华为FusionSphere安全技术_第1页
华为FusionSphere安全技术_第2页
华为FusionSphere安全技术_第3页
华为FusionSphere安全技术_第4页
华为FusionSphere安全技术_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、安全技术华为 FusionSphere5.0a11虚拟化平台安全威胁分析传统的安全问题云计算特有的安全问题a21.1云计算带来的新的安全威胁管理员角度»虚拟管理层成为新的高危区域A恶意用户难以被追踪和隔离»云计算的开放性使云计算系统更容易受到外部攻击(API)最终用户角度A数据存放在云端无法控制的风险 a32 FusionSphere总体安全框架O&M Management Security:从帐号密码、用户权限、日志、传输安全等方面增强日常运维管理方面的安全措施。VM isolation:实现同一物理机上不同虚拟机之间的资源隔离,避免虚拟机之间的数据窃取或恶意攻击

2、O&M Management SecurityO&M management isecurityNetwork transmission security:通过 网络平面隔离、引入防火墙、传 输加密等手段InternetI Cloud PlatformSecurityNetwork transmissionsecurityVM isolation (VMl (VM) i輿輿Data storagedevice iCloud management *device II Security k dewcehI 団面!Networt ;I 回囿!syice_ 丿 jContingdeyi

3、oe1 lforagedevice丿Data Storage device:从隔离用户教据、 控制数据访问、保护剩余信息、加密 虚拟机磁盘、备份教据等方面保证用 户数据的安全和完整性。其他:修复Web应用漏洞、对操作系统和教据库进行加固、安装安全补丁和防病毒软件等手段保证各物理主机的安全。a42.1网络安全一 网络平面隔离网络通信平面划分管理网络、租户网络、存储网络,网络之间采用VLAN隔离;各个租户的网络采用VXLAN隔离。这样,保证了管理平台操作不影响业务运行,最终用户不能破坏基础平台。a52.2网络安全一 VLAN隔离同一台服务器上的同一个虚拟局域网中的虚拟机通过虚拟交换机进行通信;不同

4、服务器上的 同一个虚拟局域网中的虚拟机通过交换机进行通信。通过虚拟网桥实现虚拟交换功能,虚拟网桥支持VLAN tagging功能。分布在多个物理机上的 同一个虚拟机安全组的虚拟机实例,可以通过VLAN tagging对数据帧进行标识,网络中的交换 机和路由器可以根据VLAN tagging决定对数据帧路由和转发,提供虚拟网络的隔离功能。a62.3网络安全一 安全组用户根据虚拟机安全需求创建安全组,每个安全组可以设定一组访问规则。当虚拟机加入安全组后,即受到该访问规则组的保护。用户通过在创建虚拟机时选定要加入的安全组来对自身的虚拟机进行安全隔离和访问控制。Host 2Host 3,EC2 Dit

5、a Center、11 _一一一_一一一一一一_一一一一_一1 |Security Group ASecurity Group C | |1 ! VM VM VMVM VM ! VMVM 1 VM ! VM VM VM ; 1:1ecurity Groi! : 1 p iJ iVM VM VMVM VM I VMBVM 1 VM | VM VM VM1 . 1t_111 >1 I; 111 1 VM VM VMVM VM VMDefaultVM VM ! 1 VM VM VM « |i LSG;IJ |i1Tenant ATenant BTenant Ca72.4网络安全一防I

6、P及MAC仿冒、DHCP隔离 IP和MAC绑定防止虚拟机用户通过修改虚拟网卡的IP、MAC地址发起IP、MAC仿冒攻击。 DHCP隔离禁止用户虚拟机启动DHCP Server服务,防止用户无意识或恶意启动DHCP Server服务,从而影 响正常的虚拟机IP地址分配过程。a83虚拟化安全 VCPU调度隔离安全由Hypervisor负责调度vCPU,使得虚拟机操作系统运行在Ring 1上,应用程序运行在Ring 3上,有效地防止了虚拟机Guest OS直接执行所有特权指令,保证了操作系统与应用程序之间的隔离。内存隔离(内存地址-物理地址-机器地址)映射内部网络隔离由Domain 0来实现数据过滤

7、和完整性检查,并插入和删除规则;从一个虚拟机上发出的数据包,先到达 Domain 0,经过认证后携带许可证,由Domain 0转发给目的虚拟机;目的虚拟机检查许可证,以决定是否接收教据包。磁盘I/O隔离-虚拟机所有的I/O操作都会由Hypervisor截获处理;Hypervisor保证虚拟机只能访问分配给它的物理磁盘空间,从而实现不同虚拟机存储空间的安全隔离。(设备驱动划分为前端驱动程序、后端驱动程序和原生驱动三个部分,其中前端驱动 在GuestOS中运行,而后端驱动和原生驱动则在Host OS中运行。前端驱动负贵将GuestOS的I/O请求传递到Host OS中的后端驱动,后 端驱动解析I/

8、O请求并映射到物理设备,提交给相应的设备驱动程序控制硬件完成I/O操作)a94数据安全数据访问控制对每个卷定义不同的访问策略。剩余信慝、保护-对高安全要求的场景,支持在卷回收时默认对逻辑卷的所有bit位进行淸零。在非高安全场景, 系统可配置为将逻辑卷的前10M空间进行清零。数据中心的物理硬盘更换后,需要数据中心的系统管理员采用消 磁或物理粉碎等措施保证数据彻底清除。数据备份多重备份机制,支持校验控制台登录虚拟机支持密码认证一用户通过控制台访问虚拟机时,支持密码认证。通过控制台,用户只能 访问自己创建的虚拟机。a105运维管理安全l主要的安全威胁包括:管理员权限不支持精细化控制;采用弱密码,且长期不进行修改,导致密码泄露;管理员恶意行为无法监控、回溯;主要可采取的措施:管理员分权分域管理账号密码管理满足一定规则,定期修改,不明文存储日志管理操作日志(审计,防抵赖),运行日志(记录各节点的运行情况),黑匣子日志(记严重故障时的定位信息)传输加密一管理员访问管理系统,均采用HTTPS方式,传输通道采用SSL加密。.数据库备份本地

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论