色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

為什么虛擬機比容器更安全

jf_78858299 ? 來源:安全牛 ? 作者:nana ? 2023-02-14 11:20 ? 次閱讀

我們常說,“HTTPS安全”,或者“HTTP不安全”。但我們真正的意思是,“HTTPS更難以竊聽,難以進行中間人攻擊”,或者“電腦小白都能偷聽HTTP通信”。

然而,HTTPS已經被黑過了,而某些情況下,HTTP已足夠安全。而且,一旦在支持HTTPS的常用實現中發現可利用的缺陷(想想OpenSSL和心臟滴血),HTTPS就會在該實現被修正之前都被當成入侵的門道。

HTTP和HTTPS是IETF(互聯網工程任務組) RFC 7230-7237和2828中定義的協議。HTTPS被設計成HTTP的安全版本,但說HTTPS安全而HTTP不安全,卻隱藏了重要的例外情況。

虛擬機(VM)和容器的定義沒那么嚴格,也沒有被特意設計成誰比誰更安全。因此,這里面的安全問題就更加隱晦了。

為什么虛擬機比容器更安全

分治法,在戰爭和軟件界都是制勝法寶。架構師將單一復雜安全問題分解為更簡單的多個問題時,大多數情況下,結果都會比包攬所有問題的單個解決方案更安全。

容器,就是一個將分治法水平鋪開到多個應用中的例子。通過將每個應用限制在自己的范圍里,單個應用中的弱點便不能影響到其他容器中的應用。VM同樣采用分治思想,但它們的隔離又更進了一步。

被隔離應用中的漏洞不能直接影響到其他應用,但被隔離應用會破壞與其他容器共享的操作系統(OS),進而影響到所有容器。共享操作系統的情況下,應用、容器和OS實現棧中任意一點上的缺陷,都可以令整個堆棧的安全性失效,侵害到物理機器。

虛擬化之類的分層架構,則將每個應用的執行棧從上到下從軟件到硬件地隔離開,清除掉共享OS造成應用間相互影響的可能性。另外,每個應用棧與硬件之間的接口都有定義,從而限制了濫用可能。這給各應用間獨善其身創造了格外堅實的邊界。

虛擬機管理程序控制著客戶OS與硬件間的交互,VM就是通過該管理程序隔離開了控制用戶活動的OS。VM客戶OS控制著用戶活動,但不參與硬件交互。某應用或客戶OS中的漏洞,不可能影響到物理硬件或其他VM。VM客戶OS和支持容器的OS相同的時候(這種情況很常見),OS上會破壞所有其他容器的漏洞,卻不會危害到其他VM。由此,VM不僅水平分隔應用,也縱向隔離了OS和底層硬件。

VM開銷

VM提供的額外安全性是有代價的。計算系統中,控制轉移往往開銷巨大,從處理器周期和其他資源耗用上都可以呈現出來。執行棧需要存儲和重置,外部操作可能不得不掛起或允許繼續完成,諸如此類。

客戶OS和虛擬機管理程序間的切換開銷很大,且經常發生。即便處理器芯片中燒錄進特殊控制指令,控制轉移開銷也降低了VM的整體效率。這種降低很巨大嗎?難說??梢酝ㄟ^管理控制轉移,來調整應用,減低開銷;大多數服務器處理器如今也設計成了簡化控制轉移的類型。換句話說,效率降低大不大,取決于應用和服務器,但“開銷不可能被完全清除”這一點是毫無爭議的。

虛擬機管理程序漏洞

更糟糕的是,VM架構中的分隔層還引發了另一個潛藏的幽靈:虛擬機管理器漏洞。虛擬機管理程序被破壞,可能導致牽一發而動全身的巨大后果,尤其是在公共云環境中。可以想見,僅僅一個漏洞利用,就可以讓一名黑客,在控制著其他公共云消費者應用的VM上執行代碼,掌控公共云的一部分。

再堅如磐石的架構,也會有可大幅削弱系統的實現缺陷。虛擬機管理器被黑事件常常被大言不慚的聲明搪塞過去:理由是虛擬機管理程序太簡單了,而且寫得很完美,也經過了超仔細的審查,所以永遠不會出故障,不會被黑。虛擬機管理程序漏洞利用的破壞性堪比WannaCry,但也不用太擔心這一點。不過,心臟滴血確實發生了,而OpenSSL的代碼行數也遠遠不及虛擬機管理程序多。

目前為止還沒出現什么重大虛擬機管理程序安全事件。但稍微瞄一眼通用漏洞與暴露(CVE)數據庫,就可以知道研究人員們確實找到了可以利用的虛擬機管理程序漏洞。虛擬機管理程序開發者和廠商的補丁速度倒是也不算慢。2017年3月,微軟發布安全公告 MS17-008,記錄了7個已打補丁的Hyper-V虛擬機管理程序漏洞——全部被認定為關鍵級別漏洞。

VM比容器的安全性更高,但我們也必須仔細審查VM系統的安全。而且,容器和VM往往捆綁在一起,需要注意的點還很多。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 操作系統
    +關注

    關注

    37

    文章

    6889

    瀏覽量

    123701
  • 虛擬機
    +關注

    關注

    1

    文章

    931

    瀏覽量

    28406
  • https
    +關注

    關注

    0

    文章

    52

    瀏覽量

    6204
收藏 人收藏

    評論

    相關推薦

    什么是虛擬機虛擬機真的那么好用嗎?

    在日新月異的科技世界中,虛擬化技術如同一座橋梁,連接著現實與數字的鴻溝,為我們打開了全新的計算維度。虛擬機,這一概念,自其誕生以來,就以其獨特的魅力和強大的功能,深深地影響了軟件開發、系統測試和云
    的頭像 發表于 07-06 08:05 ?463次閱讀
    什么是<b class='flag-5'>虛擬機</b>?<b class='flag-5'>虛擬機</b>真的那么好用嗎?

    容器虛擬機對比

    容器虛擬機某種程度上解決的是相似的問題,兩者間也有不少相似之處。但就像會種菜未必是好廚子,容器虛擬機到底是兩種不同工具而且有著各自適用的情況。作為技術人員我們應該清楚地了解不同工具
    發表于 10-12 16:11 ?0次下載

    Linux容器虛擬機之間的區別差異分析

    自從Linux上的容器變得流行以來,了解Linux容器虛擬機之間的區別變得更加棘手。本文將向您提供詳細信息,以了解Linux容器虛擬機
    的頭像 發表于 12-27 13:52 ?9077次閱讀

    基于虛擬機負載高峰特征的虛擬機放置策略

    明顯偏低:相反,多個虛擬機只要負載高峰能錯開在不同的時間,閑置的資源就能充分地被利用.由于應用的負載通常具有一定的周期性,因此,可以利用虛擬機負載的歷史數據作為分析的依據,基于虛擬機
    發表于 01-13 10:34 ?0次下載

    虛擬機容器,你應該怎么選?

    首先要了解的有關容器虛擬機的一個事情是,一個運用于應用程序,另一個是為操作系統設計的。這就是為什么您經常會看到一些企業應用程序運行在容器上而不是自己的虛擬機上。在
    的頭像 發表于 07-11 10:17 ?4570次閱讀

    虛擬機的優勢是什么?是否比容器安全

    IBM Research 已經創造出一種新的軟件安全性衡量方法——Horizontal Attack Profile(簡稱 HAP),其發現適當保護下的容器(Containers)幾乎能夠提供與虛擬機(VM)相媲美的
    的頭像 發表于 07-19 15:19 ?9222次閱讀

    虛擬機容器共存時會給混合云帶來什么影響

    但是虛擬機管理程序Hypervisor以及它們所運行的虛擬機受到極大的歡迎,而基于kubernete的容器化幾乎沒有以任何方式侵占它們在當今私有、公共、混合和多云環境中的足跡。
    發表于 12-31 16:36 ?1592次閱讀

    Docker容器虛擬機的區別

    我曾經將Docker容器視為輕量級,精簡的虛擬機。 進行這種比較是有道理的,因為至少在Docker的最初市場中,總是將其與虛擬機進行比較-例如," Docker花費的啟動時間少于VM,等等"。
    的頭像 發表于 05-03 17:17 ?7708次閱讀

    虛擬機:QEMU虛擬機和主機無線網絡通訊設置

    虛擬機:QEMU虛擬機和主機無線網絡通訊設置
    的頭像 發表于 06-22 10:19 ?5497次閱讀
    <b class='flag-5'>虛擬機</b>:QEMU<b class='flag-5'>虛擬機</b>和主機無線網絡通訊設置

    容器虛擬機之間的主要區別

    人們通常將容器虛擬機進行比較,盡管容器規模更小并且需要的開銷更少。這兩種應用程序可以采用相同的基礎設施,這一點很誘人。實際上,容器虛擬機
    的頭像 發表于 08-10 11:40 ?8998次閱讀

    容器、Docker、虛擬機的區別

    移植的系統。它不僅簡化了打包應用的流程,也簡化了打包應用的庫和依賴,甚至整個操作系統的文件系統能被打包成一個簡單的可移植的包,這個包可以被用來在任何其他運行Docker的機器上使用。 容器虛擬機具有相似的資源隔離和分配方式,容器
    的頭像 發表于 11-05 09:41 ?3017次閱讀

    如何區分虛擬機與Docker

    節省內存,啟動更快。Docker不停地給大家宣傳,"虛擬機需要數分鐘啟動,而Docker容器只需要50毫秒"。 然而,Docker容器并非
    的頭像 發表于 02-14 11:36 ?1158次閱讀
    如何區分<b class='flag-5'>虛擬機</b>與Docker

    虛擬機容器的性能損耗評測

    本文選自極術專欄“軟硬件融合”,授權轉自微信公眾號軟硬件融合,本篇將詳細評測虛擬機容器的性能損耗在相關的應用場景下的性能對比。
    的頭像 發表于 05-16 09:38 ?8762次閱讀
    <b class='flag-5'>虛擬機</b>和<b class='flag-5'>容器</b>的性能損耗評測

    Docker與虛擬機的區別

    的操作系統實例來實現虛擬化的技術。其實現方式是通過Hypervisor來實現的。Hypervisor是一個運行在物理機上的軟件或硬件,負責管理和分配虛擬機的硬件資源。 1.2 Docker Docker是一種容器化技術,它利用L
    的頭像 發表于 11-23 09:37 ?9884次閱讀

    虛擬機ubuntu怎么聯網

    虛擬機ubuntu怎么聯網? 虛擬機(Virtual Machine)是運行在物理(Host Machine)上的虛擬操作系統環境。在虛擬機
    的頭像 發表于 12-27 16:51 ?1032次閱讀
    主站蜘蛛池模板: 亚洲色欲国产免费视频 | 十分钟视频影院免费 | 无码专区久久综合久综合字幕 | 青青久在线视频免费观看 | 久久精品中文騷妇女内射 | 麻豆国产99在线中文 | 色美妞论坛 | 精品一区二区三区AV天堂 | 国产欧美日韩综合精品一区二区 | 嘟嘟嘟在线视频免费观看高清中文 | 粗好大用力好深快点漫画 | 国产精品毛片AV久久97 | 久久99精品视频 | 男人把女人桶到高潮嗷嗷叫 | 在线免费国产 | 欧美性爱-第1页 | 日本片bbbxxx | 少男同志freedeos | 亚洲欧洲日韩视频在钱 | 777久久人妻少妇嫩草AV | 蜜芽资源高清在线观看 | 射90黑b丝女| 在线亚洲精品福利网址导航 | 亚洲视频国产在线精品 | 亚洲国产亚综合在线区尤物 | 亚洲综合色婷婷在线影院 | 国产精品一区二区欧美视频 | 成人手机在线 | 国产在线AV一区二区香蕉 | 好看的电影网站亚洲一区 | 成人毛片18岁女人毛片免费看 | 幸福草电视剧演员表介绍 | 一级毛片免费在线播放 | 免费A级毛片无码无遮挡内射 | 亚洲精品喷白浆在线观看 | 精品日韩欧美一区二区三区 | 成人免费视频在线 | 被老总按在办公桌吸奶头 | 国产精品在线手机视频 | 国产麻豆精品久久一二三 | 飘雪韩国在线观看免费高清完整版 |