Современные средства виртуализации и защиты виртуализированных систем
Введение
В компьютерных технологиях под термином «виртуализация» обычно понимается изоляция вычислительных процессов и ресурсов друг от друга.
Понятие виртуализации условно можно разделить на две категории:
- виртуализация платформ (программная виртуализация). Продуктом этого вида виртуализации являются виртуальные машины – некие программные абстракции, запускаемые на платформе реальных аппаратно-программных систем.
- виртуализация ресурсов (аппаратная виртуализация). Данный вид виртуализации преследует своей целью комбинирование или упрощение представления аппаратных ресурсов для пользователя и получение неких пользовательских абстракций оборудования, пространств имен, сетей и т.п.
Виртуализация ресурсов, в отличие от виртуализации платформ, имеет более широкий смысл и представляет собой массу различных подходов, направленных на повышение удобства обращения пользователей с системами в целом.
Виды
виртуализации представлены на рисунке
1
Рисунок 1 – Виды виртуализации
- Виртуализация платформ (программная виртуализация)
Под
виртуализацией платформ понимают создание
программных систем на основе существующих
аппаратно-программных
- Полная эмуляция (симуляция).
При
таком виде виртуализации виртуальная
машина полностью виртуализует все
аппаратное обеспечение при сохранении
гостевой операционной системы в
неизменном виде. Такой подход позволяет
эмулировать различные
- Частичная эмуляция (нативная виртуализация).
В
этом случае виртуальная машина виртуализует
лишь необходимое количество аппаратного
обеспечения для того, чтобы она
могла быть запущена изолированно.
Такой подход позволяет запускать
гостевые операционные системы, разработанные
только для той же архитектуры, что
и у хоста. Таким образом, несколько
экземпляров гостевых систем могут
быть запущены одновременно. Этот вид
виртуализации позволяет
- Частичная виртуализация, а также «виртуализация адресного пространства» («address space virtualization»).
При
таком подходе, виртуальная машина
симулирует несколько экземпляров
аппаратного окружения (но не всего),
в частности пространства адресов.
Такой вид виртуализации
- Паравиртуализация.
При
применении паравиртуализации нет
необходимости симулировать аппаратное
обеспечение, однако, вместо этого (или
в дополнение к этому), используется
специальный программный
- Виртуализация уровня операционной системы.
Сутью
данного вида виртуализации является
виртуализация физического
- Виртуализация уровня приложений.
Этот
вид виртуализации не похож на
все остальные: если в предыдущих
случаях создаются виртуальные
среды или виртуальные машины,
использующиеся для изоляции приложений,
то в данном случае само приложение
помещается в контейнер с необходимыми
элементами для своей работы: файлами
реестра, конфигурационными файлами,
пользовательскими и системными
объектами. В результате получается
приложение, не требующее установки
на аналогичной платформе. При переносе
такого приложения на другую машину и
его запуске, виртуальное окружение,
созданное для программы, разрешает
конфликты между ней и
- Виртуализация ресурсов (аппаратная виртуализация).
Если
рассматривать виртуализацию в широком
смысле, можно прийти к понятию виртуализации
ресурсов, обобщающим в себе подходы к
созданию виртуальных систем. Виртуализация
ресурсов позволяет концентрировать,
абстрагировать и упрощать управление
группами ресурсов, таких как сети, хранилища
данных и пространства имен. Существует
несколько видов виртуализации ресурсов.
- Объединение, агрегация и концентрация компонентов.
Под
таким видом виртуализации
- многопроцессорные системы, представляющиеся нам как одна мощная система;
- RAID-массивы и средства управления томами, комбинирующие несколько физических дисков в один логический;
- виртуализация систем хранения, используемая при построении сетей хранения данных SAN (Storage Area Network);
- виртуальные частные сети (VPN) и трансляция сетевых адресов (NAT), позволяющие создавать виртуальные пространства сетевых адресов и имен.
- Кластеризация компьютеров и распределенные вычисления (grid computing).
Этот
вид виртуализации включает в
себя техники, применяемые при объединении
множества отдельных
- Разделение ресурсов (partitioning).
При
разделении ресурсов в процессе виртуализации
происходит разделение какого-либо одного
большого ресурса на несколько однотипных
объектов, удобных для использования.
В сетях хранения данных это называется
зонированием ресурсов («zoning»).
- Инкапсуляция.
Процесс
создания системы, предоставляющей пользователю
удобный интерфейс для работы с ней и скрывающей
подробности сложности своей реализации.
Например, использование центральным
процессором кэша для ускорения вычислений
не отражается на его внешних интерфейсах.
- Применение виртуализации
На
данный момент можно обозначить следующие
варианты использования продуктов виртуализации:
- Консолидация серверов.
В
данный момент приложения, работающие
на серверах в IT-инфраструктуре компаний,
создают небольшую нагрузку на аппаратные
ресурсы серверов (в среднем 5-15 процентов).
Виртуализация позволяет мигрировать
с этих физических серверов на виртуальные
и разместить их все на одном физическом
сервере, увеличив его загрузку до 60-80
процентов и повысив тем самым коэффициент
использования аппаратуры, что позволяет
существенно сэкономить на аппаратуре,
обслуживании и электроэнергии.
- Разработка и тестирование приложений.
Множество
продуктов виртуализации
- Использование в бизнесе.
Этот
вариант использования
- Использование виртуальных рабочих станций.
Создав однажды виртуальную машину со своей рабочей или домашней средой, можно будет использовать её на любом другом компьютере. Также можно использовать готовые шаблоны виртуальных машин (Virtual Appliances), которые решают определенную задачу (например, сервер приложений). Концепция такого использования виртуальных рабочих станций может быть реализована на основе хост-серверов для запуска на них перемещаемых десктопов пользователей (нечто подобное мэйнфреймам). В дальнейшем эти десктопы пользователь может забрать с собой, не синхронизируя данные с ноутбуком. Этот вариант использования также предоставляет возможность создания защищенных пользовательских рабочих станций, которые могут быть использованы, к примеру, для демонстрации возможностей программы заказчику. Можно ограничить время использования виртуальной машины – и по прошествии этого времени виртуальная машина перестанет запускаться.
Все
перечисленные варианты использования
виртуальных машин фактически являются
лишь сферами их применения в данный
момент.
- Достоинства и недостатки виртуализации.
- Достоинства виртуализации:
- Экономия на аппаратном обеспечении при консолидации серверов;
- Возможность поддержания старых операционных систем в целях обеспечения совместимости;
- Возможность изолировать потенциально опасные окружения. Такую изолированную среду называют также «песочницей» (sandbox);
- Возможность создания требуемых аппаратных конфигураций;
- Виртуальные машины могут создавать представления устройств, которых физически нет в системе, это необходимо для создания различного рода симуляций;
- На одном хосте может быть запущено одновременно несколько виртуальных машин, объединенных в виртуальную сеть;
- Возможность быстрого восстановления;
- Виртуальные машины повышают мобильность;
- Виртуальные машины могут быть организованы в «пакеты приложений»;
- Виртуальные машины более управляемы.
- Недостатки виртуализации:
- Невозможность эмуляции всех устройств;
- Виртуализация требует дополнительных аппаратных ресурсов;
- Некоторые платформы виртуализации требовательны к конкретному аппаратному обеспечению;
- Платформы виртуализации предназначенные, для средних и крупных проектов имеют высокую стоимость;
- Высокая уязвимость в отношении информационной безопасности;
- Нет единого стандарта защиты ИБ для виртуальных систем;
- Малое количество сертифицированных средств защиты информации предназначенных для виртуальных систем.
- Описание основных средств виртуализации
К
основным программным средствам
виртуализации в настоящее
- Xen - гипервизор, разработанный в компьютерной лаборатории Кембриджского университета;
- VMware ESX Server 3.0 - гипервизор, являющийся частью продукта VMware vSphere, разработанной компанией VMware. VMware vSphere 5 — платформа для виртуализации ИТ-инфраструктуры предприятия;
- Hyper-V - система виртуализации для x64-систем на основе гипервизора.
- Гипервизор Xen
- Общие сведения
Xen
— это монитор виртуальных
машин (VMM, Virtual Machine Monitor) или гипервизор
(hypervisor) с поддержкой
К основным особенностям гипервизора Xen относятся:
- поддержка режима паравиртуализации;
- поддержка режима аппаратной виртуализации;
- минимальность кода самого гипервизора за счёт выноса максимального количества компонентов за пределы гипервизора.
Под
паравиртуализацией подразумевается
адаптация ядра исполняемой операционной
системы (ОС) для работы совместно
с Xen, обычно сокращается до PV. Достигается
очень высокая
В режиме аппаратной виртуализации (HVM) гостевая ОС не «знает» про существование гипервизора. Xen. С помощью модулей из QEMU эмулирует реальное аппаратное обеспечение и позволяет провести начальную загрузку ОС. По её окончании для нормальной производительности должны запускаться PV-драйверы, которые реализуют быстрый интерфейс с виртуальными устройствами, подобно тому, как это работает в PV-режиме. Поскольку большинство привилегированных операций эмулируется, возможен запуск Xen в HVM-режиме из-под Xen. В этом случае вложенный гипервизор сможет работать только в PV-режиме.
Гипервизор Xen (по состоянию на версии 3 и 4) реализует минимальный набор операций для:
- управления оперативной памятью;
- состоянием процессора;
- таймерами реального времени;
- счётчиками тактов (TSC) процессора;
- прерываниями и контролем за DMA.
Все остальные функции, такие как реализация дисковых и блочных устройств, создание и удаление виртуальных машин, их миграция между серверами и т. д. реализуется в управляющем домене.
За счёт этого размер гипервизора получается весьма малым (для версии 3.4 размер двоичного кода всего гипервизора меньше 600 КБ), так же как и размер его исходного текста. По замыслу авторов это увеличивает устойчивость системы виртуализации, так как ошибка в компонентах вне гипервизора не приводит к компрометации/повреждению самого гипервизора и ограничивает повреждения только вышедшей из строя компонентой, не мешая работать остальным.
Все функции, связанные с обеспечением работы сети, блочных (дисковых) устройств, эмуляции видеоадаптеров и прочих устройств вынесены за пределы гипервизора. Большинство таких устройств состоит из двух частей:
- драйвера в domU;
- программы в dom0.
Драйвер
(чаще всего встроенный в ядро ОС
или загружающийся в виде модуля)
реализует минимальный объём
работы, фактически, транслируя запросы
от ОС в программу в dom0. Программа
в dom0 выполняет основную часть работы.
При этом программа чаще всего
запускается в виде отдельного процесса
для каждого обслуживаемого устройства.
Сбой в такой программе ведёт
к сбою только одного устройства (блочного,
сетевого) и не затрагивает работу
других копий программы (то есть не
затрагивает сетевые/блочные
В качестве поддерживаемых процессоров хостовой ОС используются:
- Intel x86;
- AMD64;
- ведётся портирование на PowerPC и IA-64.
Официально поддерживаемые гостевые ОС следующие:
- Linux;
- NetBSD;
- FreeBSD;
- OpenBSD;
- Windows XP & 2003 Server (требует версию не ниже 3.0 и процессор поддерживающий технологию Vanderpool или Pacifica);
- Plan 9.
Поддерживается SMP в гостевых ОС.
Для того чтобы развернуть Xen, необходима установленная и настроенная операционная система, одна из тех, которая может работать в домене 0 (Linux, NetBSD, OpenSolaris).
Для превращения инсталляции Linux в инсталляцию Xenolinux необходимо установить несколько пакетов программного обеспечения и изменить конфигурацию загрузчика. Полученная в результате система будет доменом 0 Xen.
При желании Xen можно установить из исходных текстов. Однако для большинства случаев будет достаточно инсталляции из пакетов, входящих в дистрибутив операционной системы.
Необходимо установить:
- гипервизор;
- ядро, портированное на Xen, и способное работать в домене 0;
- утилиты Xen, необходимые для управления другими доменами.
- Требования к аппаратному и программному обеспечению
Гипервизор Xen устанавливается на используемый сервер с установленной ОС NetBSD или Linux. Официально поддерживаемые хостовые ОС следующие:
- NetBSD;
- Linux.
- ПО VMware vShere
- Общие сведения
Основой построения подсистемы виртуализации является ПО VMware vSphere, основные компоненты которого – ПО VMware ESX Server, и ПО VMware vCenter либо VMware vSphere Client.
Основа виртуализации – гипервизор VMWare ESX Server. Гипервизор обеспечивает механизмы изоляции виртуализованных систем как друг от друга, так и от фактической аппаратной платформы. Также гипервизор распределяет ресурсы – процессор, оперативная память, дисковое пространство, сетевые подключения и т.д. – между виртуальными машинами.
Гипервизор обеспечивает возможность независимого «включения», перезагрузки, «выключения» любой из виртуальных машин с той или иной ОС.
При этом работа операционной системы в виртуальном окружении не отличается от работы на реальном аппаратном обеспечении.
Гипервизор VMware ESX Server — программный продукт для виртуализации уровня предприятия, предлагаемый компанией VMware в качестве компонента VMware Infrastructure. В настоящее время ESX замещается продуктом ESXi.
ESX
и ESXi являются встроенными
В качестве поддерживаемых процессоров хостовой ОС используются:
- Intel x86;
- AMD64
Официально поддерживаемые гостевые ОС следующие:
- Windows;
- RedHat;
- SuSE;
- Netware;
- Solaris.
Поддерживается SMP в гостевых ОС.
VMware vCenter обеспечивает централизованное управление, автоматизацию процессов, оптимизацию ресурсов и высокую доступность. vCenter является ключевым компонентом подсистемы виртуализации.
Для подключения к vCenter Server с рабочего места администратора или пользователя, используется Virtual Infrastructure Client, который позволяет управлять виртуальными машинами и серверами.
Права пользователя определяются администратором системы.
Компьютер администратора может быть подключен как непосредственно к сети управления, так и к другой при наличии маршрутизируемого подключения к серверу vCenter и серверам ESX.
Для подключения необходим открытый порт 443 по протоколу TCP.
VMware vSphere Client предназначен для управления виртуальными машинами, установленными на ESXi серверах. Данное ПО устанавливается на АРМ администратор. АРМ администратора должен находиться в одной сети с физическими серверами, на которых подняты ESXi серверы. Для подключения к ESXi серверам с АРМ администратора посредствам VMware vSpher Client необходимо знать IP-адрес данного сервера, а также учётные данные администратора или иного пользователя, обладающего правами работы с ESXi сервером.
- Требования к аппаратному и программному обеспечению
Гипервизор
VMware ESX Server устанавливается на используемый
сервер без дополнительной установки
операционной системы (на «голове железо»),
в качестве процессора необходимо использовать
Intel x86, AMD64, оперативной памяти должно быть
не менее 2 Гб.
- Hyper-V
- Общие сведения
Microsoft
Hyper-V — система виртуализации
для x64-систем на основе
Технология Hyper-V — основа платформы виртуализации для серверов на базе процессоров с архитектурой x64. Hyper-V распространяется двумя способами: как часть Windows Server 2008 или в составе независимого бесплатного продукта Microsoft Hyper-V Server.
В
Windows Server 2008 технология Hyper-V может быть
развернута как в полной установке,
так и в режиме Server Core, Hyper-V Server
работает только в режиме Core. Это
позволяет в полной мере реализовать
все преимущества «тонкой», экономичной
и управляемой платформы
Hyper-V является встроенным компонентом 64-разрядных версий Windows Server 2008 Standard, Windows Server 2008 Enterprise и Windows Server 2008 Datacenter. Эта технология недоступна в 32-разрядных версиях Windows Server 2008, в Windows Server 2008 Standard без Hyper-V, Windows Server 2008 Enterprise без Hyper-V, Windows Server 2008 Datacenter без Hyper-V, в Windows Web Server 2008 и Windows Server 2008 для систем на базе Itanium.
Microsoft Hyper-V является Гипервизором использующим аппаратную виртуализацию.
Hyper-V
поддерживает разграничение
Разделы
виртуализации не имеют ни доступа
к физическому процессору, ни возможностью
управлять его реальными

- Современные средства вооруженной борьбы
- Современные средства для ветеринарной дезинфекции
- Современные средства для неинголяционного наркоза
- Современные средства защиты
- Современные средства индивидуальной защиты органов дыхания и кожи
- Современные средства и способы передачи информации и их особенности
- Современные средства контрацепции и прерывания незапланированной беременности у плотоядных
- Современные способы получения электрической энергии
- Современные способы получения электрической энергии
- Современные способы развития навыков аудирования
- Современные способы сушки древесины
- Современные способы хранения плодов, овощей, ягод и винограда
- Современные способы хранения товара
- Современные спредеры Балткран увеличивают производительность контейнерных кранов на интермодальных терминалах