自从微软发布了旗舰虚拟化平台Hyper-V,安全专业人士一直想知道微软是否会追赶上其主要竞争对手VMware。VMware一直在提供更多的虚拟网络控制能力上占尽优势,同时提供了更多有效性能并简化了新的安全产品和已有的安全产品以及技术之间的整合。在等待Windows 8 Server和新的Hyper-V平台发布之前,微软是否在安全上大展身手?从许多方面上来看,答案是肯定的。下面我们就来看看厂商为Hyper-V安全增加了什么。
Windows Server 8 Hyper-V安全:升级虚拟交换机
新版本Hyper-V的增加的第一项内容,而且肯定是最重要的就是为安全而生,即更加强有力的虚拟交换机。任何hypervisor的关键都是联网能力,虚拟交换机要能够自然的整合到物理网络环境中,而且理论上要提供和企业物理交换机所实现的相同的监控的安全控制功能。Hyper-V以前的虚拟机允许管理员创建虚拟网络,从而连接内部(物理)网络、虚拟机(VM)和Hyper-V主机,或者就是其他的VM。唯一可用的真正的分段控制就是本地虚拟LAN(VLAN)标记。
通过Windows 8虚拟交换机,微软扩展了一套API和驱动,将会简化网络安全厂商虚拟设备,而且厂商可以创建虚拟交换机扩展(Virtual Switch Extensions),从而自然的整合Hyper-V。例如思科,其Nexus 1000v虚拟交换机将会完全支持Hyper-V这个版本。
新的虚拟交换机也提供了很多内建安全性能。这些性能包括:
流量监控和过滤:新的虚拟交换机能够使用传统的端口镜像技术监控流量,也可以基于IT和MAC地址过滤流量。OpenFlow和sFlow也是本身内置的。
ARP(地址解析协议)和节点发现欺骗保护:Layer 2欺骗和依赖于ARP欺骗或者节点发现(IPv6)欺骗的中间人攻击将会在新的Hyper-V虚拟交换机中有所缓解,因为它能够监控MAC地址和端口。
DHCP(动态主机配置协议)Guard:新的交换机将会防御恶毒的虚拟机假扮DHCP服务器。
端口ACL:IP和MAC地址可用于控制哪台虚拟机能够同其他的进行通信。
专用VLAN:增加了现有VLAN分段之间的layer 2分段和隔离。
此外,管理员现在可以将虚拟交换机端口作为指定中继端口来安装,允许多种VLAN上的流量遍历端口。虚拟设备作为入侵检测感应器或者流量监控系统,这是一项非常重要的功能。
纯粹的从网络可用性的角度来看,NIC一起合作的能力,主动-被动以及故障恢复策略,对于任何核心关键虚拟化服务都是强制性能。Hyper-V过去在这个性能上的支持不够强健,最终本地化引入支持NIC同多厂商NIC支持合作。
Windows Server 8 Hyper-V安全:操作特性
新版本Hyper-V将会支持多种操作特性,这一点对于可用性和安全性来说至关重要。比如,内置应用和事件日志监测将会为虚拟机出现,为Hyper-V主机提供这项数据,从而快速检测服务失败和其他问题。这项服务主要是为替代集群(为不支持集群的应用和系统)而设计,但是确实也存在安全利益,包括更高的可用性和自动补救,像重启VM和服务。管理员可以创建亲和性规则,让具体的VM在从一个主机迁移到另一个主机上时一同运作,这样也能够为系统不同的数据机密等级所用。例如,规则可以命令虚拟机处理支付卡数据永不迁移到一个PCI DSS法规范围之外的集群上。
Windows Server 8和Hyper-V另外两个补充性能包含集群。第一个性能直接影响机密性,能够构建磁盘加密(BitLocker-encrypted)Hyper-V集群容量。这个性能允许集群成员访问容量上存储的虚拟机,在适当的地方加密保护容量不被禁止的人访问。第二个性能就是群集识别补丁(clusteraware patching),这个性能将会极大的简化Hyper-V主机大规模补丁操作,同时改善安全性。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Dave Shackleford是Voodoo安全有限责任公司的所有人和咨询师、IANS资深导师、SANS研究院分析师、高级讲师和课程作者。他已为数百个组织在安全、法规合规性以及网络架构与工程领域提供了咨询服务,是具有丰富安全虚拟化基础设施设计和配置经验的VMware vExpert。Dave之前是Configuresoft公司的CSO、互联网安全中心的CTO、并曾出任多家财富500强公司的安全架构师、分析师和经理。Dave是Sybex一书的作者,虚拟化安全:保护虚拟化环境,以及信息安全课程技术的合作设计者。最近,Dave为SANS研究所合作设计了第一个虚拟化安全课程。目前,Dave在SANS技术研究院担任董事一职,并协助领导云计算安全联盟的亚特兰大分部。
相关推荐
-
如何管理Hyper-V的远程控制台?
-
分享一个支持XenServer和Hyper-V的桌面云系统 Deskpool
-
2013年云计算厂商排排坐之微软
2013年,微软通过很少的公告成为更具公信力的云提供商,包括同甲骨文合作,许可甲骨文最卖座的软件同Windows Server、Hyper-V协作,而且最重要的是微软的Windows Azure云环境也可以。
-
Hyper-V深度评测一:网络方面的改进
本文将着重介绍Hyper-V在虚拟机网络方面的改进,具体来说指单根输入/输出虚拟化(SR-IOV)、接收端扩展和服务质量(QoS)。