Implementación de hosts de XenServer

Preparación del servidor host

Es importante asegurarse de que, antes de instalar XenServer, el hardware se haya actualizado de acuerdo con las recomendaciones del proveedor de hardware.

Recomendación:

  • Le recomendamos que aplique todas las actualizaciones de firmware (BIOS/UEFI) recomendadas por su proveedor de hardware antes de instalar XenServer.

  • Le recomendamos que averigüe cómo le informará su proveedor de hardware de futuras actualizaciones de seguridad y estabilidad de su firmware.

Instalación de XenServer

Al instalar XenServer, es importante conocer las prácticas recomendadas que pueden ayudar a garantizar que la implementación siga siendo segura. Estas prácticas incluyen:

  • Comprobación de la integridad de los archivos de instalación descargados.

  • Esperar para conectar (cable) hosts a redes físicas hasta que todos los hosts estén configurados. Todas estas consideraciones se describen con más detalle en las secciones siguientes.

Medios de instalación

Es importante asegurarse de que el medio de instalación de XenServer que está utilizando sea una copia original de la página de descargas de XenServer.

Recomendación:

Recomendamos lo siguiente a los clientes que descargan medios de instalación de XenServer:

  1. Descargar los archivos de instalación de XenServer solo desde el archivo xenserver.com sitio.

  2. Antes de instalar XenServer, compruebe la integridad de los archivos de instalación descargados. Verifique la descarga con la información de suma de comprobación segura en la página de descargas de XenServer. La información de la suma de comprobación le permite verificar que la imagen que descargó u obtuvo no ha cambiado con respecto a la forma en que la empaquetamos.

Comprobación de la integridad de los archivos ISO descargados

Recomendación:

Recomendamos verificar la integridad de los archivos ISO descargados.

En esta sección se proporcionan ejemplos de cómo puede verificar la integridad de los archivos ISO descargados para Windows y Linux. Hay varias formas diferentes de llevar a cabo esta tarea. Las instrucciones se proporcionan a modo de ejemplo.

Para verificar la integridad de las ISO en Windows

  1. En una línea de comandos de Windows, escriba el siguiente comando:

      certutil \-hashfile XenServer8\_YYYY-MM-DD.iso SHA256
    
  2. Compare la salida de la suma de comprobación con la información de la suma de comprobación en la página de descargas de XenServer .

Nota: Es importante comparar la longitud completa de la suma de comprobación y no solo unos pocos caracteres.

Para verificar la integridad de las ISO en Linux

  1. Inicie sesión o abra una consola para mostrar un símbolo del sistema de shell.

  2. En el símbolo del sistema, escriba el siguiente comando:

       % sha256sum XenServer8\_YYYY-MM-DD.iso
    
  3. Compare la salida de la suma de comprobación con la información de la suma de comprobación en la página de descargas de XenServer .

Nota: Es importante comparar la longitud completa de la suma de comprobación y no solo unos pocos caracteres.

Instalación de red

Recomendación:

Le recomendamos que si va a instalar desde un servidor de arranque PXE, utilice un servidor en el que confíe.

En la práctica, esto significa que debe asegurarse de conectarse al servidor de arranque PXE a través de la red de administración y no de la red de invitados. Como se ha comentado anteriormente, esto es para evitar que un servidor PXE de arrendatario con instalaciones malintencionadas de XenServer se haga pasar por su servidor PXE.

Antes de implementar hosts

Antes de implementar un host o grupo de servidores XenServer, se recomienda realizar las dos acciones siguientes:

  • Verificación de que configuró sus redes físicas y VLAN como esperaba

  • Verificación de la identidad de un host

Recomendación:

  • Se recomienda que, antes de poner un grupo en producción, vuelva a comprobar que las redes están configuradas y aisladas como espera. Si ha separado los diferentes tipos de tráfico entre sí, asegúrese de haber aislado correctamente cada tipo de tráfico.

    Por ejemplo, puede considerar la posibilidad de supervisar el tráfico de red, examinar las luces de actividad del puerto de red (si están presentes) y, si la numeración y el enmascaramiento de la red lo permiten, intentar hacer ping a un dispositivo a través de las redes.

    Debe comprobar el aislamiento de cada red de invitados, la red de administración y las redes de almacenamiento basadas en IP.

  • Le recomendamos que no cablee el host al instalar XenServer, más allá de conectarlo a la red de administración, hasta que tenga todas las redes de host configuradas y las políticas de seguridad correctas en su lugar.

  • Le recomendamos que se asegure de haber aislado física y lógicamente la red de administración a través del cableado y la configuración antes de conectar físicamente el host a la red de invitados, donde puede estar expuesto a tráfico potencialmente hostil. Esto es especialmente cierto en entornos en los que los usuarios y administradores de las máquinas virtuales invitadas son desconocidos y pueden tener intenciones malintencionadas.

  • Se recomienda que, si tiene un equipo dedicado y lo está arrancando fuera de la red mediante un servidor de arranque (por ejemplo, una instalación PXE), tome medidas para validar la identidad del servidor de instalación antes de continuar con la instalación.

    Esto es especialmente cierto en entornos en los que una máquina virtual invitada malintencionada podría tener un servidor PXE al que se conecta involuntariamente al realizar la instalación.

    • Le recomendamos que configure el BIOS de su host para que solo use interfaces de red de confianza para el arranque PXE.

Adición de hosts a grupos

Recomendación:

Le recomendamos que siga los consejos anteriores al agregar nuevos hosts a un grupo existente, con la siguiente diferencia:

Al agregar hosts a un grupo, no se conecte a las redes de invitados hasta después de:

  1. Agrega el host al grupo

  2. El coordinador del grupo ha terminado de replicar las redes del grupo en el nuevo host

Creación de plantillas seguras

Una plantilla que se creó con un solo caso de uso en mente podría reutilizarse para muchas otras máquinas virtuales con diferentes requisitos de seguridad.

Recomendación:

  • Se recomienda tener especial cuidado al crear máquinas virtuales para la replicación (como plantillas) para asegurarse de que las configuraciones sean adecuadas para todos los usos potenciales de la máquina virtual.

  • Le recomendamos que se asegure de que, al crear plantillas, no incluya involuntariamente datos como cuentas de usuario y datos, en particular secretos como claves SSH.

  • Se recomienda que las plantillas se asignen un nombre que indique su propósito previsto (por ejemplo, para evitar el uso de una plantilla experimental para una máquina virtual de producción, especifique “-test” como parte de su nombre).

  • Se recomienda que, si va a crear máquinas virtuales a partir de una plantilla, al compilar las plantillas, se asegure de que la plantilla no incluya redes innecesarias o no deseadas.

  • Le recomendamos que no asigne puertos de red innecesarios a cada invitado.

Por ejemplo, al crear inicialmente la máquina virtual a partir de la cual desea generar la plantilla, compruebe que no crea interfaces de red virtual para todas las redes (NIC) disponibles en el host.

En la siguiente imagen se muestra la pantalla en la que puede eliminar los puertos de red innecesarios de las máquinas virtuales.

Configurar redes

En Creación de una nueva máquina virtual , al crear una nueva máquina virtual para usarla como plantilla, elimine las redes no utilizadas para evitar que el asistente cree interfaces de red virtual para ellas.

Recomendación:

Le recomendamos que se asegure de que las plantillas de máquina virtual se tengan en cuenta como parte de la programación de revisiones de su organización.

Acceso a hosts de XenServer y uso de certificados

Cada host de XenServer genera un conjunto de pares de claves criptográficas aleatorias cuando se instala. Cada par de claves se divide en dos partes: una clave pública que se muestra a los clientes y una clave privada que solo conoce el host y se puede usar para demostrar que es el propietario de la clave pública.

El host de XenServer genera dos clases de claves: una para el protocolo Secure Shell (SSH) y otra para el servicio de red TLS de la API de administración. SSH solo se utiliza para la configuración avanzada del dominio de control y no debería ser necesario en el uso normal. La ruta de comunicación TLS de la API de administración se utiliza con mucha más frecuencia (por ejemplo, por XenCenter).

El uso principal de estas claves es confirmar que se está conectando al host correcto.

Agregar hosts a XenCenter de forma segura

Recomendación:

Le recomendamos que compruebe que, al agregar un host a XenCenter, el host que va a agregar no se esté suplantando. Siga los pasos del procedimiento siguiente para asegurarse de que no se encuentra bajo un ataque de intermediario por parte de un atacante que intenta hacerse pasar por un host de XenServer.

Para comprobar que no se está conectando a un host suplantado, obtenga la clave TLS del host antes de agregarlo a XenCenter. Después de anotar la clave, cuando agregue el host a XenCenter, puede compararlo con la clave que XenCenter muestra al agregar el host. Una vez que XenCenter se conecta a un host por primera vez, almacena la clave TLS y la asocia con el registro del host. Si la clave de host cambia (por ejemplo, el host se actualiza o se reinstala), aparece una advertencia que muestra la nueva clave de host.

Nota: Los términos huella digital y huella dactilar se utilizan indistintamente a lo largo de esta sección.

Para obtener la huella digital de la clave TLS de un host

  1. En el host físico, abra xsconsole escribiendo xsconsole en el símbolo del sistema.

  2. Abra el archivo Visualización de estado. Tenga en cuenta la huella digital de clave SSL para https que aparece en la consola.

Huellas dactilares de clave SSL

Para verificar la identidad del host al agregarlo a XenCenter

  1. Agregue el host a XenCenter (Servidor> Agregar).

  2. En Nuevo certificado de seguridad cuadro de diálogo que aparece, haga clic en Ver Certificado.

  3. En Certificado cuadro de diálogo que aparece, haga clic en Detalles.

  4. Desplácese hacia abajo hasta el Huella digital y selecciónelo.

Certificado

  1. Si lo desea, haga clic en Copiar a archivo para copiar la huella digital en el portapapeles.

  2. Si ha copiado la huella digital, haga clic en De acuerdo para salir del cuadro de diálogo. El Nuevo certificado de seguridad Aparece el cuadro de diálogo.

  3. Compare la huella digital de la clave TLS que muestra XenCenter con la que anotó en la consola del host. Si las dos huellas dactilares no coinciden, haga clic en Cancelar en el cuadro de diálogo e investigue por qué el host al que se está conectando XenCenter no es el mismo host que el que cree que estaba agregando.

Nota: Es importante comparar la longitud completa de la huella dactilar y no solo unos pocos caracteres.

Para verificar la huella digital de la clave TLS

  1. En Certificado de seguridad modificado , haga clic en Ver Certificado.

  2. En Certificado , haga clic en el icono Detalles pestaña.

  3. Desplácese hacia abajo hacia la parte inferior de la lista de campos y seleccione el Huella digital campo.

Certificado

  1. Si lo desea, haga clic en Copiar a archivo para copiar la huella digital en el portapapeles.

Para mostrar una advertencia para certificados TLS nuevos o modificados en hosts

  1. En XenCenter, en el archivo Herramientas menú, seleccione Opciones.

  2. En el panel de la izquierda, seleccione Seguridad.

  3. Escoger Avisarme cuando se encuentre un nuevo certificado y Avisarme cuando cambie un certificado.

Opciones > seguridad

Cuando cambia un certificado, aparece el siguiente mensaje:

Certificado modificado

Configuración de certificados de confianza para hosts de XenServer

Recomendación:

  • Recomendamos reemplazar los certificados autofirmados por certificados de una autoridad de certificación de confianza para reducir el riesgo de que los servidores malintencionados se hagan pasar por sus hosts.

  • Recomendamos a los clientes de XenServer que ejecutan cargas de trabajo de Citrix Virtual Desktops que utilicen HTTPS para proteger la comunicación entre Desktop Delivery Controller y XenServer. Para utilizar HTTPS, debe reemplazar el certificado TLS predeterminado instalado con XenServer por uno de una entidad de certificación de confianza en la que también confíe el Desktop Delivery Controller.

    Para obtener información sobre cómo configurar certificados de XenServer, consulte el tema Instalar un certificado TLS en el servidor en la Documentación del producto.

Sistemas de desmantelamiento

Los hosts retirados pueden contener datos confidenciales en las máquinas virtuales.

Recomendación:

  • Se recomienda borrar por completo todos los datos de los discos locales al retirar los hosts que contienen datos confidenciales o que forman parte de entornos altamente seguros.

  • Le recomendamos que, al eliminar hosts, también elimine cualquier acceso que haya sido otorgado por switches, backends de almacenamiento, etc. en función de las direcciones MAC o los identificadores de HBA del host eliminado.

Reutilización de servidores físicos

Recomendación:

Le recomendamos que borre y vuelva a crear una imagen completa de los hosts antes de volver a utilizarlos en su entorno; Los hosts pueden contener rastros de datos confidenciales, contraseñas o virus.

Implementación de hosts de XenServer