精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

威脅隔離!用SELinux保護(hù)虛擬化

譯文
安全 網(wǎng)站安全
虛擬化被認(rèn)為是計算機技術(shù)發(fā)展史中的一次技術(shù)革命,它在資源分配,系統(tǒng)管理,電力和制冷成本節(jié)省,按需擴大或收縮資源等方面表現(xiàn)出極大的優(yōu)勢,雖然人人都在談虛擬化,人人都準(zhǔn)備用上虛擬化,但一直伴隨虛擬化揮之不去的陰影 - 安全問題 - 又讓無數(shù)人望而卻步。

【51CTO.com獨家翻譯】虛擬化被認(rèn)為是計算機技術(shù)發(fā)展史中的一次技術(shù)革命,它在資源分配,系統(tǒng)管理,電力和制冷成本節(jié)省,按需擴大或收縮資源等方面表現(xiàn)出極大的優(yōu)勢,雖然人人都在談虛擬化,人人都準(zhǔn)備用上虛擬化,但一直伴隨虛擬化揮之不去的陰影 - 安全問題 - 又讓無數(shù)人望而卻步。

虛擬化安全性如何?

當(dāng)攻擊者攻破虛擬機,接管了虛擬機的所有控制權(quán)后會發(fā)生什么?如果系統(tǒng)管理程序(Hypervisor)存在bug又會發(fā)生什么?

在未虛擬化之前,我們隔離了服務(wù)器,攻擊者攻破一臺服務(wù)器后,他只能控制那一臺服務(wù)器,這時攻擊者必須采取網(wǎng)絡(luò)攻擊,攻擊網(wǎng)絡(luò)內(nèi)的其它服務(wù)器,才有可能拿到其它服務(wù)器的控制權(quán)。系統(tǒng)管理員有很多工具檢測和保護(hù)網(wǎng)絡(luò)攻擊,如防火墻,網(wǎng)絡(luò)流量分析工具,入侵檢測工具等。

虛擬化后,在同一臺物理主機上運行了多個服務(wù)(應(yīng)用程序),如果虛擬機被攻破,攻擊者只需要破壞系統(tǒng)管理程序,就可以達(dá)到破壞所有服務(wù)的目的。如果系統(tǒng)管理程序存在漏洞,攻擊者可以接管主機上托管的所有虛擬機,甚至可以向主機能直接訪問的虛擬機鏡像寫入惡意代碼。

聽起來非??植腊?,現(xiàn)在的問題是如果真發(fā)生這種情況時該如何處置,攻擊者對系統(tǒng)管理程序的漏洞興趣越來越濃,前不久Xen系統(tǒng)管理程序就已經(jīng)被攻破了。——51CTO王文文:VMware的產(chǎn)品中同樣出現(xiàn)過類似問題,而現(xiàn)在他們已經(jīng)在采用RSA的身份認(rèn)證技術(shù)來緩解虛擬數(shù)據(jù)中心威脅了。那如果不使用身份認(rèn)證技術(shù)的話,我們看看本文中SELinux的保護(hù)方式。

現(xiàn)在我們來看看Fedora 11中的libvirtd/qemu/kvm,libvirtd啟動所有虛擬機,所有虛擬機都以獨立的進(jìn)程運行,虛擬鏡像被保存為一個文件或類似邏輯卷和iSCSI目標(biāo)的設(shè)備。

SELinux真的有用么?

SELinux標(biāo)記進(jìn)程,文件和設(shè)備,同時負(fù)責(zé)定義被標(biāo)記進(jìn)程,文件和設(shè)備之間互操作的規(guī)則,通過SELinux可以減小系統(tǒng)管理程序漏洞引起的影響范圍。

如果你閱讀過Xen漏洞文檔,你一定知道如何繞過RHEL 5中SELinux保護(hù)機制,攻擊者知道標(biāo)記為xend_t的xen進(jìn)程可以讀/寫所有用fixed_disk_device_t標(biāo)記的固定磁盤,通過寫物理磁盤,攻擊者可以繞過SELinux的限制。我給RHEL 5上的Xen編寫策略時,最初要求管理員將Xen鏡像設(shè)備卷標(biāo)記為xen_image_t,Xen開發(fā)人員認(rèn)為這對管理員的管理來說太困難了,可能會導(dǎo)致許多故障,我們沒有時間制作管理工具使其自動化,大家都認(rèn)為在這個例子中可用性比安全更重要,我不得不同意他們的意見。

在Fedora 11中,James Morris,Daniel Berrange和我以及其它共事者給libvirt增加了SELinux支持,形成了sVirt,我們給libvirt增加了一個插件架構(gòu),默認(rèn)啟用了SELinux保護(hù),理論上你可以使用其它安全架構(gòu)。libvirt動態(tài)地標(biāo)記鏡像文件,并用正確的標(biāo)記啟動虛擬機,管理員不必記住給鏡像文件和設(shè)備設(shè)置的標(biāo)記,在F11中,默認(rèn)所有虛擬機都使用svirt_t type類型標(biāo)記,所有鏡像文件都使用svirt_image_t類型標(biāo)記。

SELinux策略規(guī)定svirt_t進(jìn)程可以讀/寫svirt_image_t文件和設(shè)備。

這種保護(hù)允許我們保護(hù)主機不受任何虛擬機的侵害,虛擬機只能與正確標(biāo)記的文件和設(shè)備交互,被攻破的虛擬機不能訪問我的home目錄,即使虛擬機以root權(quán)限運行。

但這種類型的保護(hù)不能阻止一個虛擬機攻擊另一個虛擬機,我們需要一種方法使用相同的類型標(biāo)記域和鏡像文件,與此同時,停掉虛擬機1,以svirt_t類型運行,攻擊虛擬機2,虛擬機2也將以svirt_t類型運行。

多類別安全(Multi Category Security,MCS)保護(hù)

我們在開發(fā)RHEL 5時,我們增加了MCS支持,包括給SELinux上下文增加第四個字段。

最開始在RHEL 4中,SELinux上下文只有三個字段:“用戶:角色:類型”,在RHEL 5中,SELinux上下文字段增加到四個:“用戶:角色:類型:MLS”,例如,home目錄中的文件可能被標(biāo)記為system_u:system_r:user_home_t:TopSecretRecipe,MLS標(biāo)記定義了一個敏感級別(s0-s15)和數(shù)據(jù)分類(c0.c1023),這個例子中的TopSecretRecipe是類似s15:c0.c36這樣的字段的人文翻譯,MLS標(biāo)記允許MLS機器不僅可以基于它的使用者標(biāo)記文件,在這個例子中是user_home_t,也可以根據(jù)敏感性和內(nèi)容的本身屬性進(jìn)行標(biāo)記,如TopSecretRecipe。

這個字段僅在MLS策略中使用,我們嘗試在默認(rèn)策略(targeted)中使用它,只定義一個敏感級別(s0),允許管理員定義分類,我們把它叫做多分類安全(MCS),旨在讓管理員和用戶可以基于文件內(nèi)容的自身屬性進(jìn)行標(biāo)記,如system_u:object_r:database_t:PatientRecord可能是一個包含病人記錄的數(shù)據(jù)庫,遺憾的是,由于種種原因,MCS未被廣泛使用。

但我們在開發(fā)sVirt時,我們認(rèn)識到可以使用MCS隔離兩個相同SELinux類型(svirt_t)的虛擬機,我們設(shè)計libvirt分配一個不同的隨機選擇的MCS標(biāo)記給每個虛擬機及其關(guān)聯(lián)的虛擬鏡像,libvirt保證它選擇的MCS字段的唯一性,SELinux阻止以不同MCS字段運行的虛擬機互操作,這樣就保證了虛擬機不會相互攻擊。

例如,libvirt用下面這些標(biāo)記創(chuàng)建兩個虛擬鏡像:

SELinux阻止虛擬機1(system_u:system_r:svirt_t:s0:c0,c10)訪問虛擬機2的鏡像文件(system_u:object_r:svirt_image_t:s0:c101,c230),因此這兩個虛擬機不能互相攻擊。

下面是libvirt指定的標(biāo)記:

我們也給sVirt增加了靜態(tài)標(biāo)記的功能,靜態(tài)標(biāo)記允許管理員為虛擬機選擇一個特殊的標(biāo)記,包括MCS/MLS字段,虛擬機將總是以這個標(biāo)記啟動,運行靜態(tài)虛擬機的管理員負(fù)責(zé)給鏡像文件設(shè)置正確的標(biāo)記,libvirt永遠(yuǎn)不會修改靜態(tài)虛擬機上下文的標(biāo)記,它允許sVirt組件在MLS環(huán)境下運行,你可以在一個libvirt系統(tǒng)上以不同敏感級運行多個虛擬機。

【51CTO.COM 獨家翻譯,轉(zhuǎn)載請注明出處及作者!】

【編輯推薦】

  1. 從虛擬化和云計算解析IT安全的兩大疑惑
  2. 虛擬化安全焦點:四問虛擬防火墻
責(zé)任編輯:許鳳麗 來源: 51CTO.com
相關(guān)推薦

2022-03-02 10:13:01

SELinux開源

2011-09-20 09:51:13

2015-06-10 10:20:58

2011-02-16 14:49:17

虛擬機

2022-02-14 18:41:59

物理隔離內(nèi)網(wǎng)安全網(wǎng)絡(luò)安全

2012-08-27 09:44:26

2009-10-27 09:26:02

2013-12-25 11:42:38

2022-08-08 09:12:04

Wazuh虛擬化開源

2023-06-12 15:04:40

2009-08-08 21:37:13

政策法規(guī)立法賬戶安全

2018-07-31 15:47:11

2013-03-07 10:09:15

2012-02-21 09:45:03

虛擬化虛擬化環(huán)境服務(wù)器

2014-12-22 17:22:26

虛擬化桌面

2018-05-29 16:00:51

2011-05-12 11:10:15

虛擬桌面

2011-09-20 09:15:11

2012-05-21 10:16:53

2017-05-02 09:35:37

點贊
收藏

51CTO技術(shù)棧公眾號

国产免费嫩草影院| 三年中国国语在线播放免费| 丰满大乳国产精品| 国产精品综合| 国产一区二区三区免费视频| 999这里有精品| xxx在线免费观看| 国产午夜精品福利| 91久久精品美女| 日韩三级免费看| 日韩久久精品网| 精品久久久久久久久久久久包黑料 | 久久久久久久久久电影| 成人性生交大片免费看视频直播| 国产亚洲成人av| 欧美在线观看视频一区| 精品噜噜噜噜久久久久久久久试看| 国产在线青青草| caoporn免费在线视频| 久久尤物电影视频在线观看| 亚洲综合在线播放| 波多野结衣网站| 在线精品在线| 久久国产精品久久久| 亚洲欧洲久久久| 综合激情网...| 欧美色图天堂网| 欧美丰满熟妇bbbbbb百度| 成人欧美在线| 中文字幕中文字幕在线一区| 久久综合一区| 欧美一区二区三区黄片| 国产一区二区伦理| 国产精品一区二区久久精品| 免费看毛片网站| 在线欧美不卡| 欧美精品videofree1080p| www.黄色com| jizzjizz欧美69巨大| 精品亚洲一区二区| 超碰男人的天堂| 亚洲国产欧美国产第一区| 在线观看欧美黄色| 国产一区亚洲二区三区| а√天堂8资源中文在线| 一区二区三区影院| 国产精品av免费观看| 欧美一区二区三区| 中文字幕在线播放不卡一区| 亚洲第一综合| eeuss影院在线播放| 国产亚洲成aⅴ人片在线观看| 乱色588欧美| 天堂av网在线| 久久久久久夜精品精品免费| 久久综合久久久| 美国成人毛片| 国产三级精品三级| 欧美日韩精品免费观看视一区二区| 丰满人妻熟女aⅴ一区| 国产成人av电影在线| 国产成人av一区二区三区| 亚洲精品久久久久久久久久| 国产.欧美.日韩| 国产精品麻豆免费版| 亚洲av无码一区二区乱子伦| 丁香桃色午夜亚洲一区二区三区| 成人精品水蜜桃| 手机看片1024日韩| 久久中文字幕电影| 色综合久久av| 黄色网在线免费看| 亚洲国产中文字幕| 1024av视频| 免费在线成人激情电影| 91精品欧美福利在线观看| 国产精品久久久久野外| 精品午夜电影| 亚洲人成电影网站色| 男人的天堂av网| 国产精品久久久乱弄| 久久精品视频免费播放| 欧美色图一区二区| 亚洲伊人网站| 国产精品欧美日韩| 超碰免费在线97| 99麻豆久久久国产精品免费优播| 茄子视频成人在线观看 | 亚洲xxxx2d动漫1| 懂色av色香蕉一区二区蜜桃| 精品国产sm最大网站| xxxx日本免费| 自拍偷拍欧美专区| 欧美一区二粉嫩精品国产一线天| 国产美女www| 国产精品18久久久久| 欧美激情视频一区二区三区| 精品51国产黑色丝袜高跟鞋| 亚洲成人黄色影院| 99视频在线视频| 99香蕉久久| 国产一区二区动漫| 精品一区免费观看| 蜜桃av一区二区| 国产一区二区三区黄| 欧美猛烈性xbxbxbxb| 懂色av一区二区三区| 激情五月婷婷基地| 欧美女王vk| 久久久中文字幕| 91高潮大合集爽到抽搐| 99国产精品久久久久久久久久久| 一区二区三区四区欧美日韩| 小草在线视频免费播放| 欧美精品久久一区| 欧美大波大乳巨大乳| 一区视频在线| 91在线观看免费高清完整版在线观看| 水莓100在线视频| 亚洲综合在线视频| 日韩成人av免费| 国产精品密蕾丝视频下载| 欧美精品video| 国产成人精品毛片| 国产精品国产三级国产aⅴ原创 | 日韩久久中文字幕| 国产69精品久久777的优势| 综合一区中文字幕| 91亚洲视频| 亚洲精品中文字幕av| 九九九国产视频| 国产精品一二二区| 在线不卡视频一区二区| 51一区二区三区| 亚洲三级av在线| 丰满人妻老熟妇伦人精品| 成人网在线播放| 日韩a级黄色片| 精品视频成人| 久久久国产91| 91精品人妻一区二区三区果冻| 久久精品视频一区二区三区| 欧美 国产 日本| 亚洲黄页在线观看| 欧美一区深夜视频| 免费在线视频一级不卡| 欧美日韩国产限制| 久久久无码人妻精品一区| 亚洲精品乱码久久久久久蜜桃麻豆| 99精品国产高清一区二区| xvideos国产在线视频| 6080午夜不卡| 午夜国产福利一区二区| 国产乱理伦片在线观看夜一区| 一区二区三区免费看| av在线成人| 欧美疯狂xxxx大交乱88av| 性中国古装videossex| 一区二区三区在线免费观看| 蜜臀aⅴ国产精品久久久国产老师| 国产精品红桃| 九九99玖玖| 亚洲精品一级二级| 日韩在线视频网| 国产三级按摩推拿按摩| 一区二区三区成人| 大尺度做爰床戏呻吟舒畅| 国产精品久久久久久模特| 免费电影一区| av成人免费看| 九九久久久久99精品| 丰满少妇被猛烈进入| 精品欧美一区二区三区| 成熟人妻av无码专区| 国产在线不卡视频| 加勒比成人在线| 国产一区二区三区四区五区传媒| 国产精品视频免费在线| 色呦呦在线资源| 亚洲精品视频网上网址在线观看 | 美女网站视频色| 国产iv一区二区三区| aa在线观看视频| av资源久久| 国产精品免费看一区二区三区| 在线观看v片| 久久精品电影网站| 污污网站在线免费观看| 欧美系列一区二区| 国产精品美女毛片真酒店| 久久精品夜夜夜夜久久| 欧洲在线免费视频| 亚洲综合日韩| 日韩国产精品毛片| 亚洲精品国产精品粉嫩| 91情侣偷在线精品国产| 中文字幕在线看片| 美女福利视频一区| 免费a级毛片在线观看| 欧美一区二区三区视频| 免费看日批视频| 樱桃国产成人精品视频| 亚洲av成人无码久久精品| 国产成人在线视频免费播放| 国产v亚洲v天堂无码久久久| 久久一区亚洲| 91精品国产高清久久久久久91| 国产小视频在线播放| 日韩精品最新网址| 性高潮视频在线观看| 亚洲电影一区二区| 中文字幕资源站| 久久免费视频一区| yjizz视频| 国产在线精品一区二区夜色| 日韩中文字幕免费在线| 亚洲激情午夜| 成人国产在线看| 日本一区二区在线看| 麻豆传媒一区| 97青娱国产盛宴精品视频| 国产精品网站大全| 免费成人直播| 26uuu国产精品视频| 丝袜美女在线观看| 久久影院模特热| 日本www在线观看| 中国人与牲禽动交精品| 四虎影视在线播放| 亚洲精品国产精品乱码不99按摩| 成人av一区二区三区在线观看| 欧美日韩精品专区| 波多野结衣在线观看视频| 欧美日韩在线影院| 奇米影视第四色777| 亚洲午夜日本在线观看| 欧产日产国产v| 亚洲欧美激情在线| 亚洲欧美精品aaaaaa片| 中文字幕视频一区| 久久国产高清视频| 最好看的中文字幕久久| 我要看一级黄色录像| 中日韩免费视频中文字幕| 黄免费在线观看| 久久精品视频在线免费观看| 色哟哟精品观看| 国产欧美一区二区精品婷婷| 久久久久无码精品国产sm果冻 | 亚洲最大福利网站| 亚洲色图综合| 69174成人网| 一区中文字幕| 99久久99| 鲁大师精品99久久久| 久久99久久精品国产| 中文字幕av一区二区三区人| 久久伦理网站| 欧美丝袜激情| 一区二区在线不卡| 欧美va天堂在线| 久久久久久久9| 国产精品毛片| 亚洲成人av免费看| 捆绑调教美女网站视频一区| 亚洲欧美日韩网站| 国产高清精品久久久久| 影音先锋黄色资源| 久久夜色精品国产噜噜av | 国产精品电影一区二区三区| 欧美大片xxxx| 亚洲电影中文字幕在线观看| 麻豆精品久久久久久久99蜜桃| 日本高清不卡aⅴ免费网站| 一区二区自拍偷拍| 日韩欧美国产高清| 免费毛片在线| 不卡中文字幕av| 在线观看涩涩| 91精品久久久久久久| 成人动漫视频| 污视频在线免费观看一区二区三区| 66视频精品| 欧美日韩在线一| 精品一区二区在线免费观看| 亚洲少妇一区二区三区| 久久精品亚洲一区二区三区浴池| 亚洲精品卡一卡二| 欧美性xxxx极品hd欧美风情| 最新国产中文字幕| 亚洲成人激情在线| 第一页在线观看| 久久久久久com| 国产a亚洲精品| 国产乱码精品一区二区三区中文 | 久久精品网站免费观看| 日本精品人妻无码77777| 欧美日韩亚洲一区二区| 97精品久久人人爽人人爽| 亚洲国产精品热久久| 免费在线午夜视频| 日本久久久久久久| 日韩成人精品| 亚洲欧美99| 在线亚洲自拍| 午夜激情影院在线观看| 久久久久久久精| 精品少妇爆乳无码av无码专区| 欧美性受极品xxxx喷水| 日韩一区二区三区不卡| 久久精品视频网站| 日本欧美一区| 蜜桃麻豆www久久国产精品| 欧美一区高清| 午夜两性免费视频| 久久亚洲精品国产精品紫薇| 91在线播放观看| 欧美色手机在线观看| 青青草娱乐在线| 欧美激情第一页xxx| 国产激情一区| 亚洲欧洲一区二区| 久久亚洲风情| 亚洲狠狠婷婷综合久久久久图片| 亚洲精品伦理在线| 国产麻豆精品一区| 日韩性生活视频| 国产精品美女午夜爽爽| 欧美性bbwbbwbbwhd| 亚洲一区欧美二区| 精品中文字幕在线播放| 亚洲成在线观看| 国产刺激高潮av| 欧美激情女人20p| 日韩一区网站| 欧美 日韩 国产精品| 国产一区二三区| 国产精品视频一区二区三 | 欧美 日韩 综合| 欧美大片在线影院| 欧美成人精品一级| 欧洲xxxxx| 国产精品香蕉一区二区三区| 美女福利视频在线观看| 欧美一区二区视频观看视频| 国产一二区在线| 亚洲一区二区中文| 欧美久久一级| 亚洲乱妇老熟女爽到高潮的片 | 中文字幕亚洲色图| 影音成人av| 一区二区三区欧美成人| 国产在线麻豆精品观看| 九九视频在线观看| 欧美精品一区二区久久久| 九色porny丨国产首页在线| 久久av免费观看| 免费永久网站黄欧美| 一道本在线观看| 欧美巨大另类极品videosbest | 欧美丝袜一区| 6080国产精品| 亚洲国产精品久久一线不卡| 人妻少妇精品无码专区| 欧美在线视频播放| 波多野结衣的一区二区三区| 成人不卡免费视频| 一区二区免费视频| 婷婷亚洲一区二区三区| 国产成人综合久久| 欧美激情偷拍自拍| 18禁一区二区三区| 欧美日韩国产综合新一区| 国产一级在线| 91网站在线看| 99热这里只有精品8| 夜夜春很很躁夜夜躁| 在线播放国产精品二区一二区四区| 青春草在线免费视频| 欧美1o一11sex性hdhd| 久久国产精品第一页| 久操免费在线视频| 亚洲美女在线看| 国产va免费精品观看精品| 97超碰在线人人| 国产欧美一区二区三区在线老狼| 国产毛片毛片毛片毛片毛片| 午夜精品福利在线观看| 欧美日韩色图| 99久久久无码国产精品性波多 | 亚洲免费视频中文字幕| 天天操天天操天天干| 国产日韩欧美成人| 亚洲国产网站| 性生交大片免费全黄| 日韩精品极品在线观看播放免费视频| 精品国产黄a∨片高清在线| 日韩日韩日韩日韩日韩| 国产精品国产三级国产有无不卡 | 99精品久久久久久|