19.11.2013 Aufrufe

Handbuch zur Serverkonfiguration für ESX - VMware

Handbuch zur Serverkonfiguration für ESX - VMware

Handbuch zur Serverkonfiguration für ESX - VMware

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Handbuch</strong> <strong>zur</strong> <strong>Serverkonfiguration</strong> <strong>für</strong> <strong>ESX</strong><br />

Sicherheit und die Virtualisierungsebene<br />

<strong>VMware</strong> hat die Virtualisierungsebene (bzw. VMkernel) <strong>für</strong> die Ausführung virtueller Maschinen entwickelt.<br />

Diese Ebene steuert die Hardware, die von den <strong>ESX</strong>-Hosts verwendet wird, und plant die Zuweisung von<br />

Hardwareressourcen an die einzelnen virtuellen Maschinen. Da VMkernel ausschließlich <strong>zur</strong> Unterstützung<br />

virtueller Maschinen verwendet wird, beschränkt sich die Schnittstelle zu VMkernel auf die API, die <strong>zur</strong> Verwaltung<br />

der virtuellen Maschinen notwendig ist.<br />

<strong>ESX</strong> bietet durch folgende Funktionen zusätzlichen Schutz <strong>für</strong> VMkernel:<br />

Memory Hardening<br />

Integrität des Kernelmoduls<br />

Der <strong>ESX</strong>-Kernel, Anwendungen im Benutzermodus und ausführbare Komponenten,<br />

z. B. Treiber und Bibliotheken, befinden sich an zufällig zugeteilten,<br />

nicht vorhersehbaren Speicheradressen. In Kombination mit dem von Mikroprozessoren<br />

bereitgestellten Schutz <strong>für</strong> nicht ausführbaren Arbeitsspeicher<br />

bietet dies Schutz gegen bösartigen Code, dem es dadurch erschwert wird,<br />

Arbeitsspeicherexploits zu verwenden, um Schwachstellen auszunutzen.<br />

Digitale Signaturen überprüfen die Integrität und Echtheit von Modulen, Treibern<br />

und Anwendungen, wenn sie vom VMkernel geladen werden. Das Signieren<br />

von Modulen hilft <strong>ESX</strong>, die Anbieter von Modulen, Treibern oder Anwendungen<br />

zu identifizieren und festzustellen, ob sie <strong>für</strong> <strong>VMware</strong> zertifiziert<br />

sind.<br />

Sicherheit und virtuelle Maschinen<br />

Virtuelle Maschinen sind die „Container“, in denen Anwendungen und Gastbetriebssysteme ausgeführt werden.<br />

Bedingt durch den Systemaufbau sind alle virtuellen Maschinen von <strong>VMware</strong> voneinander isoliert. Durch<br />

diese Isolierung können mehrere virtuelle Maschinen gleichzeitig und sicher auf der gleichen Hardware ausgeführt<br />

werden. Dabei werden sowohl der Hardwarezugriff als auch ununterbrochene Leistung garantiert.<br />

Selbst ein Benutzer mit Systemadministratorrechten <strong>für</strong> das Gastbetriebssystem der virtuellen Maschine kann<br />

diese Isolierungsebene nicht überwinden und auf andere virtuelle Maschinen zugreifen, wenn er vom <strong>ESX</strong>-<br />

Systemadministrator keine entsprechenden Rechte erhalten hat. Durch die Isolierung der virtuellen Maschinen<br />

werden bei einem Fehlschlagen eines auf einer virtuellen Maschine ausgeführten Gastbetriebssystems die<br />

anderen virtuellen Maschinen auf dem gleichen Host weiterhin ausgeführt. Fehlgeschlagen des Gastbetriebssystems<br />

hat keinen Einfluss auf Folgendes:<br />

• Den uneingeschränkten Zugriff der Benutzer auf die anderen virtuellen Maschinen<br />

• Den uneingeschränkten Zugriff der anderen virtuellen Maschinen auf die Ressourcen, die sie benötigen<br />

• Die Leistung der anderen virtuellen Maschinen<br />

Jede virtuelle Maschine ist von den anderen virtuellen Maschinen, die auf der gleichen Hardware ausgeführt<br />

werden, isoliert. Obwohl sich die virtuellen Maschinen die physischen Ressourcen wie CPU, Arbeitsspeicher<br />

und E/A-Geräte teilen, kann das Gastbetriebssystem einer einzelnen virtuellen Maschine nur die virtuellen<br />

Geräte sehen, die ihm <strong>zur</strong> Verfügung gestellt wurden (siehe Abbildung 11-2).<br />

160 <strong>VMware</strong>, Inc.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!