VMware Tools是一个可选的驱动程序和实用程序的集合,能够提高虚拟机性能,简化虚拟机管理。但是虚拟化专家对安装VMware Tools的优势是否胜过其带来的潜在安全风险这个问题存在着争论。 一方面,VMware Tools取代了很多客户操作系统专用于物理硬件的驱动程序。经过优化的驱动程序能够显著提高性能并完善相关功能(例如,在主机与虚拟机之间提供复制粘贴功能)。
但是安装VMware Tools同样给原本安全的基础设施增加了潜在的虚拟化功能脆弱点。 两位专家就运行VMware Tools的价值展开了争论:VMware Tools导致了不必要的虚拟安全风险vs.VMware Too……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
VMware Tools是一个可选的驱动程序和实用程序的集合,能够提高虚拟机性能,简化虚拟机管理。但是虚拟化专家对安装VMware Tools的优势是否胜过其带来的潜在安全风险这个问题存在着争论。
一方面,VMware Tools取代了很多客户操作系统专用于物理硬件的驱动程序。经过优化的驱动程序能够显著提高性能并完善相关功能(例如,在主机与虚拟机之间提供复制粘贴功能)。但是安装VMware Tools同样给原本安全的基础设施增加了潜在的虚拟化功能脆弱点。
两位专家就运行VMware Tools的价值展开了争论:VMware Tools导致了不必要的虚拟安全风险vs.VMware Tools激发了虚拟基础设施的潜能。
VMware Tools导致了不必要的虚拟安全风险
VMware Tools,尤其是准虚拟化驱动,经常是虚拟机被攻击的组件。正因为如此,我推荐尽可能使用客户操作系统原有的驱动,仅对虚拟机必需的功能才安装准虚拟化驱动。
准虚拟化驱动能够感知到底层的虚拟化层,因此它们能够走捷径通过驱动程序层,尤其是能够直接调用客户操作系统与虚拟机对象之间的共享内存段。但是准虚拟化驱动为虚拟基础设施增加了另一个受攻击面。从理论上讲,攻击这些驱动可能导致服务阻断(虚拟机宕机),也可能导致黑客从当前虚拟机逃逸(进入主机上的其他虚拟机)——对虚拟化来说这是一件很可怕的事儿。
从当前虚拟机逃逸(Escape-the-VM)的攻击方式已经在所有的type-2 hypervisor中取得了成功。type-2 hypervisor包括了VMware Fusion、VMware Player、VMware Workstation、VMware Server以及Microsoft Virtual Server和Oracle VirtualBox。但这种攻击方式还未能进入裸机hypervisor的其他虚拟机。裸机hypervisor包括了VMware vSphere、Citrix XenServer以及Microsoft Hyper-V。
然而,在vSphere中VMware Tools的准虚拟化驱动已经导致了一些安全问题:
- Vmxnet驱动为虚拟机提供了高速网络。但是vmxnet系列驱动允许网络数据包打乱时间戳顺序,这可能导致与其他数据包的不同步。这一缺陷导致基于TCP/IP服务的失败。导致网络服务器网络中断也就意味着中断服务。因为准虚拟化驱动导致了这一问题,因此它被认为存在虚拟化安全风险(这一问题已经被修复)。操作系统供应商提供的e1000驱动同样能够提供高速网络,因此没有必要使用准虚拟化驱动。
- 在hypervisor外部VMCI驱动用于虚拟机之间的通信(也就是虚拟机使用另一条网络路径)。目前没有应用程序使用该功能,但是启用VMCI驱动给现存的虚拟机增加了另外一个潜在的受攻击面。
- VMware的SVGA驱动是VMware Tools最易受到攻击的驱动,但是只有虚拟桌面才会用到SVGA驱动。在其他情况下客户操作系统提供的标准的SVGA驱动就能够满足要求而且可以限制虚拟机的受攻击面(攻击SVGA可能导致虚拟机宕机)。
仅在虚拟机必须使用准虚拟化驱动提供的功能时才使用它,为限制虚拟机风险,你应该尽可能地选择客户操作系统提供的驱动。
相关推荐
-
如何手动下载VMware Tools ISO映像?
VMware Tools可优化vSphere基础结构中的虚拟机。虽然它通常与ESXi主机捆绑在一起,但你还是可以通过ISO映像手动安装VMware Tools。
-
图文教程:如何在ESXi主机上部署VMware Tools 10
本文会介绍在ESXi主机上部署VMware Tools 10升级版的方法,并且为没有运行最新版VMware Tools的虚拟机提供了两种很简单的方法。
-
如果虚拟网络受到破坏,那么客户端也会受到损害,有什么预防措施呢?
有被别人问到过这个问题,我觉得在不同的虚拟机之间,要用防火墙进行隔离和防护,并确保只能处理经许可的协议。
-
用Ubuntu安装VMware tools的解决办法?
马上就要开始工作了,工作后可能会用到Linux,就提前先熟悉一下Linux操作系统。昨天从网上下载了VMwar […]