虛擬化已經給IT部門帶來了很多禮物。它讓不可能不僅成為可能,更成為普遍。從伺服器整合到雲端運算,虛擬化是目前世界範圍內佔主導地位的計算平台。
除了擴充計算能力,虛擬化也被認為是增加網路安全性的一種方法。VMware運營和銷售發展總監Rod Stuhlmuller認為,在網路虛擬化中可以通過四種方式改善安全性。
網路虛擬化如何提高安全性
在雲資料中心,應用程式工作負載隨意配置,遷移和下線,雲管理軟體按需分配計算、儲存和網路容量。
添加網路虛擬化到動態環境,徹底改變網路的運作模式。這樣的深刻變化往往使安全人員緊張。但實際上,網路虛擬化包括了幾個內建的網路安全優勢。這些優勢包括隔離和多租戶;網路分段;分布式防火牆,以及服務插入和連結。網路虛擬化平台可以將這些功能與其他安全功能結合,在軟體定義程式的資料中心簡化安全運營。
隔離和多租戶
網路虛擬化的一個核心功能是隔離(isolation) - 這是大多數網路安全的基礎,無論是合規性,安全殼,或只為不讓開發,測試和生產環境相互影響。在預設情況下,虛擬網路與其他的虛擬網路從底層物理網路隔離,提供最低許可權的安全原則。啟用此隔離需要無物理子網,VLAN ,ACL,或防火牆規則。
任何隔離的虛擬網路,可以由分布在資料中心任何地方的工作負載組成。相同的虛擬網路中的工作負載,可以駐留在相同的或不同的Hypervisor。在多個相互隔離的虛擬網路工作負載可以駐留在同一個虛擬機器管理程式。虛擬網路之間的隔離允許重疊的IP地址,從而可以有獨立開發,測試和生產虛擬網路 - 每個虛擬網路有不同的應用程式版本,但具有相同的IP地址,並且所有的操作在相同的時間相同的底層物理基礎設施。
虛擬網路也隔離於底層物理基礎設施。由於虛擬機器管理程式之間的流量被封裝,物理網路裝置運行在一個完全不同的地址空間,而不是串連到虛擬網路的工作負載。例如,一個虛擬網路可以在IPv4物理網路之上支援IPv6的應用工作負載。這種隔離,可以防止由任何虛擬網路工作負載可能發起的任何攻擊影響底層物理基礎設施。
分段簡化配置
網路分段(network segmentation)與隔離相關,但應用在一個多層虛擬網路中。傳統上,網路分段是物理防火牆或路由器的一個功能,為允許或拒絕網路段或層之間的通訊而設計。定義和配置分段的傳統處理方式,耗時且容易出現人為錯誤,導致很大比例的安全性漏洞。此外,實施還需要在裝置配置文法,網路地址,應用連接埠和協議等方面具備深厚的專業知識。
像隔離一樣,網路分段也是網路虛擬化的核心能力。一個虛擬網路可以支援多層網路環境,即多個L2分段和L3分段或單個L2段上的微分段(microsegmentation)使用分布式防火牆規則。這可能是一個 Web層,應用程式層和資料庫層。物理防火牆和存取控制清單提供一個成熟的分段功能,通過網路安全團隊和法規遵從審計的信任。但是,雲資料中心對這種方法的信心已經動搖,越來越多的攻擊,破壞和停機時間都被歸因於人為錯誤,過時的手工配置網路安全,以及改變管理流程。
在一個虛擬網路中,與工作負載配置的網路服務,以編程方式建立並分發到hypervisor vSwitch。網路服務,包括L3分段和防火牆,強制在虛擬介面執行。虛擬網路內部的通訊不會離開虛擬環境,因此消除了為網路分段進行配置和維護物理網路或防火牆的要求。
先進的安全服務插入,連結和轉向
網路虛擬化平台提供了基礎的防火牆功能,在虛擬網路內交付分段。但是,在某些環境中,你需要更先進的網路安全功能。這時,客戶可以利用網路虛擬化平台來分發、啟用和實施虛擬網路環境中先進的網路安全服務。
網路虛擬化平台分髮網絡服務到vSwitch上,形成適用於虛擬網路流量的服務邏輯管道。第三方網路服務可以被插入到該邏輯管道,允許物理的或虛擬服務在邏輯管道被消耗。
網路虛擬化方法的一個強大優勢在於它有能力構建策略,充分利用服務插入,連結和轉向以驅動邏輯服務管道中的服務執行,使協調來自多個供應商的完全不相關的網路安全服務成為可能。
跨物理和虛擬基礎架構的一致的安全模型
網路虛擬化提供了一個平台,允許跨虛擬和物理安全平台的自動設定和上下文共用。傳統部署在物理網路環境中的服務,在虛擬網路環境中很容易配置和執行,因為它提供了可視性和安全性一致的模型,無論應用程式在物理或虛擬工作負載。
傳統上,這一層級的網路安全將迫使網路和安全團隊在效能和功能之間進行抉擇利用網路虛擬化平台的能力分發和執行先進的功能集於應用程式的虛擬介面,能夠同時交付最好的效能與功能。
基礎設施維護的政策,允許工作負載在資料中心的任何地方放置和移動,無需人工幹預。預先核準的應用程式的安全性原則,可以通過編程方式應用,實現網路安全服務的自助服務部署,即使是複雜的網路安全服務。