VMware vSphere 6.5:VM Encryption加固安全性能
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》
尽管虚拟机加密技术已经出现一段时间,但是仍然存在很多问题,因此VMware希望通过vSphere 6.5的全新虚拟机加密工具改变这种现状。
尽管虚拟机加密技术能够限制未授权访问从而提升系统安全性,但是这种技术一直以来发展十分缓慢,主要原因在于系统存在的各种问题。VMware希望vSphere 6.5中的VM Encryption 工具能够帮助解决这些问题。vSphere 6.5 VM Encryption并不直接针对guest OS,而是虚拟机文件系统的hypervisor。使用这种方式,不论guest OS是Windows还是Linux,都不需要安装任何客户端软件。
VM Encryption工作原理
VM Encryption通过存储策略进行管理。vSphere 6.5提供了存储策略管理(Storage Policy-Based Management)系统,管理员可以使用其创建策略,为虚拟磁盘和虚拟机配置文件定义存储需求。
如图A所示,在虚拟机存储策略页面,管理员可以更改VM Encryption的存储策略样例,之后将其应用到虚拟机对象,比如虚拟磁盘。
图A.创建自定义VM Encryption策略
如果想要配置VM Encryption,管理员必须首先添加KMS(密钥管理服务器),因为其并不是系统内置组件;管理员可以选择任何一种可用——或者免费——产品。选择vCenter Server,之后遵循如下步骤:Management->Key Management Service-> Add Server。
虚拟机和虚拟磁盘控制器之间所有的I/O流量都会通过内核模块进行加密,这也是ESXi hypervisor的一部分。之后这些I/O会被发送到存储层。
“加密”意味着什么?
所有虚拟机文件——包括VMDK、VMX配置文件、快照文件以及VMX交换文件——都会被存储在文件夹中,因此这些文件都将会被加密。
加密由hypervisor进行管理,而不是guest VM,因此访问虚拟机内存并不能获取密钥。
如何在vMotion中使用VM Encryption功能
管理员还可以在vMotion过程中对虚拟机进行加密。一旦虚拟机需要进行vMotion迁移, vCenter Server将会生成一个随机的256位密钥,之后将其封装发送到vMotion的相关主机。
vMotion就可以使用这个密钥来加密数据了。
管理员可以选择对虚拟机还是vMotion进行加密,但是需要注意的是只有在对虚拟机加密之后才能进行vMotion加密。
相关功能在虚拟机硬件层实现。如图B所示,加密vMotion为管理员提供了三种选项: Disabled、 Opportunistic或者Required。 Disabled表示不使用vMotion加密功能, Opportunistic表示仅当目标主机支持时才对vMotion进行加密,否则其使用非加密vMotion。而***一种方式 Required,表示管理员需要对vMotion进行加密,系统将会对目标主机——vSphere 6.5——进行检查,查看其是否支持加密,如果不支持,那么vMotion将会失败。
图B. 加密的vMotion加密选项
配置虚拟机加密的过程非常简单。如果管理员已经配置好KMS,那么只需要将vCenter Server重定向到KMS服务器,创建加密策略并且应用到指定虚拟机,加密vMotion流量也非常简单,但是需要两端都使用***的ESXi 6.5。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
创建部署虚拟机前:你准备好Azure资源了吗?
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 Azure支持在部署在基础设施即服务的虚拟机中运行Windows以及其他操作系统,包括Linux CentOS。尽管在Azure中部署虚拟机很容易,但有一些事情你应该事先有所了解。 选择经典模式还是ARM模式? Azure支持两种模式:经典模式以及Azure资源管理器(ARM)模式。在经典模式中,每种资源作为单个管理单元运行。Azure经典模式不允许创建资源组,这使得管理资源变得有些困难。在ARM模式中,资源可以被划分到称为资源组的单元中。ARM模式还支持集中部署并管理虚拟机,频繁部署虚拟机,支持使用ARM模板部署虚拟机并能够给Azure资源打标记以通过编程接口访问虚拟机。 ARM模式提供的最主要的优势之一是能够锁定无意删除的资源组。ARM模式提供了两个锁定级别:CanNotDelete、ReadOnly。CanNotDelete锁定级别允许用户读取并修改但不能删除Azure资源。ReadOnly锁定级别仅允许用户读取资源。微软在ARM模式上花费了很多时间、经费,因此推荐你采用ARM模式而不是经典模式部署虚拟机。 ...
- 下一篇
Stratus跨界合作VMware:虚拟化造就更高可靠性
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 一个是有着三十多年丰富经验和技术、以设计和生产硬件容错计算机系统的老牌高科技公司,一个是行业内虚拟机的领先厂商和旗帜,此次,Stratus和VMware的跨界合作,将为企业关键性应用带来哪些重大变革? 随着IT部门采用更多的虚拟化应用和云架构应用引入作为公司的IT策略,一些对平台可用性和可靠性的要求会逐渐增加,仅仅依靠的目前单一的解决方案无法满足日渐提高的企业需求,对应的虚拟化应用和技术则显得尤为重要,甚至说是不可或缺。与VMware虚拟化的合作,可以说是容错的一个纵向提升和发展。 那么,关键性应用中的虚拟化到底是什么呢?虚拟化,是指通过虚拟化技术将一台计算机虚拟为多台逻辑计算机。在一台计算机上同时运行多个逻辑计算机,每个逻辑计算机可运行不同的操作系统,并且应用程序都可以在相互独立的空间内运行而互不影响,从而显著提高计算机的工作效率,这就相当于是一个并联的电路网,多条支流同时照明,互不影响,确保***程度上的效率。 虚拟化本身涵盖的面非常广,主要包括: 服务器虚拟化:一台服务器变成多台虚拟服务器 桌面虚拟化:提供易...
相关文章
文章评论
共有0条评论来说两句吧...