国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

OpenStack虛擬機遷移機制安全問題分析

云計算 OpenStack
在云計算基礎架構中,虛擬機動態遷移已成為公有云和私有云的必備功能。虛擬機動態遷移是指將一臺虛擬機從一個物理機器遷移至另一個物理機器,而遷移過程中虛擬機繼續執行原有指令而不會中斷的一種技術。云服務提供商利用虛擬機動態遷移技術進行負載均衡、集中管理、容錯等技術。虛擬機動態遷移在提供可伸縮性和靈活性的同時,也帶來了很多安全問題。

目前的云平臺主要有兩種遷移類型:動態遷移和塊遷移。動態遷移需要實例保存在NFS共享存儲中,這種遷移主要是實例的內存狀態的遷移,速度很快。塊遷移除了實例內存狀態要遷移外,還得遷移磁盤文件,速度會慢些,但是它不要求實例存儲在共享文件系統中。(NFS允許一個系統在網絡上與他人共享目錄和文件。通過使用NFS,用戶和程序可以像訪問本地文件一樣訪問遠端系統上的文件。)

在云計算基礎架構中,虛擬機動態遷移已成為公有云和私有云的必備功能。虛擬機動態遷移是指將一臺虛擬機從一個物理機器遷移至另一個物理機器,而遷移過程中虛擬機繼續執行原有指令而不會中斷的一種技術。云服務提供商利用虛擬機動態遷移技術進行負載均衡、集中管理、容錯等技術。虛擬機動態遷移在提供可伸縮性和靈活性的同時,也帶來了很多安全問題。當前業界通常把動態遷移的安全問題歸為三類:控制平面安全、數據平面安全和遷移模塊安全。

一. 虛擬機遷移安全問題分類

1. 控制平面安全:

虛擬機監控器(VMM)之間的用來發起和管理虛擬機動態遷移的通信機制應該加入身份鑒別和防篡改機制。攻擊者有可能通過攻陷VMM來影響虛擬機動態遷移從而實現對虛擬機的完全控制。

2. 數據平面安全:

虛擬機遷移的數據通信信道必須進行安全加固,來防止可能的監聽攻擊和篡改攻擊。被動的監聽攻擊可能導致被遷移虛擬機敏感數據的泄露,而主動的篡改攻擊則可能導致整個虛擬機被攻破。

3. 遷移模塊安全

執行遷移功能的VMM模塊必須具有抵御外部攻擊的能力。如果記者能夠利用遷移模塊中的漏洞攻陷VMM的話,攻擊者就可以完全獲取VMM以及VMM之上所有虛擬機的權限。

虛擬機動態遷移會利用虛擬機調度機制來進行目標主機的選擇,虛擬機調度機制的基本原理如下圖所示。

 OpenStack虛擬機遷移機制安全性分析

圖1 虛擬機調度機制基本原理

二. 現有的針對虛擬機遷移的攻擊方法

目前安全研究人員已經針對數據平面安全提出了很多攻擊方法,針對的實驗平臺包括目前流行的Xen平臺和VMware平臺。而遷移模塊安全主要是對虛擬機監控器的安全漏洞的挖掘,與一般的軟件漏洞挖掘無異,因此其安全分析方法可歸于普通軟件漏洞挖掘一類。目前還沒有針對控制平面安全挖掘的相關技術出現。

1. 動態遷移中控制平面的攻擊方法

VMM之間的用來發起和管理虛擬機動態遷移的通信機制應該加入身份鑒別和防篡改機制,另外,控制平面中所使用的協議應該能夠防止監聽攻擊和重放攻擊。缺乏訪問控制機制可能導致攻擊者能夠執行任意的虛擬機遷移。

1)遷入控制:

通過發起未授權的遷入,攻擊者能夠把目標虛擬機遷移到攻擊者自己的物理機上,從而實現對虛擬機的完全控制。

2)遷出控制:

通過發起未授權的遷出,攻擊者能夠將大量的虛擬機遷到一個合法的物理機上,造成其過載,從而實現DoS拒絕服務攻擊。

3)虛假資源通告:

在一個動態遷移自動在云主機之間執行的環境中,攻擊者可以通過控制平面通告虛假的可用資源,假裝擁有很多空閑CPU,從而影響控制平面將虛擬機遷入到攻擊者所擁有的物理機上。

目前大多數云平臺都需要人工來發起虛擬機遷移,其控制平面的訪問控制機制是非常簡單的。例如,Xen平臺利用主機地址白名單來確定可以執行遷移命令的主體。然而由于基于負載均衡的虛擬機之間的自動化遷移可能橫跨了多個管理域,多個管理域內部的主機地址是無法預知的,因此這個白名單機制實用性并不高,需要提出新型的控制平面的策略機制。

#p#

2. 動態遷移中數據平面的攻擊方法

為了防止監聽和篡改攻擊,虛擬機遷移的數據平面必須進行安全加固。攻擊者有可能利用ARP欺騙、DNS污染、路由劫持等技術將自己置于遷移路徑之間,此刻攻擊者可以發起中間人攻擊。

1)被動監聽:

針對數據平面的被動監聽攻擊可能導致敏感信息的泄露。通過監控遷移路徑以及相關的網絡數據流,攻擊者能夠從被遷移虛擬機的內存中提取出很多數據,包括密碼、秘鑰、應用數據以及其他重要資源。

2)主動修改:

內部攻擊者可能在虛擬機進行網絡遷移時對內存數據進行篡改,從而造成巨大威脅。這樣的中間人攻擊可能導致虛擬機完全被攻陷。

即使采用了適當的加密和身份鑒別管理機制,攻擊者還是有可能通過監聽遷移數據流來捕獲關鍵信息的。例如,攻擊者可以通過遷移數據流的特征,如數據遷移大小和耗時來鑒別是哪個虛擬機進行的遷移,從而確定該虛擬機遷移的目標主機。這個信息可能被攻擊者用來針對某個特殊虛擬機或者遷移虛擬機所在的主機發起第二輪攻擊。

目前主流的云平臺,如Xen和VMware,默認都不開啟數據平面保護功能,從而造成安全隱患。

3. 動態遷移中遷移模塊的攻擊方法

執行動態遷移功能的VMM模塊需要能夠抵御外部的攻擊。遷移模塊提供了虛擬機遷移的網絡服務。通用的軟件漏洞,如棧溢出、堆溢出、整數溢出等可能被遠程攻擊者用來攻陷整個VMM。由于虛擬機遷移一般不認為是一個公用服務接口,因此遷移模塊中的代碼很可能不像其他部分代碼一樣經過了嚴格的源代碼安全審計,這就更有可能引發安全漏洞。

這種軟件漏洞攻擊幾乎在各種軟件中都很常見,在VMM遷移模塊中這種漏洞需要格外注意。由于VMM控制著其上運行的所有虛擬機,因此VMM自身的漏洞相比其他普通軟件漏洞的危害要大得多。如果攻擊者試圖通過遷移模塊來攻陷VMM,此VMM上運行的所有虛擬機以及將來可能遷入到此VMM上的虛擬機都會被攻陷。在Xen平臺上就曾經多次曝出整數溢出漏洞,這些漏洞都有可能導致整個VMM被攻擊者所完全控制,從而造成安全威脅。

三. 現有幾種方法的缺點和局限性

1)動態遷移中數據平面的攻擊方法和動態遷移中遷移模塊的攻擊方法只是針對數據平面和遷移模塊進行攻擊演示,但是一般的云平臺的數據遷移都是經過加密的,因此數據平面攻擊不會奏效,而針對遷移模塊進行攻擊需要依靠遷移模塊的安全漏洞才能完成,隨著云平臺軟件版本的不斷提供,現有的安全漏洞會被不斷修復,從而導致無安全漏洞可用,針對遷移模塊的攻擊方法也就無法實現。

2)現有的動態遷移中控制平面的攻擊方法,只是提出了大概概念,缺乏具體的實施方法,因此對實踐中的云平臺控制平面安全加固指導作用不大。

目前云環境下的虛擬機動態遷移安全問題,主要分為控制平面安全、數據平面安全和遷移模塊安全三類。現有的方案主要針對數據平面安全和遷移模塊安全進行了安全防護,缺乏對控制平面安全的分析,該領域有待進一步研究。

博文出處:http://blog.csdn.net/hsluoyc/article/details/45724757
 

責任編輯:Ophira 來源: 羅楊的博客
相關推薦

2013-11-25 09:37:03

虛擬機實時遷移

2017-09-14 10:11:24

OpenStack虛擬機過程分析

2015-04-28 08:11:27

2015-11-23 17:38:11

2013-09-05 09:42:06

2010-07-26 09:02:38

2013-07-17 09:32:58

2011-12-12 09:08:48

OpenStack虛擬機監控

2018-07-10 15:10:50

OpenStack虛擬機metadata

2011-08-08 10:29:08

2014-02-21 11:20:34

KVMXen虛擬機

2013-06-13 09:54:21

虛擬機虛擬機遷移

2013-06-13 10:14:41

虛擬機虛擬機遷移

2009-01-07 17:55:23

2012-08-21 10:17:04

2010-08-30 10:17:00

虛擬機在線遷移

2010-10-09 11:28:38

虛擬機共享存儲限制

2010-08-30 10:11:25

XenKVM虛擬機遷移

2010-10-13 10:21:37

物理機虛擬機遷移

2019-09-02 15:01:18

點贊
收藏

51CTO技術棧公眾號

国产尤物91| 久久这里都是精品| 亚洲精品中文字幕有码专区| 日韩美女一级视频| 国产精品久久久久久久久图文区| 少妇av一区二区三区无码| 国产偷人视频免费| 日本一区二区高清| 国产精品一区二区三区免费| 成人影院免费观看| 久久天堂久久| 亚洲欧美在线磁力| 888av在线视频| 日韩精品一区在线| 国产精品四虎| 色诱视频网站一区| 在线免费看黄色| 一区二区国产视频| 全部孕妇毛片丰满孕妇孕| 综合网在线视频| 日本18视频网站| 亚洲va韩国va欧美va| 欧美色视频免费| 欧美精品v国产精品v日韩精品| 精品176二区| 欧美精品一区二区精品网| 91福利在线免费| 亚洲人成网站777色婷婷| 青青伊人久久| 91国产视频在线播放| 欧美日韩在线观看视频小说| 国产在线98福利播放视频| 亚洲精品97| 欧美激情国产日韩| 污污的网站18| 91蜜桃视频在线| 欧美婷婷精品激情| 亚洲一区二区三区中文字幕 | 国产精品小说在线| 99精品综合| 99久热re在线精品996热视频| 国产日韩欧美高清免费| 亚洲春色在线| 国产成人亚洲综合a∨婷婷图片| 国产视频九色蝌蚪| 国产精品电影一区二区| 欧洲毛片在线| 精品国产乱码久久久久久蜜臀 | jazzjazz国产精品久久| 日本免费一区二区三区视频观看| 亚洲国产一区二区在线观看 | 向日葵污视频在线观看| 午夜精品视频在线观看| 午夜伦理在线视频| 久久人人爽人人爽人人片亚洲| 中文字幕精品影院| 九九99久久| 成人午夜大片免费观看| 亚洲精品第一国产综合野草社区| 欧美福利视频导航| 99精品美女视频在线观看热舞| 国产精品色婷婷视频| 久热国产精品| 亚洲欧美久久久久| 欧美美女黄视频| 国产精品视频一区二区三区| 91在线|亚洲| 不卡在线观看av| 日本福利在线观看| 日韩在线视频一区| 欧美午夜a级限制福利片| 欧美一区二区黄色| 成人免费毛片嘿嘿连载视频…| 国产精品永久免费| 国产乱码字幕精品高清av| 写真片福利在线播放| 精品视频—区二区三区免费| 亚洲精品成人a8198a| 99久久久久国产精品| 69sex久久精品国产麻豆| 亚洲制服欧美另类| 六十路精品视频| 91麻豆文化传媒在线观看| 久草视频在线看| 久久久精品免费视频| 悠悠资源网久久精品| 成人免费在线小视频| 欧美人狂配大交3d怪物一区| 国产精品一区二区三区四区在线观看 | 日本丰满少妇黄大片在线观看| 一区二区激情小说| sis001欧美| 国产欧美日韩一区二区三区| 欧美国产一区在线| 色是在线视频| 国产精品福利视频| 亚洲伊人伊色伊影伊综合网| 日本久久一区| 性欧美videosex高清少妇| 亚洲v中文字幕| 精品国产亚洲一区二区三区大结局 | 久久久久久影视| 麻豆福利在线观看| 亚洲a∨日韩av高清在线观看| 欧美激情一区二区三区在线| 日本成人片在线| 亚洲日本精品| 欧美久久免费观看| 永久亚洲成a人片777777| 成人性生交大片免费看视频r| 精品国产一区二区三区久久狼黑人| 日韩电影在线观看电影| 97视频免费看| 国产69精品久久久久777| 午夜小视频在线观看| 国产女主播一区二区| 午夜电影网亚洲视频| 黑丝美女一区二区| a√免费观看在线网址www| 久久久99免费视频| 国产白丝精品91爽爽久久| 午夜欧美激情| 手机看片日韩国产| 亚洲精品乱码久久久久久金桔影视| 久久国产66| 在线h片观看| 三区精品视频观看| 日韩午夜av电影| 乱码第一页成人| 黄视频网站在线| 欧美日韩国产一二| 日韩欧美成人午夜| 琪琪一区二区三区| 色一区二区三区| 久久亚洲国产成人精品无码区| 国产香蕉97碰碰久久人人| 成人亚洲精品久久久久软件| 456亚洲精品成人影院| 久久精品国产sm调教网站演员| 色哟哟入口国产精品| 久久综合久久久久88| 视频一区日韩精品| 美女xx视频| 国产精品一区二区三区在线播放 | 岛国视频午夜一区免费在线观看| 九一成人免费视频| 亚洲夫妻av| 亚洲最大成人免费视频| 精品视频1区2区| 男女男精品视频网| 成人一级视频| 在线观看av网页| 国产精品久久久久久久久 | 99re99| 91人人爽人人爽人人精88v| 欧美亚洲日本一区| 日韩综合小视频| 国产成人久久精品麻豆二区| 久久精品网站视频| 国产精品久久久久免费a∨大胸| 日韩欧美在线观看| 免费美女久久99| 99精品国产九九国产精品| 啊啊啊好爽视频| 国产欧美一区二区视频 | 久久aⅴ国产紧身牛仔裤| 成人女同在线观看| 无码专区aaaaaa免费视频| 欧美激情影音先锋| 久久国产免费看| 亚洲国产精品欧美一二99| 一区二区三区四区五区精品| 国产精品入口免费软件| 国产成人av在线| 欧美精品777| 国产乱淫av一区二区三区| av日韩在线播放| 久草视频视频在线播放| 正在播放精油久久| 久久久久亚洲精品成人网小说| 日韩欧美黄色动漫| 国产精品资源在线| 日韩88av| ww久久综合久中文字幕| 久草在线资源视频在线观看| 欧美视频小说| 久久久噜噜噜久久久| 欧美亚洲一区二区在线| av一二三不卡影片| 综合视频在线| 日韩中文在线播放| 欧美日本韩国一区二区| 亚洲 自拍 另类小说综合图区| 91热福利电影| 欧美成在线视频| 日韩视频在线永久播放| 一区二区三区精品久久久| 国产精品自拍网站| 欧美日韩国产探花| 久久久精品国产**网站|