a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

億恩科技有限公司旗下門戶資訊平臺!
服務器租用 4元建網站

在云數據中心中實施等級保護

對于云數據中心,在實施等保的過程中,如何防范安全區域邊界環境的攻擊往往是難點。有別于傳統的攻擊方式,由于增加了虛擬化層面的部署,邊界受攻擊的范圍也隨之增加。為此,我們必須要考慮三個方向的攻擊。

當用戶進行云數據中心建設時,如果同時需要參考等級保護的相關要求進行整改,那么用戶是否會面對這樣的痛苦:云數據中心在引入虛擬化技術后,不同業務的邊界延伸到服務器內部,這使得分級分域隔離的等級保護建設思路面臨無法落地的尷尬。為此,筆者提出一個簡易可行的辦法,保障用戶在云數據中心中依然可以實施等級保護的分級分域隔離。

防范安全區域邊界環境攻擊是難點

對于云數據中心,在實施等保的過程中,如何防范安全區域邊界環境的攻擊往往是難點。有別于傳統的攻擊方式,由于增加了虛擬化層面的部署,邊界受攻擊的范圍也隨之增加。為此,我們必須要考慮三個方向的攻擊。

一是由外向內的攻擊:由外部網絡向云數據中心內部發起的攻擊;二是由內向外的攻擊:由云數據中心向外部網絡發起的攻擊;三是由內向內的攻擊:云數據中心內部同一臺物理服務器VM(虛擬機)之間的攻擊。

對于“由外向內的攻擊”和“由內向外的攻擊”,采用傳統網絡環境中網絡設備、服務器等物理設備之間較成熟的邊界安全控制機制即可實現(這就是常說的云數據中心南北向流量)。

但對于“由內向內的攻擊”這種特殊的新環境(這就是常說的數據中心東西向流量),由于在云計算環境中同一臺物理設備中各VM間的網絡通信都是采用虛擬以太網交換技術VEB(Virtual Edge Bridge)在虛擬化平臺內部來處理,各VM之間的網絡流量不會經過物理網絡環境,這就導致在物理網絡安全設備上對這部分不可見網絡流量的檢測、分析和控制措施將完全失效。這樣的后果就是在各VM之間可能形成隱蔽信道而被攻擊者利用。因此,如何解決VM之間流量可見性問題,是需要探討的。目前業界面對該問題主要有兩類思路。

安全設備虛擬化

把安全設備虛擬化,部署到虛擬環境中,使其在虛擬平臺內部解決流量可視化的問題,在虛擬平臺內部做防護。對此,VMware已經有了解決思路,它把對虛擬環境下安全問題的研究方向集中在了其數據中心虛擬化平臺VMware vSphere的兩個套件上:VMsafe和vShield。

VMware VMsafe是一組特殊的應用程序通用接口組件(API),專門構建于VMware ESXi中。利用它可以使合作伙伴或者第三方安全廠商開發相應的虛擬化安全產品(如虛擬化Firewall、虛擬化IDS/IPS等)。這些虛擬化的安全產品直接部署于Hypervisor上的一個具備特殊權限的VM中,該VM可以直接訪問Hypervisor中的數據,因此,可用來監視和控制各VM之間接收和發送的網絡流量。

VMware vShield是為了保護虛擬化數據中心平臺VMware vSphere免遭攻擊和誤用而基于VMsafe API開發的關鍵安全組件,我們可以理解為保護VM和分析虛擬平臺內部網絡流量的虛擬化防火墻。安全管理員可以利用vShield各個安全模塊部署配置虛擬機環境中的各項安全策略。比如: vShield Zones(虛擬防火墻防護)、vShield APP(VM之間入侵防御、流量分析等應用層防護)、vShield Edge(VM外圍網絡安全邊界防御)、vShield agents(虛擬機掃描終端)等。

另外,Xen虛擬化平臺也有類似的安全機制,在Xen Hypervisor上有一個具備管理接口的特權VM(Domain 0)。作為Xen Hypervisor的擴展,Domain 0可以直接訪問Hypervisor中的數據,同時監視和控制其它VM實例(Domain U)之間的網絡流量。

但此類方案的缺點在于:安全設備占用服務器的資源,且受制于虛擬操作系統,因此在靈活性上受到很大的制約。

虛擬環境內部流量牽引至物理網絡

如果能把虛擬平臺內部的“不可見”流量牽引至物理環境,那么這部分流量對于傳統安全防護設備來說就“可見”了,就可以采用傳統的安全防護措施處理虛擬平臺內部的攻擊。而且這樣做的好處是安全設備不會占用服務器自身的計算資源,且安全設備有著更高的可擴展性,從而實現更經濟、更有效的安全隔離與防護,這種思路在業界也已經有了多種方案。

1. vSwitch引流方案

在VMware ESX/ESXi環境下,我們也可以使用內置的vSwitch(虛擬交換機)來實現流量牽引。vSwitch是由VMware ESX/ESXi內核提供,是一個虛擬化的交換機,主要用于同一臺物理服務器VM之間互聯。一個ESX/ESXi環境下可以配置多個vSwitch,每個vSwitch可以使用一塊或多塊物理服務器的物理網卡,但是一塊物理網卡只能對應一個專屬的vSwitch。ESX/ESXi部署后會默認安裝第一臺虛擬交換機vSwitch0,用于虛擬機主控臺。

利用vSwitch的上述特性,如果為同一個物理服務器上的多個VM分別配置給不同的vSwitch,那么每一個vSwitch之間的通信流量肯定都是相互隔離的。如圖2所示,如果一個vSwitch上的VM需要與同一臺物理服務器上的另一個vSwitch上VM通信,那么這部分流量就必須經過所對應的物理網卡,從而將流量牽引至物理網絡,這樣就能使用傳統的網絡安全防護機制來對VM之間的流量進行監控與防護。

2. VEPA引流方案

利用vSwitch與物理網卡配合的方式可以牽引出虛擬平臺內部不同vSwitch下VM之間流量,那么同一個vSwitch下各VM之間的網絡流量如何處理,是否能夠牽引出物理網絡?這又是一個新問題。

目前業界已經有了邊緣虛擬橋接EVB(Edge Virtual Bridging)標準,即IEEE 802.1Qbg標準。標準中的虛擬以太端口匯聚器VEPA(Virtual Ethernet Port Aggregator)技術就是解決將VM之間產生的網絡流量全部牽引至與服務器外部上聯的物理交換機進行處理轉發的問題。也就是說在VEPA環境下,虛擬環境內部VM之間網絡通信流量不會再采用VEB(可以理解為vSwitch)機制在虛擬化平臺內部來處理,而是被強制牽引至服務器物理網卡外部,由網卡上聯的VEPA交換機接收并處理后才轉發回虛擬平臺內部。

與vSwitch技術方案類似,VEPA牽引流量的方案采用純軟件方式即可實現。

3. VN-Tag引流方案

除了VEPA技術之外,思科的私有虛擬化網絡控制協議VN-Tag(目前是IEEE 802.1 Qbh)也能夠實現將虛擬平臺內部VM之間流量牽引至外部物理交換機來處理轉發,實現方式主要是在傳統以太網幀基礎上增加VN-Tag幀頭以標識每個VM所綁定的虛擬接口。但是與VEPA技術方案不同的是,VN-Tag技術的實現會受到服務器物理網卡和交換設備硬件支持的制約。

河南億恩科技股份有限公司(www.ibaoshan.net)始創于2000年,專注服務器托管租用,是國家工信部認定的綜合電信服務運營商。億恩為近五十萬的用戶提供服務器托管、服務器租用、機柜租用、云服務器、網站建設、網站托管等網絡基礎服務,另有網總管、名片俠網絡推廣服務,使得客戶不斷的獲得更大的收益。
服務器/云主機 24小時售后服務電話:0371-60135900
虛擬主機/智能建站 24小時售后服務電話:0371-55621053
網絡版權侵權舉報電話:0371-60135995
服務熱線:0371-60135900

0
0
分享到:責任編輯:阿柳

相關推介

共有:0條評論網友評論:

驗證碼 看不清換一張 換一張

親,還沒評論呢!速度搶沙發吧!
大胆欧美乱老熟妇伦电影免费| 公交车上拨开她湿润的内裤| 一二三四五在线播放免费观看中文 | JAPANESETUBE日本护| 吃瓜黑料视频永久地址| 国产午夜成人免费看片| 久久亚洲精精品中文字幕| 人妻仑乱A级毛片免费看| 无码人妻熟妇av又粗又大| 亚洲精品二区国产综合野狼| AV无码AV天天AV天天爽| 国产精品污WWW在线观看| 久久伊人少妇熟女大香线蕉| 日韩A人毛片精品无人区乱码| 亚洲AV无码卡通动漫AV| 97夜夜澡人人爽人人| 国产精品毛片一区二区三区| 里面也请好好疼爱漫画最新章节| 日本丰满少妇无码AⅤ波多| 亚洲 暴爽 AV人人爽日日碰| 在公车上拨开内裤进入| 大又大又粗又硬又爽少妇毛片| 娇小XXXXBXBⅨ黑人XX| 琪琪电影午夜理论片YY6080| 无码人妻巨屁股系列大又挺拔| 永久免费观看美女裸体的网站 | 每天都在挨CAO中醒来H| 少妇太爽了在线观看免费视频| 亚洲色大成网站WWW永久| 暴行JAPANESE人妻| 回民丰满少妇XXX性| 人妻ay无码一区二区三区| 亚洲AV永久无码精品三区在线 | 国产美女被遭强高潮开双腿网站| 乱人伦精品视频在线观看| 少妇特黄Av一区二区三区| 夜夜高潮夜夜爽夜夜爱爱一区| 丰满的女房东6剧情| 久久天天躁狠狠躁夜夜免费观看| 少妇无码AV无码专区线Y| 曰韩亚洲AV人人夜夜澡人人爽| 夫目前侵犯一区二区三区| 久久精品国产亚洲无删除| 日文中字乱码一二三区别在 | 国产乱人伦AV在线A麻豆| 乱精品一区字幕二区| 铜铜铜铜铜铜铜好-深色| 中文字幕日本乱码仑区在线| 国产啪精品视频网站免费| 欧美大屁股XXXX高跟欧美黑人| 亚洲AⅤ日韩AV电影在线观看| BGMBGMBGM老太太俄罗斯| 狠狠久久亚洲欧美专区| 日本丰满熟妇×××××乱| 亚洲色老汉AV无码专区最| 丁香花视频资源在线观看| 久久亚洲精品无码| 无码少妇一区二区三区浪潮av| 51成品网站W灬源码16| 国产在线拍偷自揄拍无码| 欧洲-级毛片内射| 亚洲一区在线观看XXX| 国产成人无码VA在线观看| 牛牛本精品99久久精品66| 亚洲风情亚Aⅴ在线发布| 成人片黄网站色大片免费| 看久久久久久A级毛片| 午夜射精日本三级| 把腿张开老子臊烂你多P| 久久精品国产一区二区电影| 无码8090精品久久一区| CC小恩雅透明内抹油的使用方法| 精品久久久久久亚洲中文字幕| 少妇被躁爽到高潮无码文| 337P日本欧洲亚洲大胆精筑| 国产日韩亚洲大尺度高清| 日本熟妇色丰满少妇wwwww色| 一面亲上边一面膜下边| 国产怡春院无码一区二区| 日韩精品人妻系列无码专区 | 成人A片产无码免费视频在线观看| 久久久久久久精品国产亚洲87 | 性一交一乱一乱一视频| 残忍开嫩苞疼哭了视频| 裸身美女无遮挡永久免费视频| 亚洲AV噜噜狠狠网址蜜桃| 成人免费无码大片A毛片抽搐| 毛片无码免费无码播放| 亚洲国产成人资源在线| 国产成人无码18禁午夜福利免费| 漂亮人妻被中出中文字幕 | 一区二三区在线 | 中国| 国内精品久久久久久久影视 | 亚洲AV成人一区二区三区在线播| 成年网站未满十八禁在线观看| 老熟女HDXXXX国产喷水| 亚洲成A人V在线蜜臀| 国产成人无码精品久久久露脸| 啪啪无码人妻丰满熟妇| 伊人涩涩涩涩久久久AV| 狠狠躁夜夜躁青青草原| 无码精品A∨在线观看无广告| 槽溜2021入口一二三四绿巨人| 男人扒开女人下部添高潮的视频 | 国产女人喷潮视频免费| 色噜噜亚洲男人的天堂| 欧美96在线 | 欧| 久久亚洲色一区二区三区| 狠狠色噜噜狠狠狠狠7777 | 伊人涩涩涩涩久久久AV| 狠狠色婷婷久久一区二区| 无码人妻av一区二区三区毛片 | 国产手机在线ΑⅤ片无码观看| 色综合天天综合欧美综合| メスのちトラレ_在线| 男人添女人下部高潮全视频| 幼儿HIPHOP仙踪林的功能| 九九爱WWW免费人成视频| 亚洲AV无码精品网站| 国产免费无码一区二区| 少妇人妻好深太紧了A| 差差差很疼无掩盖在线观看| 无码AV最新高清无码专区| 日韩人妻AV在线| 人妻少妇粗大持久满足| 欧美性XXXX极品少妇| 女人18片毛片60分钟完整版| 美女与野兽在线观看| 老色鬼久久亚洲AV综合| 亚洲成人综合av| 国产三级精品三级在线专区1| 无码夫の前で人妻を侵犯| 国产AV无码专区亚洲AV手机麻 | JAPANESE丰满人妻HD| 男男GAy作爱免费观看| 在公交车上弄到高C了怎么办| 久久久久夜色精品国产明星| 亚洲欧美国产国产一区二区| 娇妻宾馆被三根粗大的夹击| 亚洲AV无码兔费综合| 国产一卡2卡3卡4卡无卡国色| 午夜私人电影院在线观看| 国产精品久久久久精品| 无码喷水一区二区浪潮AV| 国产精品久久一区二区三区| 我把护士日出水了视频90分钟| 丰满少妇人妻久久久久久| 色爱无码AV综合区老司机非洲| 成人一区二区免费中文字幕视频| 无码专区一ⅤA亚洲V天堂| 婷婷五月深深久久精品| 铜铜铜铜铜铜铜铜好大好深色 | 伊人久久大香线蕉AV五月天宝贝| 久久精品人成免费| 亚洲性无码AV在线DVD| 久久精品中文字幕无码绿巨人| 亚洲综合小说区图片区| 久久久久99人妻一区二区三区| 亚洲精品无码AⅤ片| 精品亚洲成a人无码成a在线观看| 亚洲国产一区二区三区在线观看| 精品 日韩 国产 欧美 视频| 亚洲欧美中文字幕在线一区 | 日木AV无码专区亚洲AV毛片| 东北骚妇老熟女DHXⅩXXX| 四虎WWW成人影院观看| 国产精品成人影院在线观看| 武则天裸毛片70分钟| 果冻传媒一二三工厂免费观看| 亚洲精品成人无码中文毛片不卡| 久久A级毛片免费观看| 一边摸一边抽搐一进一出视频| 免费无码午夜福利电影网| GOGO全球高清大胆国模摄影 | 少妇久久久久久人妻无码| 国产高清自产拍AV在线| 性一交一乱一伦一色一情| 精品国精品国产自在久国产应用| 亚洲欧洲日产国码无码APP| 久久无码专区国产精品S| 做I爱直播APP| 人妻中文无码就熟专区| 公交车后车座的疯狂的做小| 午夜福制92视频| 精品成人免费一区二区| 亚洲一区二区三区波多野结衣| 毛茸茸BBWBBW中国妓女| 锕锕锕锕锕锕锕锕轻点好疼视频 | 精品久久久久久无码专区不卡| 亚洲综合无码久久精品综合| 免费高清AV一区二区三区 | 精品国内自产拍在线观看视频| 亚洲色偷偷综合亚洲av伊人| 蜜桃中文字日产乱幕| А√天堂8资源中文在线| 停不了的爱在线观看| 韩国三级中文字幕HD| 又爽又刺激免费男女视频| 欧美最猛黑人XXXXWWW| 国产AV一区二区三区最新精品 |