虚拟世界的遵从:服务器虚拟化与NAC安全(上)

2009-1-8    | |
打印本文章
RSS

导读:本文讨论了在服务器虚拟化实施之后网络安全尤其是网络准入控制(NAC)如何进行。

关键词:网络安全 网络准入控制 NAC 服务器虚拟化

正在加载数据...

【TechTarget中国原创】网络安全尤其是网络准入控制(NAC)可以说是服务器虚拟化的死穴。随着虚拟服务器在数据中心的广泛应用,传统的接入控制很难再继续顺利实施。尤其当企业需要遵守严格的数据控制标准时,这将更具挑战性。这些企业包括一些信用卡企业(PCI)、医疗保健(HIPAA)企业和其他需要遵从塞班斯法案的企业。

虚拟化架构为NAC创造了特别的挑战。物理安全系统无法看到虚拟LAN中流量的运行情况,这些流量会随着虚拟机在物理机中运行而改变。再者,由于虚拟机的安装是如此的容易,当部署新的服务器或恢复旧服务器时员工会违反审计需求。

【TechTarget中国原创】网络安全尤其是网络准入控制(NAC)可以说是服务器虚拟化的死穴。随着虚拟服务器在数据中心的广泛应用,传统的接入控制很难再继续顺利实施。尤其当企业需要遵守严格的数据控制标准时,这将更具挑战性。这些企业包括一些信用卡企业(PCI)、医疗保健(HIPAA)企业和其他需要遵从塞班斯法案的企业。

虚拟化架构为NAC创造了特别的挑战。物理安全系统无法看到虚拟LAN中流量的运行情况,这些流量会随着虚拟机在物理机中运行而改变。再者,由于虚拟机的安装是如此的容易,当部署新的服务器或恢复旧服务器时员工会违反审计需求。

IT管理规范中非常强调数据的保护,但当配置更多的虚拟服务器时就已经开始干扰到数据保护。指出如何利用需要的技术以确保在虚拟世界中的法规遵从是件棘手的事情。
 
法规遵从的核心是一系列实用的方法,围绕着如何从程序错误中保护数据安全。如果有企业改变了游戏规则,他们需要一定的控制手段来保证由审计人员来采取必要的手段对数据进行保护,只有特定人员可以接触到敏感数据,还要进行审计跟踪。

NAC倍受关注的原因是它预测到如果违反政策就会无法获得网络上的应用。而当装置虚拟化后就很难做到这一点。

Forrester研究机构首席分析师Robert Whiteley说:“从某种程度上看,这些法规遵从的核心就如同是保险。当出现错误时可以利用他们来减小损害。当部署虚拟化时,需要升级保障策略来保证所做的假设是正确的。如果在法规遵从方面搞砸,现在则实行一级问责制。”

象Reflex Security和Altor Networks这样的厂商已经推出了虚拟化安全解决方案来解决这些事情。Whiteley说:“毫无疑问,传统的防火墙厂商还做不了这样的事情。”

缺乏可视化

虚拟化会使端点混乱,当虚拟机上有流量时,防火墙或者网络入侵装置不一定会监测到虚拟机。可以监测到从物理机上来的流量,但无法检测到从虚拟机上来的流量。

在网络领域中,安全的前提是理解端点在哪里被IP地址定位。Whiteley说:“一台物理机上可以拥有几十或上百的虚拟机。”

当企业部署了许多虚拟架构时,他们会发现网络架构通常会成为安全的障碍,因为网络没有被正确的分布。结果是企业花费大笔资金用于数据和应用的解决方案。需要防火墙来保护动态后端架构。

而且虚拟环境也是动态的。这些服务器由于负载而移动。在一个物理网络中,只有在将服务器换掉或维修时才移动服务器。而在虚拟世界里则是基于商业和服务需要来挪动服务器的。

Reflex Security 的CTO Hezi Moore说:“当在虚拟环境内部移动网络的一部分时,无法通过物理防火墙或IPS来控制流量。”

传统的防火墙厂商如Cisco、Juniper和Checkpoint关注网络层级。应用防火墙厂商如Imperva、Citrix和F5关注应用防火墙。

然而,这些技术看不到虚拟环境的内部。Altor Networks 商业发展经理Poornima DeBolle 说道:“通常来说,当服务器或端点连接到网络时,NAC需要一个地位评估决定。当前的NAC解决方案缺乏与交换机的一体兼容性,没有配置虚拟交换机的能力,无法将NAC配置到虚拟环境中。当虚拟机在虚拟网络中广泛应用的时候,没有准入控制强制他们与虚拟交换机的连接。”

虽然应用防火墙可以保护应用,但对网络层涉及不多,这对于与审计相关的严格的NAC需求来说是一个挑战。DeBolle解释说:“软件IPS或防火墙会有性能挑战,也需要与虚拟架构连接并且重新配置交换机来控制或加强网络连接。”

Reflex Security虚拟安全

Reflex Security公司  虚拟安全图

查看全文
 
网络访问控制(NAC)的采用正在增长——08年上半年的Infonetics报告中就报告了与07年的第一季度相比,增长了16%,但是……
 
新建软件限制策略后,策略的默认安全级别为“不受限的”,如果要更改默认的安全级别,需要在“安全级别”中进行设置,方法如下……
 
如果程序所在的磁盘分区文件系统为NTFS格式,管理员账户可以利用NTFS文件系统提供的文件和文件夹安全选项控制用户对程序及文件的访问权限。
 
基于硬件的网络接入控制、基于代理的软件网络接入控制、无代理的软件网络接入控制或者动态网络接入控制全都可以改善网络安全,IT经理需要考虑他们网络接入控制部署的目标。
 
如果你想阻止安全状况达不到企业安全策略要求的计算机终端不能接入或访问网络?那么,你应当需要一台网络访问控制服务器(以下简称NAC)。
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录