增强系统安全 对VSphere iSCSi启动程序验证进行修改

增强系统安全 对VSphere iSCSi启动程序验证进行修改

作者:无名 2009-08-10 18:47:23

云计算

虚拟化 如果有机会能够在不限制系统功能或者控制灵活性的情况下对VSphere iSCSi启动程序验证进行修改以增强安全性,就再好不过了。

如果有机会能够在不限制系统功能或者控制灵活性的情况下增强安全性,就再好不过了。使用VMware的VSpere 4.0中特定iSCSI启动程序验证改动可以实现该条件。

***个主要修改是VMware ESX或者ESXi主机当前可以同时使用不同iSCSI主机,即使这些iSCSI主机属于不同的管理组或者是拥有不同的验证能力。这二个主要修改是VMware ESX 4.0增强了VI 3中的iSCSI验证程序,主要是通过另外的四个不同安全级别、手动挑战-握手验证协议(CHAP:Challenge-Handshake Authentication Protocol)安全以及为多目标独立配置验证的能力实现。

匿名和验证访问

在验证级别, ESX 3.5对iSCSI目标支持两种不同类型的访问方式:匿名访问和验证访问。ESX 3.5验证访问使用挑战-握手协议。访问的实施有时候会受到限制,因为仅仅使用一个本地名字和证书密钥集合。在有多个潜在iSCSI目标的工作环境中,这种情况有可能会有问题。在这些多目标有不同验证程序的工作环境中,只有那些具有相同值的目标才可以使用。这也就是说,实际上ESX 3.5中的CHAP验证要么是对全部对象适用,要么是不起作用。

然而随着ESX 4.0的问世,VMware对iSCSI验证模式提供了进一步的灵活性。可以在iSCSI启动程序的根用户级别或者目标级别配置CHAP验证程序。在根用户级别配置证书,当然如果需要的话,也可以从目标级别继承。ESX 4.0也新增了手动CHAP验证,这在主机和iSCSI存储系统之间增加一个新安全级别。

例如,假设一个公司在企业内部使用很多不同的存储技术:这个项目用这一项技术,另外一个项目用那一项技术等;另外也假设VMware项目用到其中一项技术,但是iSCSI目标的配置却各不相同。为使用VMware以及这两种解决方案,必须对ESX 3.5的存储技术做出修改才可以使用这两项技术。

对VSphere iSCSi启动程序验证进行修改,在ESX 4.0中配置手动CHAP

为研究如何在ESX 4.0中配置手动CHAP,我使用StarWind软件公司的iSCSI存储区域网络(SAN:Storage Area Network)作为iSCSI存储系统。StarWind的iSCSI SAN解决方案是运行在Windows操作系统之上的应用程序,配置起来非常简单。我根据主要工作用途选择企业版的解决方案,因为其可以轻量级供给存储。

首先下载StarWind iSCSI SAN并安装在Windows系统上。我选择完全安装,在安全结束后启动管理界面开始进行存储系统配置。登录iSCSI连接之后,通过给连接增加一个设备来增加一个存储系统。由于我的测试环境没有足够的空间并且我希望使用轻量级供给iSCSI目标,所以我选择的是“快照和CSP设备(Snapshot and CDP device)”。同时我还确保允许多iSCSI连接,因为我在其它测试ESX主机中也要用到该设备。

对VSphere iSCSi启动程序验证进行修改,激活手动CHAP验证

修改连接许可权限,把对StarWind iSCSI SAN的CHAP验证程序添加进来,另外对ESX主机新增CHAP验证程序。因为多ESX主机将会使用这个验证程序,我也为其它主机增加CHAP验证程序。

为访问主机级别已有的iSCSI目标,可以修改ESX 4.0主机上的iSCSI软件启动程序,在ESX 4.0上配置表项中的存储系统适配器控制面板中可以进行修改。在ESX 3.5中有一个配置表项,该表能够只接受iSCSI目标的CHAP验证证书。ESX 4.0把CHAP配置工作移到一个按钮上,它不仅新增手动CHAP验证,并且增添和CHAP可以使用的安全级别相关的规则。CHAP安全设置如下表所示:

 

对VSphere iSCSi启动程序验证进行修改,需要切记的是硬件iSCSI启动程序不支持手动CHAP。

为了在主机和StarWind iSCSI SAN之间配置验证程序,我首先进入CHAP域中iSCSI目标的本地用户名和密钥进行配置,然后进入手动CHAP域中主机的本地用户名和密钥进行配置。在点击“OK”之后,系统提示是否重新扫描软件iSCSI启动程序。这样在ESX 4.0和iSCSI目标之间就成功创建了双向连接。

除了支持手动CHAP,ESX 4.0允许不同目标支持多种CHAP验证级别和不同的CHAP证书。在不太复杂的工作环境中,可以在启动程序级别配置这些设置,并且每一个目标都可以继承这些设置。正如当今的经济领域一样,当需要把简单问题逐渐复杂化时,从目前已有的系统上入手开始工作。如果能够不中断这些资源正在提供的服务而配置系统的话,最终将会更加灵活,同时也可以节省成本,这正是我在本文中提到的对Spere 4做出修改后所能提供的优点。

【编辑推荐】

  1. 在物理服务器上安装VMware ESXi
  2. 如何解决VMware ESX中出现的常见问题?
  3. 提升VMware ESX Server性能的十大技巧
  4. Vmware ESX 3.5应用部署指南
  5. NF295D2预装VMware ESX 3i软件 浪潮加速虚拟化普及

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/263355.html<

(0)
运维的头像运维
上一篇2025-05-04 12:57
下一篇 2025-05-04 12:58

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注