ESXi安全引导如何提升vSphere安全性?
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》
VMware vSphere 6.5增加了很多功能旨在改进虚拟机的安全性,并采用日志、报表以及被称为ESXi安全引导以及虚拟机安全引导的新特性增强安全细节信息。
管理员可以使用这些vSphere安全工具阻止非授权窥探、篡改虚拟机,并接收更详细的可能意味着是恶意活动的变更告警,结果就是能够更快地牵制并纠正恶意行为。
与任何新特性一样,了解其使用要求、对新行为进行测试以积累经验、识别并解决任何部署问题—尤其是针对vSphere安全性而言更是如此—并在生产环境中部署新特性之前建立管理流程是很重要的。
对微软Windows或者VMware ESXi操作系统进行未授权的变更或修改可能意味着严重的安全违规,但如果没有进行精心的扫描以及其他仔细的调查可能很难甚至无法发现上述行为。
使用ESXi安全引导改进vSphere安全性
一种正在涌现出来的在操作系统启动时保护其完整性的方法是通过可信源,如数字证书对内核进行验证。统一可扩展固件接口(UEFI)固件提供的安全引导特性能够验证操作系统内核以及其他组件的数字签名,与包含在UEFI固件中受信的数字证书进行对比。
通常情况,支持UEFI安全引导的主要操作系统组件都会有签名。这可能包括引导程序、内核以及驱动。微软提供了一些适合引导Windows以及某些第三方代码比如Linux引导程序的UEFI认证。VMware还提供了在虚拟机内引导ESXi的证书。在启动时,如果证书与签名相匹配,那么操作系统会被认为是经过确认的,能够继续启动。
VMware vSphere安全性使用ESXi安全引导进一步应用了这一验证过程,针对所有ESXi组件增加了密码验证。其想法是ESXi由一系列数字签名包构成,被整合到vSphere安装包(VIB)中。一旦UEFI安全引导对ESXi内核进行了验证,ESXi内核将会使用某些数字证书对每个VIB进行验证—确保虚拟机内的所有ESXi组件完整、未被篡改。
如何部署ESXi安全引导
当主机操作系统安装了UEFI固件,虚拟机操作系统支持UEFI安全引导,并且hypervisor支持版本号为13或更高版本的虚拟硬件时,你可以在vSphere Web Client中部署ESXi安全组件。
选中目标虚拟机,打开编辑设置对话框,确认固件被设置为EFI—不是UEFI—检查启用安全引导复选框,然后选择确定。
满足了所有必要条件后,你需要在启用安全引导前关闭虚拟机。在启用安全引导后必须重启虚拟机,这样安全引导才能够生效。
记住一旦启用了ESXi安全引导,只有带有合法制造商签名的操作系统组件才能够引导。如果签名丢失或者任一操作系统组件不合法,那么虚拟机引导过程将会中断并返回错误—无法强制安装未签名的操作系统组件。
生产环境尝试启用安全引导前在测试环境进行安全引导测试是个不错的主意。这允许IT管理员更高效地进行故障诊断并修复可能存在的安全错误。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
走出NFV与虚拟机误区 或避免再陷“软件垄断”
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 IHS 近期发布的报告显示,包括硬件、软件和服务在内的全球NFV市场规模,将在2020年达到155亿美元。近年来,移动运营商在软件领域的投入要远远大于在服务器、存储以及交换机硬件方面的投入,足以见得电信行业想通过NFV技术将重心从硬件转移到软件的决心。 不过运营商在发展NFV的过程中,由于对新兴技术理解不足、现网商用经验匮乏等原因,会产生诸多误区。比如,很多运营商认为NFV需要用虚拟机承载,并且只能用某家设备厂商提供的软件虚拟出来的虚拟机。这就造成很多设备厂商打着“底层优化”的幌子,对运营商进行产品的“捆绑销售”。本文将针对“NFV与虚拟机的误区”进行详细解析。 虚拟机应按需求部署 在网络架构中,虚拟机的出现是因为物理服务器处理能力太强,某个应用独立占用过于浪费,所以将物理机的处理能力“一分为N”,在物理服务器上部署一个虚拟化软件,将物理服务器的CPU、内存和I/O设备进行“虚拟化”后再次共享,模拟出多台虚拟的服务器。 但是虚拟化的过程本身是需要消耗不小的性能。为了模拟出一个“虚拟机”,也需要额外的附件,这些附件包...
- 下一篇
整合vRealize Log Insight和NSX实现集中式日志管理
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 集中式日志系统在任何环境都能够发挥重要作用,而对于VMware NSX和其众多分布式组件来说,其更是不可或缺的。这就是为什么VMware为NSX添加 vRealize Log Insight,一种专门收集 vSphere和NSX日志的Log Insight版本。从NSX 6.2.3开始, VRealize Log Insight被正式加入到所有版本的NSX中。 vRealize Log Insight for NSX和普通Log Insight之间的主要区别在于前者的用户许可(EULA)只限于 vSphere和NSX日志数据。如果你仍旧在使用NSX 6.1.x,并且能够升级到NSX 6.2.3,那么可以下载全新版本的Log Insight。 下面我们将会详细介绍NSX需要启用哪些日志组件、如何启用它们,以及一些使用 vRealize Log Insight NSX的小技巧。 NSX和vRealize Log Insight之间的授权许可详细对应关系如下:NSX标准版、高级版和企业版授权为用户提供了针对每个NSX C...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Windows10,CentOS7,CentOS8安装Nodejs环境
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8安装Docker,最新的服务器搭配容器使用
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题