仮想化ホストにサービスの実行を許可する必要がありますか?


10

最近、実行している小さな会社用に仮想化サーバーをセットアップしました。このサーバーは、開発、テストなどに使用されるいくつかの仮想マシンを実行します...

私のビジネスパートナーは離れた場所から作業しているため、仮想化ホストにVPNサーバーをインストールして、彼が会社のサービスに安全にアクセスできるようにしました。また、仮想化ホストにもデータのバックアップを行うためにバキュラをインストールしました。

そうすることをお勧めしますか、または良い習慣ですか、またはバックアップとVPNを行うためにもう1つの仮想マシンを作成する必要がありますか?ホスト自体でこれらのサービスを実行することは悪い考えですか?はいの場合、なぜですか?

回答:


9

仮想化ホストは、最も安全なマシンでなければなりません。最も安全なマシンは、ネットワークにまったく接続されていないマシンです;-)

それを念頭に置いて、パブリックインターフェイスでサービスを提供しないことが最善です。そこにはIPも必要ありません(VMのブリッジはレイヤー2です)。

VMホストをDMZと考えてください。そこへのトラフィックは禁止されており、問題は発生していません。

だからあなたの例では:

  • VNC:悪い-これは着信サービスです
  • バックアップ:問題ありません-セッションはここから外部に開始されます

しかし、それでも-VM-hostでRAM / CPU / IOを消費しないサービスのみを実行する必要があります-そうでなければ、VMはリソースの不足に悩まされます。


あなたがこれらの事実を指摘した今、私はあなたの見解を共有すると言っておかなければなりません。VPNとバックアップサービスを別のVMに配置すると、将来の移行が容易になります(必要な場合)。サーバーに簡単にアクセスできないため、内部ネットワークでのアクセス用にNICを1つだけ構成します。他のNICSはブリッジモードになります。ありがとう!
ジョルダーノ

5

VPN機能をハードウェアベースのファイアウォールまたは個別のデバイスに分離することをお勧めします...たとえば、サーバーがダウンした場合はどうなりますか?

しかし、その代わりに、既存の仮想化ホストをVPNの終端として使用することが可能です。バックアップも必ずしも問題ではありません。

これは小さなセットアップのように聞こえます(どのような種類のハードウェアを使用していますか?)が、質問がある場合は、いくつかの予約がありますか?なぜあなたはそれは良い考えではないかもしれないと思いますか?


2基のプロセッサーと32 GBのRAMを備えた、非常に強力なDell PowerEdge T410を使用しています。十分に構成されていないシステムに侵入するのにほとんど時間がかからないことを知っているので、私の懸念はよりセキュリティ側にあります^^このトピックについて明確な答えが得られなかったため、質問することにしました。
Giordano

3
@Giordano彼が主張している点は、そのサーバーが何らかの理由(ハードウェアの問題、電源の問題)で再起動し、正常に復帰しない場合、リモートでトラブルシューティングを行うことが不可能になるということです。VPNがファイアウォールなどのデバイス上にある場合は、DRACに接続して実行することができます。
MDMarra 2012年

非常に真実であり、別の非常に良い点です。現在、私はサーバー(同じ建物内にあります)へのアクセスに大きな問題はありませんが、VPN用のデバイスを購入することは間違いなく良いことです。これを指摘してくれてありがとう。
Giordano
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.