Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

VM Gateway

0 views
Skip to first unread message

Wolf Grossi

unread,
Jan 8, 2010, 11:13:57 AM1/8/10
to
Hallo Leute,

ich beabsichtige, meine 'Serverfarm', 2 Produktionsrechner und ein
Testrechner auf eine VM, Xen oder VMWare, zu legen.

Spricht vom Sicherheitsaspekt was dagegen, auch den Gatewayrechner
(Paketfilter, NAT, DNS, etc.) auf die VM zu legen?


Wolf

Ansgar -59cobalt- Wiechers

unread,
Jan 8, 2010, 11:28:47 AM1/8/10
to

Ja. In jeder Virtualisierungsumgebung besteht das Risiko, dass Malware
aus der VM ausbricht und auf dem Weg ᅵber das Hostsystem Zugriff auf
andere VMs erlangen kann. Wenn dieses Risiko fᅵr dich akzeptabel ist,
kannst du natᅵrlich auch den Gateway virtualisieren.

cu
59cobalt
--
"All vulnerabilities deserve a public fear period prior to patches
becoming available."
--Jason Coombs on Bugtraq

Sven Hartge

unread,
Jan 8, 2010, 10:45:26 PM1/8/10
to
Ansgar -59cobalt- Wiechers <usene...@planetcobalt.net> wrote:
> Wolf Grossi <w...@gmx.net> wrote:

>> ich beabsichtige, meine 'Serverfarm', 2 Produktionsrechner und ein
>> Testrechner auf eine VM, Xen oder VMWare, zu legen.

>> Spricht vom Sicherheitsaspekt was dagegen, auch den Gatewayrechner
>> (Paketfilter, NAT, DNS, etc.) auf die VM zu legen?

> Ja. In jeder Virtualisierungsumgebung besteht das Risiko, dass Malware
> aus der VM ausbricht und auf dem Weg ᅵber das Hostsystem Zugriff auf
> andere VMs erlangen kann.

Wobei diese Aussage natᅵrlich recht "mathematisch" ist. Bei fast allem
besteht immer ein Risiko oder die Wahrscheinlichkeit fᅵr $irgendwas. Die
Frage ist nur, ist die Wahrscheinlich keint 1 oder eher 0.000000000000001.

> Wenn dieses Risiko fᅵr dich akzeptabel ist, kannst du natᅵrlich auch
> den Gateway virtualisieren.

Richtig.

Fᅵr den Heim-Betrieb oder kleine Firmen, bei denen hinter der
virtualisierten Firewall keine Dienste laufen, also grᅵᅵtenteils nur
ausgehender Verkehr zu verzeichnen ist, wᅵrde ich das Risiko fᅵr
vernachlᅵssigbar halten, aus folgenden Grᅵnden:

Es gibt kein/kaum eingehender Verkehr, da keine ᅵffentlichen internen
Dienste vorhanden sind. Daher besteht nur eine sehr sehr kleine
Angriffsflᅵche am externen Interface, wenn ᅵberhaupt. Sofern man nicht
gerade den MS ISA-Server benutzt, sondern ein entsprechend
konfiguriertes und abgespecktes Linux/*BSD, das auch selbst keine
Dienste nach Aussen anbietet, sollte man schon sehr sicher sein.

Fᅵr Anbindungen mit a) viel Traffic und b) internen Diensten, die von
aussen erreicht werden mᅵssen (Web-, Mailserver, etc.), wᅵrde ich
soetwas natᅵrlich nicht machen.

Sᅵ

--
Sig lost. Core dumped.

Wolf Grossi

unread,
Jan 11, 2010, 4:30:02 AM1/11/10
to
Danke für die Kommentare, haben mir sehr geholfen.
Wolf
0 new messages