কীভাবে ESXi এ অদলবদল অক্ষম করবেন?


18

আমরা ESXi তে কয়েকটি সোলারিস / লিনাক্স ভিএম চালাচ্ছি যা খুব সংবেদনশীল এনক্রিপ্টড ডেটা ধারণ করে যা শেষ পর্যন্ত মেমরির প্রয়োজন অনুসারে ডিক্রিপ্ট হয়।

ESXi অদলবদলের ফাইলগুলি বাদ দিয়ে যা কিছু ডিক্রিপ্টড ডেটা সংরক্ষণ করতে পারে তা বাদ দিয়ে সবকিছু ঠিক আছে, কেকের উপরে চেরিটি হ'ল হোস্ট ক্রাশের ক্ষেত্রে এই ফাইলগুলি সরানো হবে না।

এই ফাইলগুলি সম্পূর্ণরূপে অক্ষম করার কোনও উপায় আছে কি?

আমরা ইতিমধ্যে প্রতি ভিএম ভিত্তিতে সম্পূর্ণ বরাদ্দ র‌্যাম ভিএমগুলিতে সংরক্ষণের চেষ্টা করেছি, তবে ফাইলগুলি এখনও তৈরি হয়।

ESXi অদলবদল সম্পূর্ণ হোস্টের জন্য বা কেবলমাত্র কিছু ভিএম-র জন্য সম্পূর্ণ অক্ষম রাখতে কী লাগবে?


আপনার ইএসএক্সআই হোস্টটি ক্র্যাশ হয়ে যাওয়ার বিষয়ে আপনি কি কেবল উদ্বিগ্ন?
ইয়েওয়াইট

1
কেন? সার্ভারে কার অ্যাক্সেস রয়েছে?
ইয়েওয়াইট

2
আমি অভদ্রতা বোঝাতে চাইছি না তবে আমি বরং প্রাথমিক প্রশ্নের দিকে মনোযোগ ফিরিয়ে দেব।
মারিয়াস বুর্জ

1
তবে @Wwite আমাদের অন্যতম ভিএমওয়্যার বিশেষজ্ঞ। তিনি অবশ্যই খুব ভাল কারণ জিজ্ঞাসা করছেন। সর্বোপরি, আপনার পরিস্থিতির সামগ্রিকতা বোঝা আপনাকে একটি ভাল উত্তর দেওয়ার জন্য গুরুত্বপূর্ণ ।
মাইকেল হ্যাম্পটন

5
এটি একটি সুরক্ষা নিরীক্ষা ছিল যা পুরো পরিস্থিতিকে ট্রিগার করেছিল, আমরা কেবল এফএসে ডিক্রিপ্টড ডেটা ফেলে / সিরিয়ালাইজড মেমরি না থাকাতে অনেক বেশি স্বাচ্ছন্দ্য বোধ করি।
মারিউস বুর্জ

উত্তর:


13

এটা একটি মজার প্রশ্ন। হাইপারভাইজার স্তরে ডেটা সুরক্ষা সম্পর্কে আমি কখনই ভাবি নি ... সাধারণত সুরক্ষা নীতি এবং কঠোর করা ওএস-নির্দিষ্ট কাজগুলির চারপাশে ঘুরে বেড়ায় (ডেমোনস, পোর্টগুলি সীমাবদ্ধ করে কোর ফাইলগুলি অক্ষম করা, ফাইল সিস্টেম মাউন্ট অপশন ইত্যাদি))

তবে কিছু দ্রুত গবেষণা করার পরে (এবং stringsসক্রিয় ভিএমওয়্যার .vswp ফাইলগুলির বিরুদ্ধে চলছে ) দেখায় যে কোনও ভিএমওয়্যার ডাটাস্টোরে থাকা .vswp ফাইলগুলি থেকে ডেটা আহরণ করা অবশ্যই সম্ভব। এই লিঙ্কটি এই জাতীয় ফাইলগুলির জীবনকাল ব্যাখ্যা করতে সহায়তা করে।

আপনার ক্ষেত্রে, আমি মনে করি আপনার পদ্ধতির সুরক্ষা নীতি এবং প্রয়োজনীয়তা নির্ধারিত হতে চলেছে। ফিনান্স এবং অডিটগুলি নিয়ে আমার অভিজ্ঞতা করার ক্ষেত্রে, আমি মনে করি যে কোনও গ্রহণযোগ্য পদ্ধতি হোস্ট সার্ভারে সীমাবদ্ধ / নিরাপদ অ্যাক্সেস হবে। মনে রাখবেন যে ডিফল্টরূপে, আপনার ESXi হোস্টের এসএসএইচ বা কনসোল অ্যাক্সেস সক্ষম নেই। এই বৈশিষ্ট্যগুলি সক্ষম করা vCenter এ একটি ইভেন্ট / সতর্কতা ছুঁড়ে দেয় যা ম্যানুয়ালি ওভাররাইড করা প্রয়োজন , সুতরাং অনুমান করা হয় যে অডিটিং অ্যাক্সেস এই তথ্যের অ্যাক্সেস নিয়ন্ত্রণের সর্বোত্তম উপায়।

কার সার্ভারে অ্যাক্সেস থাকতে পারে তা নিয়ে যদি উদ্বেগ থাকে তবে প্রশাসনিক সমস্যার কোনও প্রযুক্তিগত সমাধান নাও হতে পারে। যদিও .vswp ফাইলগুলির ব্যবহার সীমিত করার উপায় আছে কিনা তা দেখার জন্য আমি অন্য কিছু উত্স পরীক্ষা করব।

--edit--

আপনি অতিথি র‍্যামের সমস্ত সংরক্ষণ করতে পারেন। আপনি VMWare এর কোন সংস্করণটি ব্যবহার করছেন তা নির্দিষ্ট করে না, তবে আমার 5.1 ইনস্টলেশনগুলিতে সমস্ত অতিথি স্মৃতি সংরক্ষণ করার বিকল্প রয়েছে । এই বিকল্পটি সক্ষম করা ভার্চুয়াল মেশিনে বরাদ্দ র‌্যামের আকারের চেয়ে এক শূন্য দৈর্ঘ্যের .vswp ফাইল তৈরি করে । Vmx - *। Vswp ফাইলের দিকে কোনও মনোযোগ দিন না। এটি ESXi 5.x এ নতুন , এবং এটি অতিথির অপারেটিং সিস্টেম মেমরি চাপের সাথে সম্পর্কিত নয় (এটি ভিএমএক্স প্রক্রিয়া হিপ, অতিথি পেরিফেরিয়াল এবং পরিচালনা এজেন্টগুলির জন্য)। এছাড়াও, vmx - *। Vswp ফাইলগুলি সেট করে অক্ষম করা যায় ।sched.swap.vmxSwapEnabledFALSE

আমি মনে করি এটি আপনাকে যা চাইবে তা দেবে।

এখানে চিত্র বর্ণনা লিখুন


কোনও স্মৃতি সংরক্ষণ নেই (ডিফল্ট):

root@deore:/volumes/vol2/staging/Test_Bed# ls -al | grep vswp
-rw------- 1 nfs  nobody  3221225472 Dec 23 13:31 Test_Bed-ad493981.vswp
-rw------- 1 nfs  nobody   115343360 Dec 23 13:31 vmx-Test_Bed-2907257217-1.vswp

লক-ইন মেমরি রিজার্ভেশন সহ:

root@deore:/volumes/vol2/staging/Test_Bed# ls -al | grep vswp
-rw------- 1 nfs  nobody           0 Dec 23 13:38 Test_Bed-ad493981.vswp
-rw------- 1 nfs  nobody   115343360 Dec 23 13:38 vmx-Test_Bed-2907257217-1.vswp

1
একটি তাত্ত্বিক দৃশ্যের সাথে ইভেন্টের একটি স্ট্রিং জড়িত থাকে (সর্বদা হিসাবে), হোস্ট ক্র্যাশ করে বলে, এইচডিডিগুলি প্রতিস্থাপন করা হয়, এইচডিডিগুলিতে এই জাতীয় স্ব্যাপ ফাইলগুলিতে ডিক্রিপ্ট করা ডেটা থাকতে পারে (বেশিরভাগ অজানা), ভুল হাতে চলে যায় কারণ বেশিরভাগ তথ্য মনে করে তাদের উপর যে সংবেদনশীল নয় (সংবেদনশীল ডেটা অন্যান্য এইচডিডি, এনক্রিপ্ট করা আছে)।
মারিউস বুর্জ

@ মারিয়াসবার্জ উপরের সম্পাদনাগুলি দেখুন।
ইয়েভাইট

আমরা ভিএমএক্স - *। Vswp ফাইলগুলি থেকে মুক্তি পেতে পারি না, তবে এখন আপনি বলেছিলেন যে তারা সেগুলি নয় যা আমরা ভেবেছিলাম সেগুলি, আমাদের পুরো জিনিসটির দিকে অন্য নজর দেওয়া দরকার। আমি আমার 5.1 টেস্ট মেশিনে @ বাড়িতে নিশ্চিত করতে পারি যে মানক vswp ফাইলটি 0 কেবি দিয়ে তৈরি করা হয়েছে।
মারিউস বুর্জ

1
@ মারিয়াসবার্জ vmx vswp ফাইলগুলি sched.swap.vmxSwapEnabledপরামিতি দ্বারা নিয়ন্ত্রিত হয় । তারা অক্ষমও হতে পারে।
ইয়েওয়াইট

আমাকে @ হোয়াইট সাহায্য করার জন্য আপনাকে অনেক ধন্যবাদ। আমি আশা করি যে ফাইলগুলি কী কী তৈরি হয়েছিল সে সম্পর্কে এটি আসার সাথে আমি আরও ভাল ব্যাখ্যা করতে পারতাম, আমাদের সমস্যাটি কোথায় পড়েছে তা স্বীকৃতি দেওয়া আপনার পক্ষে অনেক সহজ ছিল। আমরা ভেবেছিলাম যে ফাইলটি একটি স্ট্যান্ডার্ড অদলবদ ফাইল যেখানে এটি ছিল না।
মারিয়াস বুর্জ

4

দেখে মনে হচ্ছে সমস্যাটি ভুলভাবে সমাধান করার চেষ্টা করছেন। মেশিনের অদলবদল বন্ধ করার চেষ্টা করা কোনও গ্যারান্টি নয় যে সংবেদনশীল ডেটা ডিস্কে পাবেন না। কোর ডাম্প ইত্যাদি সম্পর্কে কী? সংবেদনশীল ডেটা রয়েছে এমন কোনও সিস্টেমে আপনার লিখনযোগ্য ডিভাইসটি একবার হয়ে গেলে এটি 'পরিষ্কার' হিসাবে বিবেচনা করা উচিত নয় এবং এর ব্যবহার শেষ হয়ে গেলে এটি ধ্বংস করা উচিত।

যদি আপনার ডেটাটি সংবেদনশীল হয় তবে আপনার সিস্টেমটি শারীরিকভাবে সুরক্ষিত করা উচিত। যার যার সিস্টেমে অ্যাক্সেস দরকার তা যথাযথভাবে পরীক্ষা করা উচিত এবং বিশেষভাবে এটি করার জন্য অনুমোদিত হওয়া উচিত। তাদের ক্রিয়াকলাপগুলিকে অনুমোদিত, লগ এবং তদারকি করা প্রয়োজন etc.

দৃশ্যকল্প আপনি বর্ণনা সহজে পরিচালিত হয়। সংবেদনশীল ডেটা ডেটা সংবেদনশীলতার সাথে সামঞ্জস্যপূর্ণ ডিভাইসগুলি ধ্বংস করার জন্য আপনার কাছে পদ্ধতি থাকতে হবে। আপনি যদি ডিভাইসটিকে কোনও উপযুক্ত কর্তৃপক্ষের জন্য স্বাক্ষর না করা হয় তবে এটি কেবল আপনার সুরক্ষিত পরিবেশের বাইরে বেরোন না which


যদিও এটি একটি আকর্ষণীয় প্রযুক্তিগত প্রশ্ন, আমি এটির সাথে পুরোপুরি একমত।
ড্যান

2

ESXi তৈরি ভার্চুয়াল মেশিনের সোয়াফিলগুলি এনক্রিপ্ট করার জন্য এটি পর্যাপ্ত হওয়া উচিত। এনক্রিপ্ট করা এমন একটি ডেটাস্টোরের মধ্যে স্যুইপফাইলগুলি রাখার চেষ্টা করুন , যেমন কোনও এনক্রিপ্ট করা SAN বা স্ব-এনক্রিপ্টিং ডিস্ক।


এটি প্রকৃতপক্ষে এই সমস্যাটি সমাধান করার একটি উপায়, তবে এটি এখনও কেবলমাত্র কর্মচঞ্চল। আমি ধরে নিয়েছি যে সর্বাধিক সুরক্ষিত কিছু স্থানীয় এসইডি ব্যবহার করা হবে, কোনও ধারণা ইএসএক্সি কীভাবে তাদের সমর্থন করে?
মারিয়াস বুর্জ
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.