Hallo Leute,
ich habe eine kurze Frage und suche Dokus zu diesem Thema. Ich möchte an unserem ESX einen virtuellen Switch für MZ und DMZ erstellen.
Unser Leasingvertrag der phy. Maschine läuft aus und ich möchte unseren beiden SLES Server virtualisieren. An den ESX hängt der virt. Switch für Vmotion, interne prod. LAN und iSCSI.
Gibt es da für die vmnics etwas zu beachten die an den MZ und DMZ vSwitches hängen?
Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!
Firewall als Gast
-
McStarfighter
- Experte
- Beiträge: 1519
- Registriert: 25.04.2005, 17:20
- Wohnort: Wiesbaden
-
McStarfighter
- Experte
- Beiträge: 1519
- Registriert: 25.04.2005, 17:20
- Wohnort: Wiesbaden
minimike hat geschrieben:Also ich würde das mit Solaris, xVM Server und Crossbow machen. Linuxlösungen mit dummen Switch wie XEN und ESX sie bereitstellen wären mir nicht sicher genug. Allerdings du benutzt SuSEFirewall. Bei solch einer niedrigen Sicherheitsstufe wäre eine virtualisierte Firewall relativ egal
Dann würde ich dann doch lieber zu einer Hardwarebüchse tendieren. Mit Solaris, xVM Server und Crossbow hab ich null Erfahrung.
Aber warum ist eine Linuxkiste mit IPTables(SUSEFW2) eine niedrige Sicherheitsstufe? Und meinst du das in Verbindung mit einem ESX Server wenn man das ganze virtualsiert?
Zudem eine Firewall virtualisiert ein mittleres Target darstellt. Darum würde ich auch niemals einen KDC Server virtualisieren. Und wenn die Hardware noch so Idled. Es gibt genug Tools um aus XEN oder ESX auszubüchsen. Ich erwähne immer gerne die legendäre Blue Pill von Joanna Rutkowska. Die Frau hat so ziemlich die gemeinsten Hacks drauf. Und mit einem dummen Switch gibt man dem geneigten Angreifer schon mal was nettes in die Hand.
- Tschoergez
- Moderator
- Beiträge: 3476
- Registriert: 23.02.2005, 09:14
- Wohnort: Burgberg im Allgäu
- Kontaktdaten:
minimike hat geschrieben:Zudem eine Firewall virtualisiert ein mittleres Target darstellt. Darum würde ich niemals einen KDC Server virtualisieren. Und wen die Hardware noch so Idled. Es gibt genug Tools um aus XEN oder ESX auszubüchsen. Ich erwähne immer gerne die legendäre Blue Pill von Joanna Rutkowska. Die Frau hat so ziemlich die gemeinsten Hacks drauf. Und mit einem dummen Switch gibt man dem geneigten Angreifer schon mal was nettes in die Hand.
eigentlich OT, aber: Da muss ich doch mal einhaken: Was hat die Bluepill mit security vom ESX zu tun?
Ausbrechen aus einer VM geht mit der bluepill nicht (da gibts andere Methoden, meist bugs in den shard folders (beim ESX nicht) oder durch fehler in der SVGA-Emulation)...
Andersrum: Wenn Du nen ESX-server hast, bringt der bluepill-angriff nix, denn virtualisierungen lassen sich nicht ineinander stapeln.
Zur Referenz der link zum original-vortrag:
http://blackhat.com/presentations/bh-us ... kowska.pdf
bei virtuellen Firewalls zwischen versch. vSwitches hat man prinzipiell die gleiche sicherheit wie bei physikalischen Systemen (von evtl. ESX-Bugs mal abgesehen). ABER: es ist fehleranfälliger für menschliches Versagen: Es ist einfacher, bei der auswahl der netzwerkkarte für ne VM den falschen port auszuwählen aus Versehen, als aus versehen ein physk. netzwerkkabel in den falschen switch zu stecken.
ähnliche diskussionen ergeben sich auch, wenn man im netzwerk überlegt, die DMZ "nur" durch VLANs und nicht durch phys. getrennte geräte abzutrennen.
viele grüße,
jörg
-
irix
- King of the Hill
- Beiträge: 13063
- Registriert: 02.08.2008, 15:06
- Wohnort: Hannover/Wuerzburg
- Kontaktdaten:
Wie haben hier fuer unsere Kunden und uns virtuelle Firewalls welche die internen Netze weiter unterteilen. Einen Grossteil der verwendeten Funktionalitaet koennte sich wahrscheinlich mit VMware Zones (WALL) abbilden lassen.
Davon unberuehrt ist die Eingangsfirewall welche physikalisch ist. Was im kommen ist sind Applikationfirewall welche als virtuelle Appliance daher kommen.
Gruss
Joerg
Davon unberuehrt ist die Eingangsfirewall welche physikalisch ist. Was im kommen ist sind Applikationfirewall welche als virtuelle Appliance daher kommen.
Gruss
Joerg
Wer ist online?
Mitglieder in diesem Forum: 0 Mitglieder und 4 Gäste
