راه های ارتقای امنیت VMware vSphere – بخش سوم
در بخش اول و بخش دوم مقاله های پیشین به بررسی مسائل امنیتی در سطح vSphere ESXi و vCenter Server پرداختیم و در این بخش قصد دارم مسائل امنیتی مرتبط با ماشینهای مجازی را برای شما معرفی کنم. همانطور که میدانید بخش بزرگی از حفرهها که نفوذگران از آن برای ورود به شبکه استفاده میکنند به دلیل ضعف کاربران در تنظیم درست سرویس و نرمافزار است. در سالهای اخیر هم به دلیل بالا رفتن پیچیدگی استقرار ماشینهای مجازی و مهاجرت آنها به سایتهای دیگر مسئله امنیت آنها برجستهتر از گذشته شده است.
اما چطور میتوان امنیت یکپارچه ماشینهای مجازی را درون شبکه داخلی و در سایتهای دیگر کنترل کرد؟ از اقدامات اصلی که به شما کمک میکند تا امنیت ماشینهای مجازی را تامین کنید این موارد هستند:
- از به روز بودن سیستم عامل ماشین اطمینان یابید و سرویسهای غیرضروری را فعال نکنید.
- دستگاهها یا deviceهای غیرضروری را از ماشین مجازی جدا کنید تا از طریق درگاههای ورودی امکان حملات نفوذ وجود نداشته باشد.
- از راهکار NSX استفاده کنید تا ویروس یابی و تامین امنیت در لایههای مختلف شبکه بدون توجه به موقعیت و مکان استقرار ماشین انجام شود.
- از راهکار NSX در زمینه مسیریابی استفاده کنید تا جریان مسیریابی دادهها در شبکه مجازی صورت گیرد و به شبکه فیزیکی منتقل نشود.
- دادههای حساس موجود در LUN را تنها به ماشینی که بایستی به آن دسترسی داشته باشد متصل کنید. با این کار هم سرعت تبادل داده ها افزایش خواهد یافت و هم از دسترسی دیگر ماشین ها به دیسک خودداری میشود.
- از اتصال کنترل نشده اینترنت یا اتصال مستقیم اینترنت با IP Valid به کارت شبکه ماشین مجازی خودداری کنید.
- با فعالسازی قابلیت Secure Boot در ماشین مجازی و رمزنگاری ماشین مجازی، از شناسایی دادههای ماشین و یا ارسال رمزنگاری نشده دادهها به دیگر سایتها جلوگیری کنید. با استفاده از نسخه 6.5 این کار میسر است.
- از expose شدن هویت سخت افزار زیرساخت در ماشین مجازی جلوگیری کنید.
- نسخه سخت افزار مجازی ماشین و VMware Tools را با مشورت با متصدی سرویس ماشین به روز نگهدارید.
- از templateها برای استاندارد سازی سرویسها و سیاستهای امنیتی الزامی استفاده کنید. یک قالب خوب نه تنها در وقت شما صرفهجویی خواهد کرد بلکه از بروز خطاهای سهوی در راهاندازی ماشین مجازی جلوگیری میکند.
- حساسیت لازم را در جهت تخصیص منابع به ماشین مجازی به خرج دهید تا از سواستفاده سایر ماشینها از منابع ماشین دیگر جلوگیری شود. برای مثال اگر در یک کلاستر از سرویس Exchange و یا Database استفاده میکنید بهتر است میزان حافظه مورد نیاز این سرویسها را بهطور اختصاصی مشخص کنید زیرا عدم تعریف این میزان در سرویس یا ماشین مجازی منجر به قرض گرفتن حافظه اضافی مورد نیاز از ماشینهای دیگر خواهد شد.
- تعداد اتصالهای همزمان به ماشین مجازی را کنترل کنید. با این کار از بروز تغییرات ناهمساز توسط چند کاربر و در یک زمان جلوگیری میشود.
- با تعریف تنظیمات Affinity (پیوستگی) و Anti-Affinity از توزیع ماشینهای مجازی به صورت متوازن در میزبانهای مختلف اطمینان یابید تا در زمان بروز حمله به یک میزبان همه سرویسهای حیاتی به یکباره از کار نیفتند.
برای بررسی سایر موارد امنیتی در زمینه VMware vSphere پیشنهادد میکنم به وب سایت VMware سری بزنید و از راهنمای VMware Security Guide 6.5 استفاده کنید.