当前位置:主页>科 研>学术交流>

云计算中的虚拟化安全问题(2)

除此以外。虚拟机和主机之间共享剪切板可能造成安全问题。若主机记录运行在主机上的虚拟机的登录按键和屏幕操作,如何确保主机日志的安全也是一个问题。

2.2虚拟化安全分层分析

目前对虚拟化安全的研究综合起来可以归结为两个方面:一个是虚拟化软件的安全;另一个是虚拟服务器的安全。

(1)虚拟化软件的安全

该软件层直接部署于裸机之上,提供能够创建、运行和销毁虚拟服务器的能力。主机层的虚拟化能通过任何虚拟化模式完成,包括操作系统级虚拟化(Solaris container、BSDiail、Linax.Vserver)、半虚拟化(硬件和Xen、VMware的结合)或基于硬件的虚拟化(Xen、VMwaxe、Microsoft Hyper-V)。

这一层的特点是虚拟机的安全。其中Hypervisor作为虚拟机的核心。要确保安全。目前有两种攻击方式,一是恶意代码通过应用程序接口(API)攻击,因虚拟机通过调用AP!向Hypervisor发出请求。Hypervisor要确保虚拟机只会发出经过认证和授权的请求。二是通过网络对Hypervisor进行攻击。通常,Hypervisor所使用的网络接口设备也是虚拟机所使用的。如果网络配置得不是很严格,这意味着虚拟机可以连接到Hypervisor的IP地址,并且可以在Hypervisor的登录密码没有使用强密码保护的情况下入侵到Hypervisor。这种不严格的网络配置还可能导致对Hypervisor的DoS攻击。使得外网无法链接到Hypervisor去关闭这些有问题的虚拟机。

(2)虚拟服务器的安全

虚拟服务器位于虚拟化软件之上。服务器的虚拟化相对于之前的服务器,变化最大的一点是网络架构。网络架构的改变相应地产生了许多安全问题。采用虚拟化技术前,用户可以在防火墙设备商建立多个隔离区。对不同服务器采用不同的规则进行管理。由于隔离区的存在。对一个服务器的攻击不会扩散到其他服务器。采用虚拟服务器后。所有的虚拟机会集中连接到同一台虚拟交换机与外部网络通信,会造成安全问题的扩散。服务器虚拟化后。每一台服务器都将支持若干个资源密集型的应用程序。可能出现负载过重。甚至会出现物理服务器崩溃的状况。在管理程序设计过程中的安全隐患会传染到同台物理主机上的虚拟机。造成虚拟机溢出,此时的虚拟机从管理程序脱离出来,黑客可能进入虚拟机管理程序,能够避开虚拟机安全保护系统。对虚拟机进行危害。

另外。虚拟机迁移以及虚拟机问的通信将会大大增加服务器遭受渗透攻击的机会。虚拟服务器或客户端面临着许多主机安全威胁。包括接人和管理主机的密钥被盗,攻击来打补丁的主机。在脆弱的服务标准端口侦听,劫持未采取合适安全措施的账户等。面对以上不安全因素,目前研究发现。可以采取以下措施:

·针对网络架构的变化,在每台虚拟机上都安装防毒软件或者其他种类的杀毒软件;

·避免服务器过载崩溃,要不断监视服务器的硬件利用率,并进行容量分析,使用容错服务器或容错软件是一个好的选择;

·为阻止虚拟机溢出。在数据库和应用层问设置防火墙,通过隔离虚拟机实现从网络上脱机保存虚拟化环境;

·选择具有可信平台模块(trusted platform module,TPM)的虚拟服务器:

·安装时为每台虚拟服务器分配一个独立的硬盘分区。以便进行逻辑隔离;

·每台虚拟服务器应通过VLAN和不同的IP地址网段的方式进行逻辑隔离。需要通信的虚拟服务器间通过VPN进行网络连接:

·进行有计划的备份,包括完整、增量或差量备份方式,进行虚拟化的灾难恢复。

3、基于Xen平台安全问题分析

为了研究方便。笔者选择Xen搭建云计算平台。分析Xen是怎样解决虚拟化安全问题的。并认识Xen未解决的问题,从而对云计算虚拟化的安全问题有更深一步的认识。

3.1 Xen概述及其与VMware的比较

Xen是一种基于虚拟机炼控器Xen Hypervisor的虚拟机体系结构。由剑桥大学开发。Xen Hypervisor作为虚拟机临控器直接运行在硬件上,提供虚拟化环境。同时,在Xen Hypervisor上运行一个具有管理接口(administrativeconsole)的虚拟机(Domain 0)作为Xen Hypervisor的扩展。管理Xen hypervisor和其他虚拟机实例(Domain U)。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部