如下图:利用虚拟和软件防火墙来帮助确保hypervisor的安全。

大多数hypervisor中,VM不直接与物理网络连接,相反,VM连接到一个虚拟交换机,该虚拟交换机与物理网络适配器连接。在这种类型的架构中,每个VM共享物理网络适配器和虚拟交换机。这意味着,如果两台VM需要相互交流时,数据包不用穿过物理网络。
如果两台VM共享一个虚拟交换机,这两台VM之间可以直接沟通,数据不需要穿过物理网络,因此也不受硬件防火墙监控。克服这种缺陷的最好方法是创建虚拟防火墙(如果虚拟平台允许的话)或者在所有的VM上安装软件防火墙。
(责任编辑:admin)