服务器 频道

虚拟设备:让虚拟化应用更简单

虚拟设备潜在的风险

     尽管虚拟设备有着相当的优势,但在它的背后还隐藏着许多局限和风险,这些需要引起我们的注意。最值得关注的就是虚拟设备的安全性问题。虽说供应商提供了一种更新系统的便捷方法,但这并不意味着虚拟设备可以完全抵御危险,它依然有着自身的弱点和漏洞,比如缓冲溢出。

     对于IT管理员,虚拟设备没有卸下他们维护和保卫系统的职责,而是提供了一个运行应用程序的标准环境。这个环境中,应用程序、硬件和操作系统相对隔离,所以问题的发现和解决相对轻松。

     虽然通过虚拟设备的更新使得内部OS的安全性增强,但其余的组件依然可能存在安全隐患,所以补丁更新还必须继续。然而,虚拟设备的概念使得用户无法完全控制自己的系统,升级更新的工作只能寄 托于厂商。

     这里有三种公司可以提供服务:刚成立的小型ISV、大型的软件供应商、虚拟设备第三方公司。

    选择第一类公司作为升级服务商,风险是巨大的。我们要知道,虚拟设备市场虽然与物理系统市场相类似,但决不是完全同一的。开发一个物理系统需要巨大的投资,而虚拟设备仅仅是虚拟机、特定OS和预设置程序封装在一起的产物,两者的投入不能比较。

    那些新兴的小型ISV自然无力开发为自身应用程序定制的OS,难以通过大量的QA测试,也不能保证新的软件补丁发布后推出新的镜像文件。所以大部分小型ISV采用的方法是推出默认OS安装的虚拟设备,这样容易测试和升级。但问题在于这种默认安装会给系统装上大量不需要的服务,服务多也就意味着风险大。

    虚拟设备的制作随着工程软件(如 rBuilder)的盛行变得十分简单,任何人只要对Linux精通的话就能制作出想要的虚拟设备。然而市场需要的是高可靠性的系统环境和成熟的安全解决方案,做到这一点对小型ISV来说相当困难。

    选择第二类大型的厂商,问题是不是会少一点呢?答案是否定的。即便规模如甲骨文这般的大公司也无法使他们自己的应用软件具有可靠的安全性。尽管在代码设计和审核上投下了数百万美元,但他们每月还是不得不面对不断涌出的安全漏洞,然后不停地推出补丁。

    可见为系统开发补丁、维护安全性是件费时又费钱的差使,这一点微软一定是深有体会。开发一个新系统如此困难,所以我们就不用指望所有的开发商都能为他们的虚拟设备开发一个专有的新的Linux版本。目前可行的方法就是选用已有的高可靠性、漏洞少且能及时更新的Linux版本,这样可以减少开发费用。

    开发商等待新补丁的发布、再封装到虚拟设备、检测应用软件在升级后环境中的可靠性、向VMware呈递解决方案以求获得认证,最后才是发布虚拟设备到客户手里。这一系列的环节步骤,对于抵御最新的漏洞攻击,时间太长了;即使可以自动升级,但用户系统还是有长时间漏洞暴露的危险。

    虚拟设备第三方公司也许是最差的选择了。简单的将通用的OS和通用的应用程序封装在虚拟机里,然后做一些优化配置。难怪这样的公司遍体开花,但他们为优化而作的修改是得不到官方的支持的,既不被OS发行商,也不被应用程序开发商所承认。

    大部分客户只需使用虚拟设备,而不用理会其中的设置。但对于这种私有虚拟设备,一旦有什么问题发生,我们该怎么办?没有说明文档,没有具体操作设置,整个虚拟机就像个黑盒子,我们无法对它进行修复。

    况且我们要对虚拟设备进行修改也不单单出于安全性的考虑。我们知道,一般商业级的应用软件,其默认的设置是不能使性能达到非常好的的状态。设置的复杂性使得调整会花很长的时间,供应商会派一两个专家上门设置,直到达到既定的要求。对于大公司,这种软件设置已成为了一种惯例,即使虚拟设备已经将该设置的地方减少了不少。

0
相关文章