Диплом: Исследование систем виртуализации ООО «Закат»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Рисунок 21 – Результаты тестирования эмуляторов NUMA и
KVM/QEMU по тестам NPB
На основании выполненных исследований можно сделать вывод, что
виртуальный эмулятор NUMA существенно влияет на производительность
других эмуляторов.
Результаты тестирования эмуляторов NUMA и KVM/QEMU по тестам
HPCC приведены на рисунке 22.
Рисунок 22 – Результаты тестирования эмуляторов NUMA и
KVM/QEMU по тестам HPCC
Как видно из рисунка 22, для тестов HPCC эмулятор NUMA улучшает
производительность при тестах LU12 и LU96.
53
Разница в производительности виртуальных эмуляторов заключается в
применении архитектуры SMT. В этом случае ядро Linux имеет
преимущество в области автоматического управления памятью и при
использовании виртуального эмулятора QEMU.
Следовательно, на основании выполненных видов тестирования для
исследования системы виртуализации выбираем виртуальный эмулятор
QEMU, который имеют большую производительность, меньшие накладные
расходы и показывает большую точность оцениваемых результатов.
В целом, полученные результаты указывают на целесообразность
применения виртуальных эмуляторов для исследования систем
виртуализации.
Конфигурация тестируемой среды приведена на рисунке 23.
Рисунок 23 – Конфигурация тестируемой среды
Для тестирования гипервизора OKL4 применялся аппаратный
профилировщик и средство отладки Xilinx. В основе этого средства
находится использование среды Virtex-5 и размещение коммуникационных
54
интерфейсов. Для тестирования использовалась сеть Ethernet, COM и LTP-
порты.
Плата была смонтирована в корпус тестируемой системы через порт
PCI, что позволило обеспечить возможность отправки запросов плате, как в
стандартном RAM-контроллеру.
Созданный таким образом профилировщик позволил генерировать
прерывания и отслеживать различные виды активности на портах ввода-
вывода.
Сценарий тестирования включал три основных этапа. На
первоначальном этапе профилировщиком генерировалось прерывание и
запускался таймер. Разрешение измерения таймера составило 50 нс при
максимальном времени измерения 1 мкс.
Для построения гистограммы профилировщиком информация
хранилась во внутренней памяти с фиксацией времени реакции на каждое
событие. Также профилировщиком отслеживалось максимальное
минимальное время реакции для каждого события в системе виртуализации.
Сценарий для проведения тестирования системы виртуализации OKL4
приведен на рисунке 24.
Рисунок 24 – Сценарий для проведения тестирования системы
виртуализации OKL4
55
В соответствии с конфигурацией и сценария тестирования
приведенного на рисунке 24, профилировщиком генерируется прерывание на
LPT-порте тестируемой системы виртуализации. На это прерывание
реагирует программа обработчик тестируемой среды, запрос которого
представлен в виде изменения состояния одного из битов LPT-порта, что
приводит к изменению уровня сигнала на соответствующем контакте этого
порта.
Результаты тестирования профилировщиком событий приведены на
рисунке 25.
Рисунок 25 – Результаты тестирования профилировщиком событий
Как видно из рисунка 25 минимальное время отклика составило от
11,65 до 10,7 мкс, а среднее время отклика равно 1,1 мкс.
Следовательно, применяемый в деятельности ООО «Закат»
микрогипервизор OKL4 имеет достаточную производительность. Однако
тестирование показало, что в работе существует задержки обработки
прерывания до 11,1 мкс. Поэтому система виртуализации требует
совершенствования и адаптации для работы на более производительных
микропроцессорах.
56
Выводы по главе 2
На основании выполненного анализа работы системы виртуализации
ООО «Закат» можно сделать выводы:
1. В ООО «Закат» применяется аппаратно-зависимый гипервизор
OKA4. Данная система виртуализации является гипервизором реального
времени с микроядерной архитектурой, основанной на технологии VT-d для
работы с гостевыми сетевыми операционными системами и технологию VT-x
для виртуализации процессора. За счет этой системы виртуализации
минимизируется объем программного кода гипервизора, что позволяет
упростить архитектуру программного обеспечения, сократить сроки
разработки и ускорить процесс сертификации.
2. Специалисты ООО «Закат» достаточно много внимания уделяют
информационной безопасности при работе с системами виртуализации. В
этом случае применяется программный комплекс, включающий в свой состав
эмулятор сетей GNS3, систему виртуализации Virtual Box, виртуальные
маршрутизаторы Cisco 2800, а также виртуальные коммутаторы Cisco
Catalyst 2900.
3. Тестирование системы виртуализации показало, что применяемый
программно-аппаратный комплекс позволяет обеспечить защиту при FTP-
соединениях, но требует усиленной защиты от DOS-атак и
несанкционированного доступа.
4. Для оценки работы гипервизора OKL4 ООО «Закат» было
выполнено тестирование на рабочей машине администратора, работающей на
4-х ядерном процессоре Intel Core i5. Одно из ядер процессора выполняет
программный код гипервизора, а остальные применялись в виде тестовых
виртуальных машин.
Тестирование с применением различных метрик показало, что
применяемый в деятельности ООО «Закат» микрогипервизор OKL4 имеет
достаточную производительность. Однако в его работе существует задержки
обработки прерывания до 11,1 мкс. Поэтому система виртуализации требует
57
совершенствования и адаптации для работы на более производительных
микропроцессорах.
58
ГЛАВА 3. РАЗРАБОТКА МЕРОПРИЯТИЙ ПО
СОВЕРШЕНСТВОВАНИЮ СИСТЕМЫ ВИРТУАЛИЗАЦИИ
ООО «ЗАКАТ»
3.1. Предложения по повышению безопасности системы виртуализации
предприятия
Для повышения безопасности системы виртуализации ООО «Закат»
предлагаем использовать в системе защиты модель нарушителя, в которой
будут учитываться требования к работе системы виртуализации.
Модель нарушителя позволит оптимально использовать ресурсы
системы виртуализации, повысить возможность ее масштабирования и
увеличить уровень отказоустойчивости. В этом случае система
виртуализации будет включать в состав требования по ограничению доступа
и процедуры информационной безопасности соответствующие требованиям
ФСТЭК России №17.
Предложенная архитектура для защиты, основанная на технологиях
виртуализации приведена на рисунке 26.
Рисунок 26 – Предложенная архитектура для защиты, основанная на
технологиях виртуализации
59
В соответствии с требованиями ФСТЭК России все нарушители
должны быть разделены на две категории: внешние нарушители и
внутренние.
К внешним нарушителям предлагаем отнести лиц, не имеющих право
доступа в контролируемую зону системы виртуализации. В состав этой
группы нарушителей можно включить бывших сотрудников ООО «Закат»,
посторонних лиц. Среди внутренних нарушителей можно выделить
сотрудников ООО «Закат», имеющих право доступа к компонентам системы
виртуализации.
Рекомендуемые требования для обеспечения безопасности системы
виртуализации ООО «Закат» приведены в таблице 3.
Таблица 3 – Рекомендуемые требования для обеспечения безопасности
системы виртуализации ООО «Закат»
Требование
Класс защищенности
1
2
3
4
Т1
Требования к процессам аутентификации и
идентификации для получения доступа к ресурсам
системы виртуализации, в том числе и для
администраторов
+
+
++
+ +
T2
Требования для управления доступом к объектам
системы виртуализации, в том числе к виртуальной
машине
+
++
++
++
T3
Требования к ведению журналов событий
безопасности в системе виртуализации
+
+
+
Т4
Требования к фильтрации, контролю соединений,
передачи потоков информации между компонентами
системы виртуализации
+
++
T5
Требования к доверенной зоне при работе с серверами
виртуализацией или гипервизорами, а также консолью
управления системы виртуализации
Т6
Требования к процессам перемещения виртуальных
машин и обрабатываемых на них данных
+
++
T7
Требования контроля целостности виртуальных
машин и их конфигурации
+
+
Т8
Требования к процессам резервного копирования и
восстановления данных в случае сбоя в системы
виртуализации
+
++
Т9
Требования к управлению антивирусной защитой в
системе виртуализации
+
++
Т10
Требования к сегментированию системы
виртуализации для обработки данных отдельных
пользователей или рабочих групп
60
Для выполнения требований к аутентификации и идентификации
рекомендуем ООО «Закат» использовать требования, приведенные в
методическом руководстве ФСТЭК «Меры защиты информации в
государственных информационных системах». В качестве объектов доступа в
системе виртуализации будет рассматриваться программное обеспечение,
позволяющее управлять гипервизором, виртуальными машинами.
При реализации мер по аутентификации и идентификации
рекомендуем администратору ООО «Закат»:
- блокировать доступ к компонентам системы виртуализации для
субъектов, которые не прошли процедуры идентификации или
аутентификации;
- обеспечить защиту от лиц, не имеющих на это полномочий. При этом
внутри развернутых виртуальных машин должны быть реализованы меры по
аутентификации и идентификации данных субъектов и объектов доступа.
Для усиления системы защиты рекомендуем обеспечить взаимную
аутентификацию и идентификацию в виртуальных машинах при получении
удаленного доступа пользователями.
Для выполнения требований по управлению доступом субъектов при
работе с виртуальной системой рекомендуем использовать гипервизор и для
усиления безопасности рекомендуем администратору ООО «Закат»
выполнять задачи:
- по контролю доступа субъектов при работе с компонентами системы
виртуализации;
- управлять доступом при формировании запросов к виртуальным
машинам;
- разграничить доступ субъектов зарегистрированных на виртуальных
машинах в соответствии с правилами разграничения.
Для усиления защиты рекомендуем управлять виртуальными
машинами и определить привилегии для их запуска, останова, создания или
61
удаления. Полный доступ должен быть разрешен только администратору
ООО «Закат».
При регистрации событий по безопасности рекомендуем специалистом
отдела ООО «Закат» запускать и завершать работу компонентов системы
виртуализации с сохранением событий в отдельном файле. Для этих событий
должны постоянно фиксироваться дата и время, результат успешной или не
успешной попытки получения доступа к виртуальным событиям.
При управлении потоками информации рекомендуем между
компонентами системы виртуализации установить специальный канал,
который будет производить фильтрацию сетевого трафика, проверять
доверенные маршруты, отключать неиспользуемые сетевые протоколы
гипервизора, обеспечивать подлинность сетевых соединений и защиту от
подмены сетевых устройств.
Для усиления защиты рекомендуем администратору ООО «Закат»
создать единую точку подключения к системе виртуализации с установкой
фильтра сетевого трафика.
При управлении перемещением виртуальных машин рекомендуем
выполнить следующие задачи:
- регламентировать порядок перемещения виртуальных ресурсов, а
также идентифицировать способы их перемещения;
- управлять перемещением данных образов исполняемых на
виртуальных машинах. При этом на виртуальной машине в случае
перемещения должны быть установлены функции полного запрета,
ограниченного перемещения в рамках системы виртуализации и полного
разрешения перемещения для администратора.
Для усиления защиты рекомендуем администратору ООО «Закат»
производить обработку отказов перемещения виртуальных машин и
производимых запросов.
Для обеспечения контроля целостности системы виртуализации
рекомендуем ООО «Закат» устанавливать критически важные для

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)