在线观看一区| 一区二区三区视频观看| 欧美日本韩国一区二区三区| 亚洲精品资源美女情侣酒店| 欧美激情在线观看| 在线午夜精品| 美女精品一区| 国产亚洲成年网址在线观看| 欧美成人综合一区| 国产精品无码专区在线观看| 亚洲综合色丁香婷婷六月图片| 欧美成人自拍| 美女福利精品视频| 国产一区三区三区| 欧美午夜精品理论片a级大开眼界| 国产伦一区二区三区色一情| 国产综合久久| 欧美日韩国产在线观看| 亚洲欧美不卡| 久久精品免费观看| 国产精品一区二区在线观看| 欧美三级欧美一级| 国产午夜精品视频免费不卡69堂| 一区二区三区日韩在线观看| 免费视频一区二区三区在线观看| 欧美日韩视频在线一区二区观看视频| 久久亚洲一区二区| 99re8这里有精品热视频免费| 性久久久久久久久| 激情欧美一区二区三区在线观看| 亚洲无毛电影| 久久久久免费观看| 国产精品中文字幕在线观看| 久久综合久久综合这里只有精品| 亚洲激情在线| 99国产一区二区三精品乱码| 国产欧美一区二区精品婷婷| 国产精品高潮呻吟久久av黑人| 久久九九全国免费精品观看| 国产在线麻豆精品观看| 美女999久久久精品视频| 久久久久久久国产| 国产亚洲va综合人人澡精品| 久久成人人人人精品欧| 亚洲欧洲精品一区二区三区| 亚洲一区二区三区在线看| 国产一区二区三区四区hd| 久久成人精品无人区| 国产日韩在线亚洲字幕中文| 香港成人在线视频| 夜夜嗨av色综合久久久综合网| 亚洲国产精品一区在线观看不卡| 亚洲一区二区综合| 欧美自拍偷拍| 亚洲免费在线| 国产精品揄拍一区二区| 国产午夜精品美女视频明星a级| 国产日韩欧美不卡在线| 久久这里有精品视频| 精品动漫一区二区| 亚洲精品1区| 媚黑女一区二区| 欧美久久久久免费| 狠狠入ady亚洲精品| 欧美日本不卡高清| 亚洲天堂av在线免费| 亚洲欧美怡红院| 亚洲免费精品| 亚洲国产你懂的| 亚洲欧美制服中文字幕| 亚洲精品国产拍免费91在线| 国产精品va在线播放我和闺蜜| 欧美一级黄色录像| 久久精品视频网| 国产精品美女午夜av| 国产欧美日韩亚洲精品| 亚洲综合欧美日韩| 午夜精品一区二区三区在线视| 亚洲精品之草原avav久久| 亚洲精品视频中文字幕| 久久成人精品电影| 国模精品一区二区三区色天香| 久久久久国色av免费看影院| 亚洲一区www| 欧美精品国产精品日韩精品| 久久www成人_看片免费不卡| 亚洲人被黑人高潮完整版| 亚洲欧美国产制服动漫| 欧美一区二区三区日韩| 一色屋精品视频在线观看网站| 另类春色校园亚洲| 亚洲黄色免费网站| 激情成人综合网| 亚洲欧美视频在线观看视频| 国产精品成人国产乱一区| 亚洲电影中文字幕| 国产精品免费一区二区三区观看| 欧美日韩网站| 在线观看中文字幕不卡| 久久久久女教师免费一区| 国产精品成人在线观看|