當前位置:工程項目OA系統(tǒng) > 泛普各地 > 北京OA系統(tǒng) > 北京OA快博
打破虛擬化停滯僵局 虛擬化安全3個因素
(中國軟件網(wǎng)訊)虛擬化在IT領域中所覆蓋的范圍很廣。在“一個應用,一個服務器”這一規(guī)則引領多年后,IT架構的容量已經(jīng)不再能滿足需求,而且也不具有成本效益。隨著虛擬化的興起,以及在單個服務器上托管多個虛擬機的趨勢,很多與之相關的問題也顯現(xiàn)出來。
由于多個虛擬機可以放到單個服務器上,IT組織就可以確定該機器的處理能力被分配到了多個應用上。通常以單個字節(jié)來衡量的利用率可增加到70%甚至更多,這樣就確保了高成本,低利用率服務器上的浪費情況比較少。
虛擬化的轉變也經(jīng)歷了所謂的“虛擬化停滯”。這是指許多企業(yè)在對25%的服務器完成虛擬化后,就停止了虛擬化的步伐。
當你研究造成這種現(xiàn)象的原因時,通?;匕l(fā)現(xiàn)這種虛擬化只是將所有簡單的服務器進行虛擬化操作(例如,dev機器或低風險的內(nèi)部IT應用,如DNS)但是沒能成功對其生產(chǎn)應用進行虛擬化操作。
造成這種停滯的原因很多,但是其中很重要的一點就是安全因素。安全團隊不確定要如何將為物理環(huán)境設計的實例應用到虛擬環(huán)境中。雖然存在這樣的疑惑,但是其方向還是明確的:安全實例必須得到更新以打破虛擬化停滯不前的僵局。
下面是虛擬化過程中,安全組織面臨的三個最常見問題:
1、網(wǎng)絡流量可視性的缺乏
許多安全組織用監(jiān)控網(wǎng)絡流量的方式來識別和攔截惡意流量以及滲透。供應商也發(fā)布了專用裝置來執(zhí)行監(jiān)控以減輕安裝和配置過程中的壓力。將這些裝置安裝到網(wǎng)絡上就如同安裝到另一個服務器上一樣,只需啟用這些裝置然后以小時或以日為單位來運行。這種方法簡化了安全實例的執(zhí)行過程,而且是硬件受限的安全團隊和IT運營團隊的福音。
只是,這種方法在虛擬環(huán)境的應用還存在一個問題。同一個服務器上的不同虛擬機都是通過hypervisor的內(nèi)聯(lián)網(wǎng)來溝通,安全裝置所在的物理網(wǎng)絡上沒有數(shù)據(jù)包傳輸。當然,如果虛擬機被放置到不同服務器上,那么內(nèi)部虛擬機流量就會在其網(wǎng)絡上傳輸,從而可以被檢測到。不過,出于性能方面的考慮,與相同應用相關聯(lián)的虛擬機(例如,一個應用的Web服務器和數(shù)據(jù)庫服務器)通常都位于同一個物理服務器上。
幸好,供應商已經(jīng)想到辦法解決這個問題。虛擬化供應商已經(jīng)在其hypervisor中放入了hook,而思科和Arista等網(wǎng)絡供應商已經(jīng)習慣將其與虛擬機合用,以此實現(xiàn)流量監(jiān)測。所以,這個問題也變得不再糾結,盡管它要求升級到目前的網(wǎng)絡交換方法,而且安全產(chǎn)品也要較新的模式。你可以將這話理解為需要更多的資金投入。不過,單單缺乏可視性還不足以讓企業(yè)推遲生產(chǎn)應用的虛擬化操作。
2、性能對安全經(jīng)費的影響
在單個服務器上支持多個虛擬機的好處對于服務器制造商而言已經(jīng)變得非常明顯,他們也隨之修改了自己的服務器設計。和以前能支持五個虛擬機的的1U機器不同,現(xiàn)在的4U刀片服務器具備幾百G的緩存和大量網(wǎng)卡。因此,服務器現(xiàn)在通常可支持25或50個虛擬機。成本效益和利用率非常高,但是在單個服務器上托管如此多的虛擬機也可能導致其他問題。
每個服務器只管理自己的安全產(chǎn)品,由此便導致了一些常見問題。典型的例子就是反病毒。在許多IT組織中,每個服務器都是同時更新自己的反病毒簽名,這樣就導致25或50個虛擬機同時發(fā)布相同操作。所以會導致傳輸量降低,從而影響服務器性能。
幸好,有新的技術性方案可用。第一,就好比虛擬化供應商開放API,允許網(wǎng)絡供應商整合到hypervisor,他們現(xiàn)在也開放了API讓安全公司推出不需要安裝到每個虛擬機上的新產(chǎn)品。相反,這類產(chǎn)品本身就是虛擬機。
當hypervisor意識到流量需要調(diào)用一個反病毒項目的時候,就會把調(diào)用轉發(fā)到虛擬機的反病毒軟件上,再由虛擬機執(zhí)行掃描。這樣就避免了25臺機器同時進行反病毒操作,一臺虛擬機代表25臺機器運行反病毒顯然是更好的方法。
或許你猜得到第二個方法是以云為基礎。類似對文檔的重復反病毒掃描等操作需要發(fā)布成千上萬個反病毒簽名文件,為什么不讓上百萬端點調(diào)用一個位于中央位置的以云為基礎的方案呢?供應商可以確保其有足夠的資源來控制流量,而用戶則可以避免性能方面的問題,且不需要在安全軟件方面投入更多資本。這種方法帶來了顯著效益,而且我們在不久的將來會聽到更多以云為基礎的安全方案。
3、周邊被破壞
一月在華盛頓特區(qū)召開的安全威脅會議上談到的一個主題就是認為自己的周邊不會被滲透的想法是愚蠢的。有組織犯罪團體的崛起以及幕后有政府支持的黑客都使得這種定向攻擊極其復雜。
互聯(lián)網(wǎng)安全聯(lián)盟CEOLarryClinton提供了一些有關安全威脅及其影響的統(tǒng)計數(shù)據(jù),統(tǒng)計結果令人感到害怕。簡而言之,目前的安全方法都不能滿足需求。不法分子可以安裝長期運行的僵尸程序,令其對服務器的數(shù)據(jù)進行篩選,從而識別和竊取重要數(shù)據(jù)。也可以理解為我們所說的APT。
那該如何是好?
當然,可以整合專門的安全產(chǎn)品層來解決APT威脅。新舊供應商都想向你售賣針對APT的安全產(chǎn)品。筆者并非貶低這些產(chǎn)品,只是這類威脅會增加安全實例在個人服務器或VM級別(換言之是安全在實例級別)的重要性,你應該進行整體監(jiān)控并使用入侵防御系統(tǒng)。
將這些產(chǎn)品都放到一個虛擬機上與“把安全放到虛擬機外”的方法不相符,當然,也有更好的想法:只能在機器上執(zhí)行的安全應該位于機器上,同時可通過若干機器共享的安全應該遷移到中心位置。安全工作向來就是平衡各方面的利弊。
小結:虛擬化經(jīng)濟意味著這種運算模式有望得到廣泛傳播,想要阻止這種趨勢的人猶如螳臂當車。
- 1[陜西]安康市住建局召開中心城區(qū)天然氣利用工程推進會
- 2[湖北]宜昌:9月城區(qū)園林綠化養(yǎng)護管理考核 猇亭區(qū)斬獲第一
- 3[湖北]荊州:建設領域農(nóng)民工工資保障辦法出臺
- 4[陜西]漢中市創(chuàng)建省級生態(tài)園林城市迎來省級“大考”
- 5[廣東]惠州市住建局組織召開農(nóng)村危房改造工作推進會
- 6[廣西]國開行廣西分行到鐘山縣核實明年棚戶區(qū)貸款改造項目
- 7[江蘇]沭陽住建局三措并舉提高工程質量檢測水平
- 8[江蘇]金湖縣“一主四輔”構建新型城鎮(zhèn)體系
- 9[江蘇]泰州市園林局工會組織召開“四小”工作交流觀摩會
- 10揭示虛擬化的裨益
- 11[廣東]廣州市規(guī)國委電子政務網(wǎng)絡與信息安全應急演練順利完成
- 12[陜西]韓城市實施“破硬植綠”工程 扮靚城市街區(qū)
- 13[湖南]住宅工程質量常見問題防治費規(guī)定出臺
- 14[陜西]商南縣“五抓五強化”全力推進“西街棚改”
- 15[湖北]荊門:漳河機場改擴建工程啟動建設
- 16[江蘇]阜寧縣第四輪城市規(guī)劃修編完成 向社會公示
- 17[湖北]丹江口:庫區(qū)最大的水質凈化工程投入試用
- 18[廣東]“六大戰(zhàn)略”瞄準全年經(jīng)濟目標
- 19[寧夏]堅定信心鼓干勁緊盯目標履職責——訪市住建局局長馬鳳賢
- 20[湖北]襄陽:南車工業(yè)園通過驗收
- 21[江蘇]南通白蟻工程進度管理系統(tǒng)建成
- 22[廣東]綜合整治類城市更新助企業(yè)解決審批難題
- 23[青海]我省建設領域安全生產(chǎn)隱患形勢仍嚴峻
- 24[福建]廈門市建設局強力推動綠色建筑發(fā)展
- 25[內(nèi)蒙古]住房和城鄉(xiāng)建設廳在全區(qū)開展住房城鄉(xiāng)建設領域安全生產(chǎn)隱患排查整治工作
- 26[廣東]深化合作 共謀發(fā)展
- 27[四川]綿陽市城鄉(xiāng)規(guī)劃局五措施強化規(guī)劃編制工作
- 28[湖北]武漢:住建部第四督察組督查
- 29[四川]瀘州主城區(qū)5個停車場項目全部開建
- 30[江蘇]金壇二污廠順利通過4萬噸環(huán)保驗收
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓