第一页欧美-第一页综合-丁香花成人另类小说-丁香久久-顶级欧美色妇xxxxbbbb

學(xué)術(shù)咨詢

讓期刊論文更省時、省事、省心

基于服務(wù)器虛擬化技術(shù)的數(shù)據(jù)中心網(wǎng)絡(luò)安全設(shè)計

時間:2022年05月13日 分類:經(jīng)濟(jì)論文 次數(shù):

摘要:相比于傳統(tǒng)架構(gòu),服務(wù)器虛擬化技術(shù)實現(xiàn)了計算、網(wǎng)絡(luò)和存儲資源的統(tǒng)一管理,具有更高的平臺投資效費比、簡化管理難度及擴(kuò)展性強等優(yōu)勢,將其應(yīng)用于黨政內(nèi)網(wǎng)及軍工涉密等信息敏感程度高和網(wǎng)絡(luò)安全重要性強的領(lǐng)域,建設(shè)基于服務(wù)器虛擬化技術(shù)的數(shù)據(jù)中心,對其網(wǎng)絡(luò)安

  摘要:相比于傳統(tǒng)架構(gòu),服務(wù)器虛擬化技術(shù)實現(xiàn)了計算、網(wǎng)絡(luò)和存儲資源的統(tǒng)一管理,具有更高的平臺投資效費比、簡化管理難度及擴(kuò)展性強等優(yōu)勢,將其應(yīng)用于黨政內(nèi)網(wǎng)及軍工涉密等信息敏感程度高和網(wǎng)絡(luò)安全重要性強的領(lǐng)域,建設(shè)基于服務(wù)器虛擬化技術(shù)的數(shù)據(jù)中心,對其網(wǎng)絡(luò)安全方面提出了更高的挑戰(zhàn)。文章通過分析服務(wù)器虛擬化涉及的網(wǎng)絡(luò)安全風(fēng)險點,提出了選用國產(chǎn)自主可控的安全虛擬化產(chǎn)品、三網(wǎng)分離、安全域劃分等網(wǎng)絡(luò)安全設(shè)計思路,在提升數(shù)據(jù)中心運行效能的前提下,使得數(shù)據(jù)中心網(wǎng)絡(luò)更加安全、可靠。

  關(guān)鍵詞:服務(wù)器虛擬化;數(shù)據(jù)中心;網(wǎng)絡(luò)安全

服務(wù)器虛擬化

  在新的信息技術(shù)不斷革新,網(wǎng)絡(luò)安全形勢復(fù)雜變化的大背景下,虛擬化技術(shù)作為云計算的關(guān)鍵技術(shù),逐漸顯現(xiàn)了其在數(shù)據(jù)集中管控、安全邊界收緊、用戶策略統(tǒng)一管理等安全優(yōu)點,并在減少投資、降低管理成本、提高資源利用效率等方面具有優(yōu)勢。將虛擬化技術(shù)應(yīng)用于黨政內(nèi)網(wǎng)及軍工涉密等信息敏感程度較高的領(lǐng)域的需求是迫切的,本文在深入分析虛擬化環(huán)境下信息系統(tǒng)安全風(fēng)險的基礎(chǔ)上,基于國產(chǎn)自主可控的安全虛擬化產(chǎn)品,從虛擬化資源管理系統(tǒng)安全、身份認(rèn)證與管理、安全監(jiān)控與審計、病毒與惡意代碼防護(hù)、端口及介質(zhì)管控、管理平臺安全等方面進(jìn)行了安全設(shè)計和產(chǎn)品實現(xiàn),有效控制了網(wǎng)絡(luò)安全風(fēng)險。

  1 安全風(fēng)險分析通過對虛擬化環(huán)境下數(shù)據(jù)中心網(wǎng)絡(luò)安全風(fēng)險進(jìn)行整理及評估。

  虛擬機間攻擊的風(fēng)險惡意虛擬機通過攻擊物理機影響其他虛擬機傳統(tǒng)系統(tǒng)中主機互相獨立,不存在此風(fēng)險,而虛擬化環(huán)境下由于多個虛擬機運行在同一物理機內(nèi),虛擬機有可能對物理機內(nèi)其他虛擬機實施攻擊,需要能夠隔離防護(hù)這種攻擊虛擬機間的流量繞過監(jiān)控與審計措施傳統(tǒng)系統(tǒng)內(nèi)主機之間的流量可被傳統(tǒng)網(wǎng)絡(luò)監(jiān)控審計措施監(jiān)管,而傳統(tǒng)措施無法用于虛擬化環(huán)境的監(jiān)控與審計,需要有技術(shù)措施對虛擬化信息系統(tǒng)內(nèi)的流量進(jìn)行控制,監(jiān)控與審計措施能夠發(fā)現(xiàn)虛擬機之間的攻擊行為用戶違規(guī)操作的風(fēng)險用戶試圖對虛擬機內(nèi)配置進(jìn)行修改傳統(tǒng)系統(tǒng)內(nèi)主機內(nèi)部的操作可被傳統(tǒng)審計工具檢測,而虛擬化環(huán)境下的主要操作在虛擬機,需要采用安全產(chǎn)品對虛擬機內(nèi)的操作進(jìn)行審計監(jiān)控用戶突破安全規(guī)則使用虛擬機資源傳統(tǒng)系統(tǒng)的用戶只能操作本地資源,而虛擬化環(huán)境下的主要操作在虛擬機。

  虛擬機有可能突破規(guī)則使用虛擬化信息系統(tǒng)資源,需要保證虛擬機間的資源隔離,并能監(jiān)控和審計虛擬機使用情況管理員配置管理的風(fēng)險管理員擁有過多的虛擬機平臺管理權(quán)限傳統(tǒng)系統(tǒng)管理員擁有的權(quán)限主要在于應(yīng)用系統(tǒng)和管理系統(tǒng),而虛擬化環(huán)境下管理員掌握了所有的虛擬化資源,具有權(quán)限較大,需要對管理員嚴(yán)格進(jìn)行權(quán)限劃分和制約管理員對虛擬化管理平臺的非法操作或誤操作傳統(tǒng)系統(tǒng)如果出現(xiàn)管理員非法配置操作一般只會影響業(yè)務(wù)系統(tǒng),而虛擬化環(huán)境下管理員對虛擬化管理平臺的非法操作會影響整個虛擬化信息系統(tǒng)。

  需要有機制降低管理員的錯誤配置風(fēng)險,并監(jiān)控與審計其操作系統(tǒng)配置管理日志泄露 傳統(tǒng)系統(tǒng)也存在此風(fēng)險,而虛擬化環(huán)境下系統(tǒng)日志涉及整個系統(tǒng)的信息安全,對重要管理日志需要加強保護(hù)數(shù)據(jù)混雜風(fēng)險不同密級虛擬機共用物理主機傳統(tǒng)系統(tǒng)不同密級服務(wù)器是分離的計算機設(shè)備,數(shù)據(jù)能夠有效隔離,而虛擬化環(huán)境下虛擬機可以共用物理主機,網(wǎng)絡(luò)邊界也較模糊,不同虛擬機的數(shù)據(jù)有可能混雜,用戶數(shù)據(jù)隱私和保密受到挑戰(zhàn)不同密級虛擬機共用存儲設(shè)備傳統(tǒng)系統(tǒng)不同密級服務(wù)器的存儲是分離的,不涉及此風(fēng)險,而虛擬化環(huán)境下不同密級安全區(qū)域可能存在共用存儲集群的情況,需要對存儲設(shè)備進(jìn)行隔離與訪問控制,以保證不同安全域?qū)?shù)據(jù)的隔離數(shù)據(jù)泄露風(fēng)險虛擬機遷移時數(shù)據(jù)被非法復(fù)制或掛載傳統(tǒng)系統(tǒng)不涉及此風(fēng)險,而虛擬化環(huán)境下虛擬機發(fā)生遷移過程中,數(shù)據(jù)卷可能被非法復(fù)制,需要保證遷移時不跨密級并清除原有數(shù)據(jù)系統(tǒng)底層漏洞風(fēng)險虛擬機監(jiān)控器漏洞 傳統(tǒng)系統(tǒng)不存在此風(fēng)險,而虛擬化環(huán)境下增加了虛擬機監(jiān)控器一層,負(fù)責(zé)物理資源的調(diào)度,責(zé)任重大。

  若采用存在后門的國外虛擬機監(jiān)控器,將會影響整個虛擬化信息系統(tǒng)的數(shù)據(jù)安全硬件設(shè)備內(nèi)含有惡意代碼傳統(tǒng)系統(tǒng)也存在此風(fēng)險,而虛擬化環(huán)境下由于所有虛擬機運行在虛擬化信息系統(tǒng)的硬件內(nèi),若硬件底層存在惡意代碼,則整個虛擬化信息系統(tǒng)的安全受到威脅,需要技術(shù)措施(如 TPM 芯片技術(shù))保證設(shè)備完整可信機房物理設(shè)施風(fēng)險 機房被未授權(quán)人員進(jìn)入 傳統(tǒng)系統(tǒng)的數(shù)據(jù)中心規(guī)模相對較小,而虛擬化信息系統(tǒng)機房部署了大量核心設(shè)備,攻擊影響面巨大,需要在機房設(shè)施門禁增強鑒別措施虛擬化信息系統(tǒng)災(zāi)難風(fēng)險重要數(shù)據(jù)丟失 傳統(tǒng)系統(tǒng)數(shù)據(jù)中心面向的用戶面較小,而虛擬化信息系統(tǒng)一旦發(fā)生災(zāi)難會導(dǎo)致所有數(shù)據(jù)丟失,需要增強備份恢復(fù)機制重要業(yè)務(wù)被中斷 傳統(tǒng)系統(tǒng)數(shù)據(jù)中心只運行應(yīng)用業(yè)務(wù),而虛擬化信息系統(tǒng)運行所有虛擬機,發(fā)生災(zāi)難會導(dǎo)致全部業(yè)務(wù)終止,應(yīng)急和恢復(fù)需要迅速響應(yīng)。

  2 網(wǎng)絡(luò)安全設(shè)計

  2.1 選用國產(chǎn)自主可控的安全虛擬化產(chǎn)品相比于 VMware、Citrix 等國外虛擬化產(chǎn)品,國產(chǎn)自主可控的安全虛擬化產(chǎn)品具有全自主國產(chǎn)化優(yōu)勢,獲得了相關(guān)保密資質(zhì),更安全可控;符合涉密信息系統(tǒng)分級保護(hù)要求,強化了虛擬化內(nèi)核安全,從結(jié)構(gòu)和全面性上保證了虛擬化環(huán)境的體系性安全。

  2.2 安全域劃分及邊界防護(hù)

  根據(jù)系統(tǒng)處理信息的密級、責(zé)任單位、業(yè)務(wù)等將網(wǎng)絡(luò)劃分為不同的安全域,如終端安全域、安全管理服務(wù)器安全域、業(yè)務(wù)應(yīng)用服務(wù)器安全域等。為了減少虛擬機隱通道攻擊的風(fēng)險,服務(wù)器虛擬化系統(tǒng)將隸屬于不同安全域的虛擬服務(wù)器以獨立集群方式建設(shè),位于不同安全域的虛擬服務(wù)器所使用的宿主機、存儲、交換機等均物理分開,確保不同密級的虛擬服務(wù)器不共享計算、存儲等物理設(shè)備。針對不同的集群,分別劃分 2個安全域:服務(wù)器安全域-虛擬化、服務(wù)器虛擬化集群管理安全域。在安全域邊界采用防火墻進(jìn)行安全域間的訪問控制。

  2.3 三網(wǎng)分離

  服務(wù)器虛擬化系統(tǒng)通過隔離網(wǎng)絡(luò)平面將業(yè)務(wù)流進(jìn)行分化,將虛擬化資源管理系統(tǒng)劃分為業(yè)務(wù)網(wǎng)平面、存儲網(wǎng)平面和管理網(wǎng)平面,并且三個平面之間是隔離的,避免不同數(shù)據(jù)流交叉,混雜傳輸。業(yè)務(wù)網(wǎng)平面:為用戶提供業(yè)務(wù)通道,為虛擬機虛擬網(wǎng)卡的通信平面,對外提供業(yè)務(wù)應(yīng)用。存儲網(wǎng)平面:為存儲設(shè)備提供通信平面,并為虛擬機提供存儲資源,但不直接與虛擬機通信,而通過虛擬化資源管理系統(tǒng)轉(zhuǎn)化。管理網(wǎng)平面:負(fù)責(zé)整個虛擬化系統(tǒng)的管理、業(yè)務(wù)部署、系統(tǒng)加載等流量的通信。

  2.4 物理安全門控措施:

  數(shù)據(jù)中心機房設(shè)置雙人認(rèn)證方式的門禁系統(tǒng),嚴(yán)格落實審批登記管理制度。設(shè)備安放:服務(wù)器虛擬化系統(tǒng)的宿主機、集中存儲等關(guān)鍵硬件設(shè)備所在機柜加鎖防護(hù),并確保在攝像頭覆蓋范圍內(nèi),24 小時視頻監(jiān)控。設(shè)備數(shù)據(jù)接口:在服務(wù)器虛擬化系統(tǒng)的宿主機上安裝計算機及移動存儲介質(zhì)管理系統(tǒng),對光驅(qū)、軟驅(qū)、USB 口、并口、串口等進(jìn)行管控,防止被非授權(quán)使用。設(shè)備維修:機房巡檢、設(shè)備維修維護(hù)等,至少 2 名機房運維管理人員同進(jìn)同出,外來人員進(jìn)入機房,機房運維管理人員全程旁站陪同。在對服務(wù)器虛擬化系統(tǒng)宿主機、存儲等關(guān)鍵硬件設(shè)備進(jìn)行維護(hù)時,至少 2 名機房運維管理人員同時在場方可進(jìn)行物理設(shè)備操作。

  2.5 運行安全

  (1)備份與恢復(fù)虛擬化資源管理系統(tǒng)的服務(wù)器采用雙機熱備方式部署,出現(xiàn)系統(tǒng)故障時,可實現(xiàn)快速恢復(fù)或自動切換。采用備份系統(tǒng)對虛擬機進(jìn)行定期自動備份,當(dāng)虛擬機崩潰或系統(tǒng)異常時對其進(jìn)行恢復(fù),保證磁盤文件和系統(tǒng)存儲的完整性;對應(yīng)用相關(guān)數(shù)據(jù)(數(shù)據(jù)庫、非結(jié)構(gòu)化業(yè)務(wù)數(shù)據(jù)、系統(tǒng)配置文件、日志文件等)進(jìn)行定期自動備份,當(dāng)應(yīng)用相關(guān)數(shù)據(jù)因誤刪或損壞時對其進(jìn)行恢復(fù),保證應(yīng)用數(shù)據(jù)的完整性。(2)惡意代碼與計算機病毒防治虛擬化環(huán)境下采用輕代理的防病毒方案,在宿主機和虛擬機上安裝防病毒軟件驅(qū)動進(jìn)行病毒查殺和實時監(jiān)控。

  (3)虛擬機安全監(jiān)控與審計在虛擬機中安裝審計監(jiān)控客戶端軟件,實現(xiàn)虛擬機中的操作行為審計。包括對主機狀態(tài)、配置信息、賬戶、進(jìn)程、服務(wù)、主機網(wǎng)絡(luò)連接、打印、刻錄、非授權(quán)接入、共享、補丁安裝、文件和目錄操作、違規(guī)以及異常行為進(jìn)行監(jiān)控和審計。將服務(wù)器虛擬化系統(tǒng)中的虛擬交換機流量外遷至指定虛擬交換機端口和物理交換機端口,之后再接入入侵檢測系統(tǒng),監(jiān)控宿主機內(nèi)各虛擬機之間的網(wǎng)絡(luò)行為。利用國產(chǎn)化安全虛擬化產(chǎn)品自身對虛擬資源管理、虛擬機管理、賬戶管理、策略設(shè)置等管理員操作行為和系統(tǒng)事件、資源狀況、更新維護(hù)等行為進(jìn)行審計。(4)端口及介質(zhì)管控在宿主機和虛擬機中安裝計算機及移動存儲介質(zhì)管理系統(tǒng)客戶端,進(jìn)行違規(guī)外聯(lián)監(jiān)控,以及端口使用控制、監(jiān)控和審計,并對違規(guī)外聯(lián)行為進(jìn)行報警和阻斷。(5)運維安全設(shè)置專門用于服務(wù)器虛擬化運維管理的終端,進(jìn)行地址綁定,專人使用,運維人員對該終端的使用采取視頻監(jiān)控;宿主機的運維管理網(wǎng)絡(luò)單獨組網(wǎng)。

  (6)虛擬化資源管理系統(tǒng)安全加固宿主機的操作系統(tǒng)均采用經(jīng)過剪裁的 Linux 系統(tǒng),在剪裁過程中,僅保留必要的硬件驅(qū)動及虛擬化資源管理必要的服務(wù),僅開放虛擬機管理系統(tǒng)進(jìn)行業(yè)務(wù)管理必需的網(wǎng)絡(luò)端口,針對有限的開放端口也進(jìn)行綁定保護(hù)。關(guān)閉不必需的多余賬戶,并對 root 賬戶進(jìn)行加固,禁止使用 root 賬戶直接登錄,提高賬戶密碼復(fù)雜性要求,減少密碼錯誤重試次數(shù),并增大重試錯誤后的間隔期,提高系統(tǒng)在密碼暴力破解面前的安全性。對系統(tǒng)重要組件和文件進(jìn)行定期文件一致性檢查,確保系統(tǒng)的安全性。(7)虛擬機安全管理制訂虛擬服務(wù)器使用管理制度,對虛擬服務(wù)器的申請、審批、創(chuàng)建、使用、廢止等環(huán)節(jié)進(jìn)行全生命周期管控,明確根賬號的管理、虛擬服務(wù)器管理、鏡像模板管理、機房進(jìn)出、運維管理、備份與恢復(fù)、應(yīng)急演練等。(8)安全性能檢測采用漏洞掃描系統(tǒng),定期對服務(wù)器虛擬化系統(tǒng)進(jìn)行漏洞檢測、分析和評估,及時發(fā)現(xiàn)存在的安全漏洞并進(jìn)行修復(fù)。

  2.6 信息安全

  (1)物理隔離服務(wù)器虛擬化系統(tǒng)與互聯(lián)網(wǎng)及其他公共信息網(wǎng)絡(luò)物理隔離。(2)虛擬機密級標(biāo)識服務(wù)器虛擬化系統(tǒng)中,根據(jù)虛擬機處理涉密信息的最高密級,標(biāo)識其虛擬機的密級。密級標(biāo)識與虛擬機不可分離,并在其全生命周期過程中不得非授權(quán)修改。(3)身份認(rèn)證管理員登錄虛擬化資源管理系統(tǒng),業(yè)務(wù)用戶登錄應(yīng)用系統(tǒng)均采用基于雙因子身份鑒別方式,如數(shù)字證書的 USBKey 與 PIN 碼相結(jié)合的方式進(jìn)行身份認(rèn)證。

  3 結(jié)語

  基于服務(wù)器虛擬化技術(shù)作為數(shù)據(jù)中心的基礎(chǔ)架構(gòu),雖然使得數(shù)據(jù)中心運行更加高效,但其安全隱患也非常多。本文梳理了涉及的各種網(wǎng)絡(luò)安全風(fēng)險,提出了相應(yīng)的安全設(shè)計思路,可供各種應(yīng)用場景進(jìn)行參考,尤其是政府內(nèi)網(wǎng)及軍工涉密等領(lǐng)域。在保障服務(wù)器虛擬化為數(shù)據(jù)中心提供高效的技術(shù)架構(gòu)的前提下,強化網(wǎng)絡(luò)安全的研究設(shè)計,更好服務(wù)于各種應(yīng)用場景。

  參考文獻(xiàn):

  [1]苑順周,姚曉冬,刑羽.基于超融合技術(shù)的數(shù)據(jù)中心網(wǎng)絡(luò)安全設(shè)計[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2021.

  [2]翟勝軍.談分級保護(hù)網(wǎng)絡(luò)中的安全域劃分[J].保密科學(xué)技術(shù),2011.

  [3]向嵬,王東.計算機技術(shù)中虛擬化技術(shù)的運用研究[J].計算機工程應(yīng)用技術(shù),2021.

  [4]張玉賀,李陸,續(xù)煥超,等.國產(chǎn)服務(wù)器虛擬化操作系統(tǒng)的應(yīng)用與實踐[J].網(wǎng)信軍民融合,2019.

  作者:金俊玲 王昕

主站蜘蛛池模板: 黄色美国大片 | 国产大伊香蕉精品视频 | 国产精品久久二区三区色裕 | 色婷婷中文字幕在线一区天堂 | 日本在线亚洲 | 一级做a爰片性色毛片男 | 亚洲狠狠成人综合网 | 黑人欧美一级毛片 | 免费网站你懂的 | 欧美一区亚洲二区 | 免费视频不卡一区二区三区 | 三及毛片 | 你懂的国产精品 | 日韩电影中文 | 亚洲高清国产拍精品影院 | 亚洲日日 | 91欧美激情一区二区三区成人 | 成人老司机深夜福利久久 | 成年人网址在线观看 | 亚洲精品一区二区三区不卡 | 国产人妖一区二区 | 欧美综合视频在线 | 欧美成人r级在线播放 | 1024在线视频 | 高清对白精彩国产国语 | 黄色在线视频观看 | 99这里只有精品66视频 | 性欧美视频在线观看 | 野外啪啪抽搐一进一出 | jk足控福利国产在线播放 | 女的被到爽的视频在线观看 | 国产一区在线免费观看 | 午夜激情免费 | 在线成人观看 | 成人人观看的免费毛片 | 国产精品免费看久久久麻豆 | 亚洲欧美日韩精品久久亚洲区色播 | 极品白嫩无套视频在线播放张悠雨 | 在线精品小视频 | 精品成人乱色一区二区 | 国产精品免费观看视频播放 |