ভার্চুয়াল মেশিনে ফায়ারওয়াল / রাউটার চালানোর পরামর্শ দেওয়া হচ্ছে কি?


9

গুগলিং আমাকে লোকেদের দেখতে পেয়েছিল যে ভার্চুয়াল মেশিন হিসাবে ফায়ারওয়াল / রাউটার চালানো "বিপজ্জনক" তবে তাদের কেন এটির কারণ তা নিয়ে কোনও কারণ দেয়নি। ভার্চুয়াল মেশিনের মতো সফলভাবে ফায়ারওয়াল চালাচ্ছে এমন লোকদের পোস্টও পেয়েছি।

কেহ এই সঙ্গে কোনো অভিজ্ঞতা আছে?

কোনও প্রকৃত মেশিন প্রক্সমাক্স বনাম কোনও ভার্চুয়াল মেশিনে ফায়ারওয়াল / রাউটার চালানোর পক্ষে বা বিবাদগুলি কী হবে?

উত্তর:


11

জিনিসগুলি করার সত্যিকারের সঠিক উপায়টি আপনি কীভাবে এগিয়ে যাচ্ছেন তার বিপরীত, যদি সুরক্ষা যদি একেবারেই উদ্বেগ থাকে। আপনি খালি ধাতব উপর রাউটার / ফায়ারওয়াল চালাতে চান, এবং স্ট্যান্ডার্ড ডেস্কটপ বা সার্ভার ব্যবহারের জন্য এর মধ্যে একটি ভিএম হোস্ট করতে চান।

আমার ক্রেপি এমএস পেইন্টের চিত্রটি ক্ষমা করুন।

এখানে চিত্র বর্ণনা লিখুন

আপনি যদি ভিএম এর এনআইসি এবং ল্যান এনআইসি (খালি ধাতব ওএস থেকে) ব্রিজ করেন তবে ফায়ারওয়ালিং বা রাউটিংয়ের উদ্দেশ্যে তারা একই "ল্যান" ইন্টারফেস হিসাবে উপস্থিত হতে পারে।

সুরক্ষা সংক্রান্ত বেশিরভাগ সমস্যা হ'ল যদি কেউ চলমান অবস্থায় কনসোলে যান এবং আপনার রাউটার / ফায়ারওয়াল ভিএম নিষ্ক্রিয় করেছেন বা ভিএম থেকে আপনার এনআইসিকে ব্রিজিং / আনবাইন্ড অক্ষম করেছেন - বা যদি কেউ সিস্টেমে রিমোট করে চলেছে এবং । একটি সম্ভাবনা রয়েছে, বরাবরের মতো, এই দূষিত সফ্টওয়্যারটি অদ্ভুত কিছু করতে পারে।


আপনি এটি করতে পারেন এবং আপনি চাইলে যে কোনও ভিএম সফ্টওয়্যার ব্যবহার করতে পারেন তবে অসুবিধাটি হ'ল যদি আপনি ইএসএক্স এর মতো কিছু ব্যবহার করেন তবে আপনাকে সরাসরি কনসোলের মাধ্যমে অ্যাক্সেস না করে ডেস্কটপ ভিএম-তে আরডিপি লাগবে।

এখানে চিত্র বর্ণনা লিখুন


অ-কৃপণ রঙিন চিত্রের জন্য আপনাকে উজ্জীবিত করা ... আপনার প্রচেষ্টার জন্য আপনাকে ধন্যবাদ .... এই পদ্ধতির ফলে বেশিরভাগ ভার্চুয়ালাইজেশন ড্রেসড্রোস ব্যবহার করা বন্ধ হবে? বিশেষ করে proxmox বা VMware ESX এর পছন্দ ...
Nithin

আইআইআরসি প্রক্সমক্সটি লিনাক্সের উপর ভিত্তি করে - এবং আপনি যে কোনও ভিএম এর বাইরে আপনার রাউটিং এবং ফায়ারওয়ালকে ঠিকঠাকভাবে কনফিগার করতে পারেন। ESX AFAIK- তে কোনও ডায়াগনস্টিক মোড ব্যতীত কোনও ভিএম এর বাইরে যাওয়ার কোনও উপায় নেই যাতে আপনি সম্ভবত এটি ব্যবহার করতে চান না। তবে, ইএসএক্সে দুটি ভিএম এর "পাশাপাশি" চালানো, যেখানে একজনের জন্য অন্যের জন্য "ফ্রন্ট এন্ড" (আপনার "ডেস্কটপ ভিএম" এর কেবল একটি ভার্চুয়াল এনআইসি থাকবে যা "ফায়ারওয়াল" ভিএম এর সাথে সংযুক্ত), ঠিক আছে। "ডেস্কটপ ভিএম" সরাসরি হাইপারভাইজারকে সে ক্ষেত্রে কিছুই করতে পারেনি।
লরেন্স

আমি প্রক্সমক্সের সাথে যাওয়ার পরিকল্পনা করছি ... আমি আইপফায়ার বা ক্লিয়ারো জাতীয় কিছু ব্যবহার করার পরিকল্পনা করছিলাম ... তবে যদি আমাকে এটি প্রক্সমক্সে ইনস্টল করতে হয় ... তবে আমি মনে করি না যে আমি এর মধ্যে কোনওটিই ব্যবহার করতে সক্ষম হব: (এছাড়াও, প্রক্সমক্সের সাথে ডায়াগ্রাম 2 এর মতো কিছু করার কোনও উপায় আছে? অনুচ্ছেদ 3 এ উল্লিখিত সমস্যাগুলি কি চিত্র ডায়াগ্রাম 2 স্কিমের মধ্যে থাকতে পারে?
নিতিন

মূলত, যদি আপনার রাউটার / ফায়ারওয়াল কোনও ভিএম-এ থাকে এবং আপনার ডেস্কটপটি কোনও ভিএম এর "পিছনে" থাকে তবে তা ঠিক আছে। আপনি যদি কোনও ভিএম-র মধ্যে নয় এমন একটি ডেস্কটপ "এর মধ্যে" রাউটার / ফায়ারওয়াল ভিএম সেটআপ করার চেষ্টা করছেন তবে সেখানে সুরক্ষা কোনও সমস্যা হতে পারে। প্রক্সমক্সের সাহায্যে ডায়াগ্রাম 2 সম্ভব যদি আপনি 2 ভিএম সেটআপ করেন - একটি আপনার ফায়ারওয়াল / রাউটার ভিএম এবং অন্যটি আপনার ডেস্কটপ ভিএম এর জন্য।
লরেন্স

এই মন্তব্যটি আমাকে বিভ্রান্ত করেছে ... আমি ভুল হলে আমাকে সংশোধন করুন ... ফায়ারওয়াল / রাউটার যদি প্রক্সিমক্স বা ভিএমওয়্যার ইএসএক্সের মতো ভার্চুয়ালাইজেশন সার্ভারে থাকে তবে কোনও সুরক্ষা সমস্যা নেই। তবে ফায়ারওয়াল / রাউটার যদি পুরো ডেস্কটপে ভার্চুয়ালবক্সের মতো কিছু হয় তবে আপনার উল্লিখিত সুরক্ষা সংক্রান্ত সমস্যাগুলি প্রযোজ্য। আমি যা সেটআপ করার চেষ্টা করছি সেটি হ'ল অ্যাক্সেসের জন্য ফায়ারওয়ালের ভার্চুয়াল ল্যান এনআইসির সাথে সংযোগকারী নেটওয়ার্কের অন্যান্য ভিএম এবং ফিজিক্যাল মেশিনগুলির সাথে ডায়াগ্রাম 2 ... এই দৃশ্যে কি সুরক্ষা সমস্যা আছে?
নিতিন

3

চেক পয়েন্ট প্রাক্তন "ভিএসএক্স" সিস্টেমগুলির মতো বাণিজ্যিক পণ্য রয়েছে যা প্রদত্ত হার্ডওয়্যার বেসে "ভার্চুয়াল ফায়ারওয়ালস" সরবরাহ করে। যদি আমরা ভিএমওয়্যার বা আরও ভাল ক্লাউড ভিত্তিক ফায়ারওয়ালিংয়ের কথা বলি। আপনি মেঘ এবং "অন্য কোনও নেটওয়ার্কের মধ্যে যোগাযোগ নয়" অভ্যন্তরীণ "ক্লাউড" নেটওয়ার্ক "বিভাগে মেঘে" একটি ফায়ারওয়াল সেটআপ করেছেন।

পারফরম্যান্সটি খুব সীমাবদ্ধ এবং একটি মেঘের মধ্যে পারফরম্যান্স ভাগ করা হয়েছে। অ্যাসিক-ভিত্তিক ফায়ারওয়াল> 500 জিবিপিএস করতে পারে। একটি ভিএমওয়্যার ভিত্তিক ফায়ারওয়াল বা স্যুইচ <20GBps করে। বিবৃতিতে ল্যান এনআইসি তারের থেকে ফ্লু ধরতে পারে। আপনি আরও বলতে পারেন যে সুইচ, রাউটার, আইপসের মতো কোনও মধ্যবর্তী ডিভাইসও ইন ট্রানজিট-ট্র্যাফিকের দ্বারা শোষণ করতে পারে।

আমরা এটি "ত্রুটিযুক্ত" প্যাকেটগুলিতে দেখতে পাই (ওরফে ফ্রেম, টুকরা, খণ্ডগুলি ইত্যাদি) সুতরাং "মধ্যবর্তী" ডিভাইসগুলি ব্যবহার করা নিরাপদ বলে কেউ বলতে পারে। এছাড়াও বিএসআই নামক জার্মান এনআইএসটি কয়েক বছর আগে জানিয়েছিল যে ভার্চুয়াল রাউটারগুলি (ভিডিসিগুলি (ভার্চুয়াল ডিভাইস প্রবন্ধ - সিসকো নেক্সাস)) এবং ভিআরএফ (ভার্চুয়াল রুট ফরোয়ার্ডিং) নিরাপত্তাহীন। দৃষ্টিকোণ থেকে, সম্পদ ভাগ করে নেওয়া সর্বদা একটি ঝুঁকিপূর্ণ। ব্যবহারকারী সংস্থানগুলি ব্যবহার করতে এবং অন্যান্য সমস্ত ব্যবহারকারীর জন্য পরিষেবার মান হ্রাস করতে পারে। যা বিশ্বব্যাপী পুরো ভিএলএএন এবং ওভারলে প্রযুক্তিগুলিকে (ভিপিএন এবং এমপিএলএসের মতো) প্রশ্নের মধ্যে রাখবে।

সুরক্ষার বিষয়ে যদি আপনার সত্যিকারের উচ্চ চাহিদা থাকে তবে আমি ডেডিকেটেড হার্ডওয়্যার এবং ডেডিকেটেড নেটওয়ার্ক ব্যবহার করব (উত্সর্গীকৃত লাইনগুলি সহ!) যদি আপনি জিজ্ঞাসা করেন হাইপারভাইসর (বিশেষত খালি ধাতুতে) কোনও সাধারণ দৃশ্যে একটি বিশেষ সুরক্ষা সমস্যা কিনা ... আমি বলব না ।


আপনারা যা বলেছিলেন তা বোঝার জন্য আমার একটু অসুবিধে হচ্ছে ... আমি ভুল হলে আমি যা সংশোধন করেছি তা এখানেই। সুতরাং আপনি বলেছেন যে ভার্চুয়াল ফায়ারওয়ালগুলি ভার্চুয়াল মেশিনগুলি এবং তাদের ভার্চুয়াল নেটওয়ার্কগুলি হোস্ট নেটওয়ার্ক থেকে ঠিক যেমন ভার্চুয়াল মেশিনগুলি ভার্চুয়াল সুইচ / রাউটারগুলি ব্যবহার করে ইত্যাদি রক্ষা করতে ব্যবহৃত হয় ASIC বা ডেডিকেটেড ফায়ারওয়ালগুলি ভার্চুয়ালগুলির চেয়ে আরও ভাল সম্পাদন করে। আমি শেষ অনুচ্ছেদে বেশ বুঝতে পারি নি। :(
নিতিন

2

সাধারণত, একটি ভার্চুয়াল মেশিন একটি ব্রিজযুক্ত সংযোগের মাধ্যমে নেটওয়ার্কের সাথে সংযুক্ত থাকে (যেমন নেটওয়ার্কিং যে ফিজিকাল কম্পিউটারে চলছে তার মাধ্যমে হয়)। ফায়ারওয়াল হিসাবে ভিএম ব্যবহার করার অর্থ হ'ল সমস্ত ট্র্যাফিক শারীরিক কম্পিউটারে আসতে পারে, তারপরে প্যাকেটগুলি ভিএম-তে প্রেরণ করা হয়, ফিল্টার করা হয় এবং তারপরে শারীরিক কম্পিউটারে ফেরত পাঠানো হয়। যেহেতু শারীরিক কম্পিউটার আনফিল্টারযুক্ত প্যাকেট নিতে পারে এবং প্যাকেটগুলি নেটওয়ার্কের বাকী অংশে বিতরণের জন্য দায়বদ্ধ তাই এটি নেটওয়ার্কের চারপাশে অবিলম্বে প্যাকেটগুলি প্রেরণে এটি কার্যকর।


1
কমপক্ষে RED ইন্টারফেসের জন্য VM- এর জন্য ভার্চুয়াল NIC ব্যবহার করার পরিবর্তে কোনও শারীরিক NIC কে সরাসরি ভিএম-তে আবদ্ধ করে এই সমস্যার সমাধান করা যাবে না?
নিতিন
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.