Диплом: Исследование систем виртуализации ООО «Закат»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Технология удаленного рабочего стола VDI реализована в ООО
«Закат» в виде программно-аппаратного комплекса, в котором
поддерживается технология клиент-сервер. В организации часть файлов и
образов размещены на клиентских операционных системах, подсоединенных
к серверу через структуру «тонкий клиент».
С помощью протокола RDP (Remote Desktop Protocol) производится
запуск программ непосредственно на сервере. Доступ по протоколу RDP
позволяет поддерживать работу на клиентских машинах при определенных
ограничениях данных. Интеграция VDI и протокола RDP позволила
специалистам ООО «Закат» использовать изолированное рабочее
пространство и обеспечить больший выбор программного обеспечения для
работы.
В ООО «Закат» виртуальные машины с использованием
пользовательской операционной системы размещены на сервере VMware
ESX, что позволяет усилить безопасность и упростить процессы
централизованного обслуживания ресурсов.
Система виртуализации VMware VDI установлена на рабочих станциях
специалистов IT-отдела и включает четыре основных компонента: VMware
Virtual Infrastructure, брокер соединений VMware Virtual Desktop Manager,
позволяющий управлять работой пользователей и VDI Client для соединения
с виртуальной машиной.
Система виртуализации VMware VDM работает под управлением
Virtual Center, который используется специалистами IT-отдела ООО «Закат»
для управления виртуальной инфраструктурой и отвечает за создание
виртуальных рабочих мест, управления доступом и назначения привилегий.
В VDI поддерживается 2 пула виртуальных рабочих мест. Один для
соединения пользователей с виртуальными дисками, создания и организации
работы виртуальных рабочих мест, а второй – для предоставления
пользователям случайных виртуальных машин и массового использования
приложений в гостевых системах [41, c.223].
43
Специалисты ООО «Закат» также используют расширение работы с
виртуальными машинами в автономном режиме VMware View Enterprise
Edition. Оно позволяет упростить управление виртуальными машинами,
усилить контроль информационных ресурсов, сократить расходы на
обработку пользовательских приложений.
Среди преимуществ использования технологии удаленных
виртуальных столов VDI в деятельности ООО «Закат» следует отметить:
- наличие интерактивного интерфейса, позволяющего получить доступ
к виртуальной среде;
- снижение затрат на эксплуатацию настольных ПК и упрощение
функций администрирования;
- повышение сетевой безопасности, поскольку защита
конфиденциальных данных производится через SSL-соединение,
гарантирующее надежное шифрование всех соединений;
- поддержка строгой проверки подлинности и усиленный контроль
доступа через двухфакторную систему проверки;
Также VDI поддерживает полную интеграцию со службой доменов
Microsoft Active Directory и упрощает процессы контроля доступа к
централизованным ресурсам.
Специалисты ООО «Закат» достаточно много внимания уделяют
информационной безопасности при работе с системами виртуализации. В
этом случае применяется программный комплекс, включающий в свой состав
эмулятор сетей GNS3, систему виртуализации Virtual Box, виртуальные
маршрутизаторы Cisco 2800, а также виртуальные коммутаторы Cisco
Catalyst 2900.
Структура программного комплекса для защиты виртуальной системы
ООО «Закат» приведена на рисунке 15.
44
Рисунок 15 – Структура программного комплекса для защиты
виртуальной системы ООО «Закат»
Система защиты виртуализации работает под управлением
операционной системы Ubuntu Server, позволяет анализировать трафик и
производить мониторинг системы виртуализации.
В отношении настроенных схем передачи трафика можно использовать
различные методы защиты, такие как фильтрация трафика, шифрование
каналов передачи данных, организация виртуальных сетей по схемам «сеть-
сеть», «хост-хост» или применять технологии TSL/SSL шифрования.
Применение программного комплекса позволяет специалистам IT-
отдела ООО «Закат» исследовать и оценивать процесс передачи данных.
Эмулятор сетей GNS3 вместе системой виртуализации Virtual Box выступает
основой для виртуального моделирования системы виртуализации ООО
«Закат».
Для тестирования системы на безопасность и выявления причин
возникновения атак и угроз IT-специалистами ООО «Закат» применяется
виртуальный сервер Kali Linux.
45
Рассмотрим пример передачи данных по протоколу FTP с
шифрованием по виртуальным каналам. Схема защиты системы
виртуализации по протоколу FTP приведена на рисунке 16.
Рисунок 16 – Схема защиты системы виртуализации по протоколу FTP
В этой схеме в качестве маршрутизаторов применяются
маршрутизаторы с установленными операционными системами Vyatta 6.6 и
Linux. На сервере установлена операционная система Ubuntu Server 14.04, а
для мониторинга трафика применяется операционная система Kali Linux с
анализатором трафика Wireshark. Коммутаторы позволяют выполнять
зеркалирование портов и тем самым обеспечивать защиты.
Для проведения моделирования рассмотрим процесс организации
защищенных соединений для FTP-трафика и оценки эффективности этого
соединения, а также моделирование DOS-атаки с применением утилит для
взлома системы.
При настройке сети использовался протокол OSPF, позволяющий
создать туннель IPSec между маршрутизаторами R1 и R2. На операционной
системе Ubuntu Server была установлена и настроена работа утилиты vsFTPd
описывающая работу FTP-сервера. В очередь, на FTP-сервере для защиты
данных была выполнена настройка утилиты OpenSSL.
46
Для проведения моделирования были выполнены следующие этапы:
1. Запущен Wireshark на персональном компьютере для анализа
трафика.
2. Сформирован FTP-запрос для получения с персонального
компьютера данных или тестируемых файлов.
3. Произведен анализ трафика перехваченного с персонального
компьютера между маршрутизаторами R1 и R2 и указывающего, что данные
FTP-сервер для открытой сессии недоступны для извлечения
4 Перехвачена FTP-сессия и данные между сервером и клиентом с
обнаружением открытой степи сессии
На рисунке 17 приведен пример перехвата FTP-сессии.
Рисунок 17 - Пример перехвата FTP-сессии
Как видно из рисунка 17, в этом случае был осуществлен перехват
управляющих команд протокола FTP: имя пользователя, пароль и
переданный файл. Приведенные данные позволяют исследовать процесс
инициализации сессии и передачу файлов. В этом случае производился
запрос на передачу пакета и сохранением данных в файл.
Результаты исследования показали, что передаваемый файл полностью
соответствует файлу помещенного на FTP-сервер. Аналогичные действия
были проделаны и при отправке запроса с шифрованием.
Следовательно, программный комплекс эффективно защищает
соединения, устанавливаемые с FTP-сервером и системой виртуализации.
47
Для оценки системы защиты системы виртуализации выполним
моделирование DOS-атаки. Структурная схема моделирования DOS-атаки
приведена на рисунке 18.
Рисунок 18 – Структурная схема моделирования DOS-атаки
В этом случае для настройки сети использовался протокол
маршрутизации OSPF. Сервер представлен в виде виртуальной машины, на
которую производится DOS-атака. На этой виртуальной машине установлена
операционная система Ubuntu Server и запущен web-сервер Apache.
Результаты исследования показали, что более уязвимым оказался web-
сервер Apache. В этом случае DOS-атака была успешно реализована, а
маршрутизатор 3G маршрутизатор R1, выступающий межсетевым экранам
не смог отфильтровать и установить такой вид атак.
Следовательно, применяемый программно-аппаратный комплекс
позволяет обеспечить защиту при FTP-соединениях, но требует усиленной
защиты от DOS-атак и несанкционированного доступа.
48
2.3. Тестирование работы системы виртуализации и выявление
недостатков
Для оценки работы гипервизора OKL4 ООО «Закат» выполним
тестирование на рабочей машине администратора, работающей на 4-х
ядерном процессоре Intel Core i5. Одно из ядер процессора выполняет
программный код гипервизора, а остальные применялись в виде тестовых
виртуальных машин.
Для тестирования гипервизор OKL4 был сконфигурирован таким
образом, что прерывания поступают напрямую к его ядрам. Для
тестирования было выбрано два вида прерываний: прерывание на LPT- порте
и прерывание на COM- порте. Первое прерывание сразу же направлялось на
второе ядро гипервизора, а второе прерывание - на третье ядро гипервизора.
Для выбора виртуального эмулятора для исследования системы
виртуализации ООО «Закат» использовались популярные тестовые пакеты
HPC (High Performance Computing) Challenge и NAS Parallel Benchmarks,
которые позволили выполнить оценку виртуальных эмуляторов QEMU,
KVM/QUMU, NUMA.
В качестве стенда для оценки эффективности работы виртуальных
эмуляторов применялся кластер HP. В состав кластера было включено 8
блейдов HP ProLiant BL. Каждый блейд комбинирует в себе по два
вычислительных узла. Для проведения тестирования применялась 8 узлов.
Каждый из узлов включал по два процессора Intel Core i5, а также
оперативное запоминающее устройство объемом 24 ГБ.
Технология Hyperthreading была установлена на всех узлах и
подключена к компьютерной сети ООО «Закат» работающий со скоростью 1
ГБ/с.
Для выбора виртуального эмулятора в качестве гостевой операционной
системы применялась система Linux CentOS с ядром x86. Это ядро
поддерживает работу с виртуальным эмулятором Palacios, а также эмулятор
KVM/QUMU под управлением операционной системы Linux CentOS.
49
Для оценки производительности виртуальных эмуляторов
использовались тестовые пакеты HPC Challenge и NAS Parallel Benchmarks.
Каждый из тестовых пакетов обрабатывался на 2, 4 и 8 узлах.
Версия NPB позволила использовать тесты IS, CG, EP, MG, BT, FT для
классов задач C. Бенчмарки CG, MG, FT, IS, MG запускались по 8 процессам
на каждый узел.
В исследования систем виртуализации в настоящее время свою
популярность получили тесты HPC Challenge и NAS Parallel Benchmarks [42,
c.77].
В тесте IS (Integer Sorting) производится оценка работы виртуального
эмулятора по цифровой сортировки, а тест EP (Embarrassingly Parallel)
представлен в виде генератора функций Гаусса.
Тест CG основан на методе сопряженных градиентов нахождения
локального минимума с нитью, имеющий нерегулярный характер при
коммутации соединений.
Тест MG позволяет аппроксимировать решения дискретного уравнения
Пуассона и отличается интенсивной работой с памятью и коммуникациями.
Тест FT основан дискретных преобразований Фурье и для коммутации
использует механизм all-to-all.
В свою очередь тесты BT и LU выступают решателями систем
дифференциальных уравнений в частных производных с использованием
различных методов.
Для тестирования виртуальных эмуляторов была использована версия
HPCC 1.4.1, а также возможности библиотеки ATLAS 3.8.4.
Тесты пакетов HPCC выполнялись при запуске 12 процессоров на один
узел.
Тест HPCC имеет следующие характеристики:
- STREAM позволяет оценить устойчивость пропускной способности
памяти в процессах копирования умножения и других вычислительных
50
операций. Оценка результатов для версии Single выполнялось на один
запущенный процесс.
- Random Access позволяет оценить скорость обновления памяти по
случайным адресам. Как известно это тесты работает в виртуальной среде, но
имеет высокую нагрузку на буфер трансляции TLB;
- HPL (High Performance LINPAC), основан на методах решения
линейных уравнений. Параметры теста HPL имеют следующие
характеристики: размер матрицы 30000, размер блока 150, вычислительная
сетка приведена в виде квадрата.
Для получения более точных результатов большая часть запусков
выполнялась по тестам NPB (50 раз) и тестам HPCC (20 раз). В качестве
результата в серии запусков использовалось средняя арифметическая и
доверенный интервал с вероятностью 90%. Доверительный интервал создал
возможность оценки и доверенности полученных данных.
На первоначальном этапе тестирование проводилось конфигурации
KVM/QUMU с использованием 12 виртуальных ядер. Первичные результаты
тестирования виртуального эмулятора KVM/QUMU на тестах NPB
приведены на рисунке 19.
Рисунок 19 – Первичные результаты тестирования виртуального
эмулятора KVM/QEMU на тестах NPB
51
Как видно из рисунка 19, время выполнения одного теста при
многократных запусках виртуальной машины выше, чем время запуска на
реальном оборудовании.
Далее было принято условие, что миграция процессов KVM/QUMU
может негативно отразиться на производительности. Для предотвращения
миграции процессов была произведена привязка виртуального эмулятора к
определенным ядрам процессора. Первичные результаты тестов
виртуального эмулятора KVM/QEMU в тестах HPCC приведены на рисунке
20.
Рисунок 20 – Первичные результаты тестов виртуального эмулятора
KVM/QEMU в тестах HPCC
В этом случае выполнялась оценка конфигурации с использованием
HugeTLBfs с привязкой процессов. Разница в процентах в данном случае
отрицательная, поскольку измеряемая величина пропорциональна
производительности. Тест Random Access показывает заметное увеличение
производительности в сравнении с другими тестами.
На следующем этапе был протестирован виртуальный эмулятор
NUMA, так чтобы топология соответствовала реальной структуре и
поддерживала эмулятор QEMU.
Результаты тестирования эмуляторов NUMA и KVM/QEMU по тестам
NPB приведены на рисунке 21.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)