国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

連接虛擬環(huán)境與DMZ網(wǎng)絡(luò)架構(gòu)

網(wǎng)絡(luò) 網(wǎng)絡(luò)優(yōu)化 網(wǎng)絡(luò)運(yùn)維
本文介紹了DMZ網(wǎng)絡(luò)如何支持物理環(huán)境,將虛擬機(jī)連接到DMZ網(wǎng)絡(luò)架構(gòu)的方法,用vSwitch管理DMZ網(wǎng)絡(luò)的虛擬機(jī),以及VLAN標(biāo)記如何支持DMZ網(wǎng)絡(luò)中多個VLAN。

在物理環(huán)境中,DMZ網(wǎng)絡(luò)可以為內(nèi)部網(wǎng)絡(luò)和互聯(lián)網(wǎng)提供緩沖,保證同時(shí)連接到兩個網(wǎng)絡(luò)上的服務(wù)器的安全。然而,當(dāng)虛擬環(huán)境與DMZ網(wǎng)絡(luò)架構(gòu)連接時(shí),仍然會出現(xiàn)新的安全問題,因此,網(wǎng)絡(luò)管理員必須采用新的設(shè)計(jì)方法來應(yīng)對這些挑戰(zhàn)。

DMZ網(wǎng)絡(luò)是如何支持物理環(huán)境的

作為內(nèi)部網(wǎng)絡(luò)和互聯(lián)網(wǎng)的緩沖,DMZ網(wǎng)絡(luò)是由防火墻保護(hù)的,它能夠根據(jù)IP地址和TCP/IP端口號阻擋網(wǎng)絡(luò)流量。

在物理環(huán)境中,服務(wù)器與一個獨(dú)立的網(wǎng)絡(luò)交換機(jī)相連,交換機(jī)由一臺物理防火墻保護(hù),防火墻再與DMZ交換機(jī)、內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)相連。服務(wù)器本身能夠直接與DMZ連接,并且它與內(nèi)部和外部網(wǎng)絡(luò)的連接是受防火墻保護(hù)的。如果服務(wù)器受到攻擊,攻擊者只能訪問DMZ網(wǎng)絡(luò),而無法繞過防火墻訪問內(nèi)部網(wǎng)絡(luò)。

DMZ中的任何服務(wù)都只能與DMZ交換機(jī)相連,并且不能夠同時(shí)物理連接到DMZ網(wǎng)絡(luò)和內(nèi)部網(wǎng)絡(luò)。如果服務(wù)器同時(shí)連接這兩個網(wǎng)絡(luò),那么它實(shí)際上就變成一個橋梁,當(dāng)受到攻擊時(shí),攻擊者就可以利用它繞過防火墻直接到達(dá)內(nèi)部網(wǎng)絡(luò)。然而,通過分離內(nèi)部網(wǎng)絡(luò),DMZ網(wǎng)絡(luò)和外部互聯(lián)網(wǎng)都能夠正常工作。

將虛擬機(jī)連接到DMZ網(wǎng)絡(luò)的問題

虛擬化后,用DMZ網(wǎng)絡(luò)隔離物理服務(wù)器的傳統(tǒng)方法就無法正常生效了,其原因如下:

虛擬化是將許多虛擬服務(wù)器實(shí)例整合到一個物理服務(wù)器上。結(jié)果,一臺宿主就包含了許多個不同功能和需求的虛擬機(jī)。一般情況下,一個宿主會連接多個物理網(wǎng)絡(luò)來實(shí)現(xiàn)虛擬機(jī)的VLAN需求。它通常使用 802.1Q VLAN標(biāo)記方法,因此在一個物理網(wǎng)卡上支持多個VLAN所需要的網(wǎng)卡就會少一些。基于最大化資源使用率的原因,虛擬化的整合率一般都比較高,因此設(shè)置專用宿主來構(gòu)建DMZ環(huán)境會讓虛擬化顯得不劃算。

物理網(wǎng)絡(luò)擴(kuò)展到了一個擁有各自虛擬網(wǎng)卡和交換機(jī)網(wǎng)絡(luò)的虛擬宿主上,這個網(wǎng)絡(luò)的管理是與物理網(wǎng)絡(luò)是獨(dú)立的。物理防火墻無法控制虛擬網(wǎng)絡(luò),并且流量不會離開無保護(hù)的宿主。

每一個宿主本身都擁有一個控制宿主中所有虛擬機(jī)的管理控制臺——或者虛擬機(jī)。如果管理控制臺受到攻擊,那么宿主中所有虛擬機(jī)也會受到攻擊,因此它無法連接到DMZ網(wǎng)絡(luò)。

結(jié)果,當(dāng)把虛擬環(huán)境連接到DMZ網(wǎng)絡(luò)架構(gòu)時(shí),你需要采用一些適用于虛擬化架構(gòu)的設(shè)計(jì)方法。

將虛擬機(jī)連接到DMZ網(wǎng)絡(luò)架構(gòu)的方法

有幾個方法可以將宿主和虛擬機(jī)連接到DMZ網(wǎng)絡(luò)架構(gòu)上,并且它們都有一個共同點(diǎn):宿主的管理控制臺與內(nèi)部網(wǎng)絡(luò)連接。這似乎違反了一個基本原則,即物理服務(wù)器不能同時(shí)連接公共和私有網(wǎng)絡(luò),否則它就變成兩種網(wǎng)絡(luò)的開放橋梁了。雖然在運(yùn)行傳統(tǒng)操作系統(tǒng)的服務(wù)器上,這種做法是不允許的,但是在諸如vSphere的裸機(jī)(Type 1)虛擬機(jī)管理程序上則是可行的。

Type 1虛擬機(jī)管理程序是專門用來隔離和劃分虛擬機(jī)與vSwitch的。如果一個虛擬機(jī)受到攻擊,那么攻擊者就能夠獲得虛擬機(jī)操作系統(tǒng)的全部訪問權(quán)限。雖然他們能夠在操作系統(tǒng)層破壞虛擬機(jī),但是他們無法訪問或破壞虛擬機(jī)管理程序而訪問其他的虛擬機(jī)或宿主網(wǎng)絡(luò)。這是經(jīng)過驗(yàn)證的設(shè)計(jì),VMware從未報(bào)告過ESX和ESXi虛擬機(jī)管理程序受到過此類攻擊。

然而,這個管理控制臺必須位于內(nèi)部網(wǎng)絡(luò),不能位于DMZ,因?yàn)樗軌蛟L問宿主上的每一個虛擬機(jī),這個風(fēng)險(xiǎn)非常大。#p#

使用vSwitch管理DMZ網(wǎng)絡(luò)的虛擬機(jī)

連接DMZ的宿主的其他部分網(wǎng)絡(luò)架構(gòu)可以采用幾種不同的方式實(shí)現(xiàn)。在使用標(biāo)記時(shí),虛擬交換機(jī)(vSwitch)可以支持多個物理網(wǎng)卡和多個VLAN。一個宿主可以擁有多個vSwitch,但是物理網(wǎng)卡必須對應(yīng)一個專用的vSwitch,而且它不能在多個網(wǎng)卡中共享。通常多個vSwitch會對應(yīng)一個專屬的宿主功能或虛擬機(jī)組。此外,vSwitch一般擁有多個物理網(wǎng)卡,以備故障恢復(fù)和負(fù)載均衡。

當(dāng)在一個宿主上創(chuàng)建DMZ網(wǎng)絡(luò)架構(gòu)時(shí),必須符合一條黃金法則:要專門使用一個vSwitch連接DMZ并且不能把它共享給任何內(nèi)部VLAN。通過這種方式將DMZ流量與其本身的物理網(wǎng)卡隔離,這樣,它就不會共享任何來自私有網(wǎng)絡(luò)的虛擬機(jī)流量。vSwitch實(shí)際上是一個軟件2層交換機(jī),它位于宿主的RAM中,宿主的物理網(wǎng)卡(上行鏈路)與分配給虛擬機(jī)的虛擬網(wǎng)卡相連。每一個vSwitch之間都是相互隔離的,后臺不存在連接vSwitch的鏈路。如果一個vSwitch的虛擬機(jī)需要連接相同宿主中另一個vSwitch的虛擬機(jī),那么它需要經(jīng)過物理網(wǎng)絡(luò),這樣傳統(tǒng)的物理網(wǎng)絡(luò)安全機(jī)制就能夠保護(hù)和隔離vSwitch之間的流量。通過給DMZ分配一個專用的vSwitch,你就能夠使用傳統(tǒng)的物理防火墻來保護(hù)DMZ,同時(shí)保證它與可能連接內(nèi)部網(wǎng)絡(luò)宿主的其他vSwitch是隔離的。

VLAN標(biāo)記如何支持DMZ網(wǎng)絡(luò)中多個VLAN

你可以使用vSwitch內(nèi)的VLAN標(biāo)記對DMZ網(wǎng)絡(luò)進(jìn)行進(jìn)一步劃分,從而在DMZ中實(shí)現(xiàn)多個VLAN。然而,有時(shí)候你也可能需要對虛擬機(jī)進(jìn)行物理隔離,這樣你就能夠創(chuàng)建多個其物理網(wǎng)卡與DMZ網(wǎng)絡(luò)相連接的vSwitch。因此,每一個vSwitch都能得到物理防火墻的保護(hù);同時(shí)內(nèi)部虛擬機(jī)流量會被強(qiáng)制通過一個物理防火墻。

所以,你在一個宿主上提供一個或多個專用的vSwitch來連接DMZ網(wǎng)絡(luò)——你可以將整個宿主專用于只連接DMZ的虛擬機(jī)嗎?如果你希望實(shí)現(xiàn)更優(yōu)的安全和內(nèi)部網(wǎng)絡(luò)虛擬機(jī)隔離,那么你可以這樣做,但是將vSwitch同時(shí)連接到同一個宿主的內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)也是一種常見的做法。正如我們之前介紹的,這是可以的,因?yàn)樘摂M機(jī)管理程序能夠隔離來自不同vSwitch的流量。下面是一個典型網(wǎng)絡(luò)配置圖,其中一臺宿主連接到一個DMZ網(wǎng)絡(luò),它部署了獨(dú)立的vSwitch來處理DMZ網(wǎng)絡(luò)虛擬機(jī)流量、內(nèi)部網(wǎng)虛擬機(jī)流量和管理控制臺流量。

 

 

這種設(shè)計(jì)可以使你提高宿主資源使用率,因?yàn)槟憧赡苤挥猩贁?shù)虛擬機(jī)需要連接DMZ。將整個宿主專門用來連接DMZ可能會浪費(fèi)資源。每一個vSwitch都擁有自已的物理網(wǎng)卡,它們連接獨(dú)立的物理交換機(jī),而這些交換機(jī)通過物理防火墻與其他網(wǎng)絡(luò)隔離。

連接互聯(lián)網(wǎng)總是存在一定的風(fēng)險(xiǎn),但是,如果你做出了明智的決定,那么你可以將一個宿主連接到DMZ網(wǎng)絡(luò)。安全的DMZ網(wǎng)絡(luò)架構(gòu)必須在虛擬和物理層面上,同時(shí)包含正確的設(shè)計(jì)和安全控制。這樣,你才能夠安全地提高虛擬化帶給DMZ環(huán)境的優(yōu)勢。

【編輯推薦】

  1. CISCO交換機(jī)如何刪除 Vlan
  2. 數(shù)據(jù)中心網(wǎng)絡(luò)架構(gòu)中的VLAN
  3. 組播VLAN的典型配置
  4. 基于端口的VLAN典型配置指導(dǎo)
  5. 交換機(jī)配置基礎(chǔ):交換機(jī)VLAN接口靜態(tài)IP地址配置
責(zé)任編輯:Writer 來源: TT網(wǎng)絡(luò)
相關(guān)推薦

2011-07-18 10:18:53

網(wǎng)絡(luò)容量虛擬化虛擬網(wǎng)絡(luò)

2015-07-07 15:42:16

網(wǎng)絡(luò)安全虛擬化安全

2013-07-16 09:31:38

傳統(tǒng)備份虛擬環(huán)境備份

2020-07-06 07:00:21

PyCharm虛擬環(huán)境

2013-07-15 10:18:07

2013-12-30 11:39:01

虛擬化安全企業(yè)安全風(fēng)險(xiǎn)管理

2013-07-11 09:11:16

2013-10-11 16:47:38

2023-05-05 16:37:13

CPU 性能虛擬環(huán)境虛擬化

2021-11-15 05:44:16

Python虛擬環(huán)境開發(fā)

2021-03-04 20:46:32

virtualenvwPython虛擬環(huán)境

2011-08-22 13:56:09

Linux虛擬

2011-10-17 12:28:13

2010-05-06 11:13:10

虛擬化

2010-11-30 16:26:38

2010-09-08 14:26:48

2024-12-31 08:00:32

2010-11-30 15:44:27

Windows 7兼容

2017-01-06 09:57:08

AppSenseLANDesk桌面

2009-08-09 20:39:11

Linux內(nèi)核虛擬環(huán)境虛擬主機(jī)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

奇米影视在线99精品| 日韩极品在线| 欧美丝袜自拍制服另类| 97涩在线观看视频| 欧美成人女星排名| 男人的天堂在线视频免费观看 | 久久精品人人做| 九色在线免费| 欧美成人免费在线视频| 一区二区毛片| 神马久久影视大全| 国产一区二区三区在线| 亚洲国产日韩在线| 日本视频二区| 一区二区三区视频播放| 黄色网址入口| 色姑娘综合网| 日韩电影在线一区二区| yy4480电影网| 色琪琪综合男人的天堂aⅴ视频| 一区二区三区在线电影| 久久精品论坛| 天天爽天天狠久久久| 亚洲一级片在线观看| 日本视频在线| 精品视频第一区| 不卡免费追剧大全电视剧网站| 欧美高清性xxxxhd| av电影在线观看不卡| 日韩小视频在线播放| aa级大片欧美| 美女视频免费观看网站在线| 91国内免费在线视频| 亚洲一区二区三区在线视频| 99re66热这里只有精品3直播| 91大神在线网站| 日本精品久久电影| 人妖欧美1区| 久久久青草婷婷精品综合日韩| 亚洲欧洲日本在线| 午夜久久久久久电影| 涩爱av色老久久精品偷偷鲁| 欧美日韩久久| 在线播放国产精品二区一二区四区| 麻豆精品一区二区综合av| 免费观看成人在线| 岛国视频午夜一区免费在线观看| 国产91在线精品| 成人动漫视频在线观看免费| 日本一区二区免费在线观看视频 | 66视频精品| 日本不卡免费高清视频在线| 丰满少妇在线观看| 97国产真实伦对白精彩视频8| 91在线你懂得| 成人久久久久久久| 国产成人鲁色资源国产91色综| 91视频免费版污| 正在播放亚洲一区| 残酷重口调教一区二区| 视频在线不卡| 日韩中文字幕网站| 热久久天天拍国产| 久久久水蜜桃| 夜夜精品视频一区二区| www.欧美视频| 中文子幕无线码一区tr | 无码一区二区三区视频| 亚洲综合精品伊人久久| 成人永久看片免费视频天堂| 午夜电影福利| 按摩亚洲人久久| 日本伊人色综合网| 视频免费裸体网站| 精品国产一区av| 性xx色xx综合久久久xx| 免费高清视频日韩| 国产视频一区二区不卡| 国产一区日韩二区欧美三区| av三级在线播放| 久久国产精品久久国产精品| 免费人成在线不卡| 在线中文资源天堂| 国产精品福利在线观看网址| 国产日产亚洲精品系列| 极品束缚调教一区二区网站 | 欧美与欧洲交xxxx免费观看| 大陆成人av片| 91福利区在线观看| 久久久久久国产精品mv| 亚洲福利视频一区二区| 国产一区二区三区网| 理论片在线观看理伦片| 国产精品激情av电影在线观看| 久久网站热最新地址| 国产精品xnxxcom| 亚州精品一二三区| 欧美在线一级视频| 欧美日韩国产bt| 粉嫩av一区二区三区粉嫩| 91tv官网精品成人亚洲| 2020中文字字幕在线不卡| 99高清视频有精品视频| 色综合久久久久综合体桃花网| 99久久香蕉| 99re6在线视频| 欧美大片免费看| 岛国av在线不卡| 日韩精品成人一区二区三区 | 在线免费一区| 91 com成人网| 国产欧美精品国产国产专区| 999亚洲国产精| 久久综合欧美| f2c人成在线观看免费视频| 老司机av福利| 91国内在线视频| 亚洲人成电影在线播放| 国产精品国产三级国产aⅴ原创| 欧美日韩成人| 国产福利一区二区三区在线播放| 在线播放中文字幕| 美女在线免费视频| 亚洲999一在线观看www| 亚洲欧美成人网| 777久久久精品| 亚洲自拍偷拍综合| 99久久免费视频.com| av不卡在线看| 婷婷精品进入| 偷拍亚洲色图| 伊人久久大香线蕉综合影院首页| 中文字幕av在线| av五月天在线| 人妻无码视频一区二区三区| 久久精品国产精品国产精品污 | 最近中文字幕日韩精品| 第四色在线一区二区| 午夜免费啪视频观看视频| 激情小说网站亚洲综合网| 亚洲人av在线影院| 欧美日韩一区二区免费在线观看| 免费观看日韩电影| 久久精品国产99久久| av蜜臀在线| 国产经典自拍视频在线观看| 日韩avxxx| 亚洲日本精品一区| 国产97色在线|日韩| 日韩黄色在线免费观看| 黑人欧美xxxx| 久久免费午夜影院| 蓝色福利精品导航| 亚洲精品二区三区| 自拍亚洲一区| 欧美三级精品| 国产高清在线a视频大全| 情趣网站在线观看| 日韩av高清在线看片| 麻豆91蜜桃| 日韩一区二区在线观看视频播放| 亚洲免费观看视频| 国产凹凸在线观看一区二区| 日本欧美一区二区三区乱码 | 国产成人一区二| 久久精品女人的天堂av| 黄页视频在线观看| 先锋影音国产精品| 国产精品视频看| 正在播放欧美一区| 黄色免费视频大全| 狠狠久久综合| 国产一区二区三区在线观看精品| 成人黄色小视频在线观看| 精品国产老师黑色丝袜高跟鞋| 亚洲精品视频在线观看视频| 日本中文字幕成人| 一区二区视频在线观看| 青青草在线视频免费观看| 高清一区二区三区| 成人免费视频一区| 精品久久久久一区二区国产| 美女啪啪无遮挡免费久久网站| 国产精品日韩一区二区| 一区二区三区网址| 人人干人人干人人| 日韩暖暖在线视频| 久久99精品国产99久久6尤物| 日韩美女视频一区二区在线观看| 色天天综合色天天久久| 亚洲日本护士毛茸茸| 日本午夜一本久久久综合| 精品动漫一区| 97精品国产福利一区二区三区| 欧美三级情趣内衣| 免费精品国产| 国产精品99一区二区三区| 国产日产一区| 欧美高清一区| 欧美日一区二区三区在线观看国产免|