標籤:vsphere(vsphere安全技術)
650) this.width=650;" title="2.png" src="http://s3.51cto.com/wyfs02/M01/3F/76/wKiom1PJPSjDn817AASGLu-jd0c600.jpg" width="741" height="502" alt="wKiom1PJPSjDn817AASGLu-jd0c600.jpg" />
相對比較來說 esxi比較安全點 因為他的應用少
esx 有個內建的防火牆
他還可以使用Linux相關的一些命令
下面我們來看一下esx的防火牆
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M00/3F/76/wKioL1PJPp-Qf4jqAALPC45sfLs851.jpg" alt="wKioL1PJPp-Qf4jqAALPC45sfLs851.jpg" />
在屬性可以配置一些相應的連接埠的入站規則
650) this.width=650;" title="3.png" src="http://s3.51cto.com/wyfs02/M01/3F/76/wKioL1PJP0Hwyt3iAAXCmsWgGCY986.jpg" width="738" height="502" alt="wKioL1PJP0Hwyt3iAAXCmsWgGCY986.jpg" />
esxi本身就沒有防火牆 那怎樣做安全了 就是的2種方法 物理防火牆 加複製root密碼
650) this.width=650;" title="5.png" src="http://s3.51cto.com/wyfs02/M02/3F/76/wKioL1PJQMvjGxh3AAYPYWhfY28856.jpg" width="737" height="512" alt="wKioL1PJQMvjGxh3AAYPYWhfY28856.jpg" />
3.建議配置建立host profilers主機設定檔 看
650) this.width=650;" title="8.png" src="http://s3.51cto.com/wyfs02/M00/3F/76/wKioL1PJQiay7BVeAAKc5yup5Ns930.jpg" alt="wKioL1PJQiay7BVeAAKc5yup5Ns930.jpg" />
650) this.width=650;" title="9.png" src="http://s3.51cto.com/wyfs02/M02/3F/76/wKiom1PJQR7wV082AAIVXwDkDOI520.jpg" width="555" height="434" alt="wKiom1PJQR7wV082AAIVXwDkDOI520.jpg" />
如果哪天發現有變化 或者其他 就要好好檢查下 主機檔案有沒有被修改
4.通過update manager 打補丁 這個我前面有一課專門講的 不就不多介紹了
5.啟用lockdown mode 什麼意思了 就是把本地的esxi使用者禁用了 你只能通過vcenter來管理 vm主機
接下來我們看下從Windows角度來保護center
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKiom1PJQuPhBosBAAVAX47BRBU845.jpg" width="738" height="487" alt="wKiom1PJQuPhBosBAAVAX47BRBU845.jpg" />
650) this.width=650;" title="4.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKiom1PJQ3XBGQb1AAaugn_mvDQ899.jpg" width="737" height="498" alt="wKiom1PJQ3XBGQb1AAaugn_mvDQ899.jpg" />
1.之前我把vcenter 和資料庫裝在同一台主機上面了 這個做不安全的 它建議分離
2.使用一個專門的管理賬戶來管理vcenter
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M00/3F/77/wKiom1PJQ-Owv34bAAPE9Poe8TQ970.jpg" width="740" height="529" alt="wKiom1PJQ-Owv34bAAPE9Poe8TQ970.jpg" />
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M00/3F/77/wKioL1PJRxmBQWy2AASPvJsC7Tc139.jpg" width="738" height="511" alt="wKioL1PJRxmBQWy2AASPvJsC7Tc139.jpg" />
1 a.可以使用cisco nexus 1000v
b.就是在一個port-group下面裝一個ids監控
c.大家還記得的這3個吧
650) this.width=650;" style="width:742px;height:577px;" title="2.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKiom1PJRw3A_qjJAAMEF1dBjN8764.jpg" width="649" height="594" alt="wKiom1PJRw3A_qjJAAMEF1dBjN8764.jpg" />
第一個選項的意思為拒絕就是 在port-group中 這個包送給所有的借口這個是拒絕的
第二個和第3個 就是如果你選拒絕了 那你以後要改了vm主機中的mac 就不會通了
還有一個就是打最新的補丁
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKioL1PJTNeCdbmFAAW42MyZPyI722.jpg" width="741" height="534" alt="wKioL1PJTNeCdbmFAAW42MyZPyI722.jpg" />
第一個我們就不說了 從第二個開始
總的來說就是邊界 應用程式層 終端
2。 1個交換器下面接edge 邊界防火牆然後在接一個換機機 下面在接vm 這個樣就可以做一些策略
3。 一個交換器下面接AAP 接vm 它通過一些驅動 她可以對網卡流量做一些控制
4。把vm裝上用戶端 然後把分析的一些說句交給endpoint進行殺毒
想要實現這些功能首先要裝manager
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKiom1PJTaajkSoLAAMbgNlU7go149.jpg" width="741" height="515" alt="wKiom1PJTaajkSoLAAMbgNlU7go149.jpg" />
650) this.width=650;" style="width:699px;height:460px;" title="2.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKioL1PJT9qiu_AXAANudxS1Azg952.jpg" width="712" height="460" alt="wKioL1PJT9qiu_AXAANudxS1Azg952.jpg" />
這個接受 下一步 沒啥好說的 裝完之後的圖如下
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M00/3F/77/wKiom1PJT13S2A4DAAMiTbk9orw217.jpg" width="738" height="490" alt="wKiom1PJT13S2A4DAAMiTbk9orw217.jpg" />
上面是通過setup 配置ip 網關 DNS 網域名稱 配置玩後 就可以通過網頁管理
650) this.width=650;" title="2.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKioL1PJUVmyxchqAAMLjLuYfiY724.jpg" width="740" height="513" alt="wKioL1PJUVmyxchqAAMLjLuYfiY724.jpg" />
650) this.width=650;" title="2.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKiom1PJUKCDWPMJAAOXDrPcQ_g899.jpg" width="740" height="515" alt="wKiom1PJUKCDWPMJAAOXDrPcQ_g899.jpg" />
650) this.width=650;" title="3.png" src="http://s3.51cto.com/wyfs02/M00/3F/77/wKioL1PJUd3hTNlFAAPVZyT8a1E815.jpg" width="739" height="496" alt="wKioL1PJUd3hTNlFAAPVZyT8a1E815.jpg" />
650) this.width=650;" title="4.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKiom1PJUYbAn8O9AAQJsOh_sMg217.jpg" width="737" height="504" alt="wKiom1PJUYbAn8O9AAQJsOh_sMg217.jpg" />
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKioL1PJUtmTGrqzAAO2VtemKvI745.jpg" width="740" height="536" alt="wKioL1PJUtmTGrqzAAO2VtemKvI745.jpg" />
這個玩意還是單獨購買的
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M00/3F/77/wKiom1PJUsOjZG9mAAQNBGiIWYo978.jpg" width="741" height="498" alt="wKiom1PJUsOjZG9mAAQNBGiIWYo978.jpg" />
預設是允許存取所有的 如果你想應用一些策略 你就在我紅色箭頭的方向 修改
650) this.width=650;" title="3.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKiom1PJU0nCrObMAAMdAaISIDs997.jpg" width="734" height="518" alt="wKiom1PJU0nCrObMAAMdAaISIDs997.jpg" />
還可以選擇 flow montoring 對主機的流量進行監控
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M01/3F/77/wKioL1PJVbiBBMceAAWIeTamuT4498.jpg" width="739" height="494" alt="wKioL1PJVbiBBMceAAWIeTamuT4498.jpg" />
這個我就不做實驗了 簡單的介紹一下 下
650) this.width=650;" title="1.png" src="http://s3.51cto.com/wyfs02/M02/3F/77/wKioL1PJV-Pi7ENhAAG6Q4Rp-R8779.jpg" alt="wKioL1PJV-Pi7ENhAAG6Q4Rp-R8779.jpg" />
節約了CPU的資源 好了今天就說到這裡 如果大家絕的這篇文章對你有用 麻煩點的贊 謝謝!
本文出自 “屌絲人生” 部落格,謝絕轉載!
vSphere(vSphere安全技術)(十四)