Protección de hosts de XenServer
Aislamiento de máquinas virtuales confidenciales
Al diseñar el entorno virtual y determinar qué servidores alojarán qué cargas de trabajo, tenga en cuenta qué máquinas virtuales son especialmente sensibles.
Recomendación:
Se recomienda que, si tiene máquinas virtuales que son especialmente confidenciales, considere la posibilidad de colocarlas en un grupo limitado a administradores específicos.
También se recomienda utilizar VLAN para aislar el tráfico de los sistemas que alojan datos confidenciales.
Se recomienda que, en entornos con el equilibrio de carga de trabajo habilitado, si tiene un host en un grupo que tiene un nivel de seguridad física diferente (aunque sea superior), excluya dicho host de la optimización del equilibrio de carga de trabajo y de las recomendaciones de ubicación mediante la característica Excluir hosts del equilibrio de carga de trabajo. Cuando se habilita, la función Excluir hosts excluye los hosts físicos de la optimización del equilibrio de carga de trabajo y las recomendaciones de ubicación, incluidas las recomendaciones de ubicación Comenzar el.
Protección del dominio de control
Cada host de un grupo tiene un dominio de control. El dominio de control es una máquina virtual con privilegios que proporciona servicios de bajo nivel a otras máquinas virtuales, como proporcionar acceso a dispositivos físicos. También ejecuta la pila de herramientas de gestión.
El dominio de control contiene la funcionalidad mínima necesaria para administrar el host y está diseñado específicamente para ese propósito.
Recomendación:
Le recomendamos encarecidamente que, para mantener la seguridad, la integridad y la compatibilidad del dominio de control, no realice ninguna modificación en el dominio de control que no se recomiende específicamente.
Se recomienda configurar una contraseña segura para el dominio de control, realizar un seguimiento de quién tiene estas contraseñas y tener una directiva para cambiar el secreto del grupo y las contraseñas de la cuenta raíz en los dominios de control cuando las personas con acceso abandonen la organización.
Para obtener más información, consulte la documentación del producto para Administrar su contraseña de administrador y Rotar el secreto de su grupo.
Diseño de entornos para la auditoría
Recomendación:
Se recomienda diseñar el entorno teniendo en cuenta la auditoría, incluida la planeación para habilitar el control de acceso basado en roles (RBAC).
La habilitación de RBAC hace que los datos de registro de auditoría sean más significativos, ya que las transacciones se registran con los nombres de usuario asociados.
Incluso si no desea que sus administradores tengan diferentes niveles de acceso, RBAC le permite auditar qué administrador realizó qué operación.
Recomendación:
Se recomienda configurar cuentas de usuario de RBAC individuales para cada administrador a fin de proporcionar responsabilidad.
XenServer proporciona soporte para ejecutar informes sobre cambios administrativos. Estos informes pueden ser útiles para detectar los cambios realizados en el entorno de XenServer por los administradores, ya sea para solucionar problemas o, posiblemente, por motivos de auditoría y cumplimiento.
La compatibilidad con la auditoría se proporciona a través del componente Equilibrio de carga de trabajo y sus informes de carga de trabajo. La configuración de la compatibilidad con los informes de auditoría requiere Active Directory y las siguientes tareas relativamente sencillas:
-
Agregar las cuentas de Active Directory de los administradores de XenServer a XenServer.
-
Configuración de la función de control de acceso basado en funciones (RBAC) de XenServer y asignación de funciones a las cuentas de usuario de XenServer. Para obtener información sobre RBAC, consulte la Documentación del producto.
-
Implementación del equilibrio de carga de trabajo, como se describe en la Documentación del producto, para que pueda ejecutar el informe Historial de seguimiento de auditoría. Para obtener más información sobre este informe y lo que contiene, consulte la información de “Seguimiento de auditoría del grupo” en el Documentación del producto.
En función de su necesidad de demostrar el cumplimiento de su entorno, es posible que desee realizar pasos adicionales para proteger la base de datos de equilibrio de carga de trabajo, que es donde se almacenan los datos de seguimiento de auditoría. Estos pasos pueden incluir limitar el acceso a la contraseña o documentar los procedimientos para mostrar cómo se controla el acceso.
Seguimiento de posibles cambios no autorizados en su entorno
Cuando necesite rastrear el punto de entrada de malware u otra amenaza, es esencial poder revisar las fuentes de los cambios en su entorno.
Recomendación:
Se recomienda exigir a los administradores que utilicen sus cuentas de usuario individuales, ya que es más fácil aislar el origen de los cambios administrativos no autorizados. No proporcionar la contraseña de la cuenta raíz a los administradores puede ayudar a fomentar el uso de cuentas individuales.
Se recomienda habilitar RBAC y Equilibrio de carga de trabajo para que pueda usar Equilibrio de carga de trabajo para ejecutar el informe de historial de seguimiento de auditoría.
El informe de historial de seguimiento de auditoría enumera los cambios administrativos. Para obtener más información, consulte la Documentación del producto.
Se recomienda configurar todos los sistemas de una región geográfica para que utilicen el mismo origen de tiempo (por ejemplo, mediante un servidor NTP).
Al buscar eventos y cambios en todos los sistemas, es extremadamente útil si todos los sistemas a través de los cuales está buscando están configurados al mismo tiempo. Esto facilita el uso de registros para correlacionar eventos entre registros de diferentes sistemas.
Al revisar los cambios, tenga en cuenta las zonas horarias y si la entrada de registro en particular refleja la hora local o el tiempo universal coordinado (UTC)/hora del meridiano de Greenwich (GMT).
Habilitación del registro de auditoría
El registro de auditoría, que es el registro de cambios administrativos específicos, está habilitado de forma predeterminada en XenServer.
El registro de auditoría de XenServer registra cualquier operación con efectos secundarios (correcta o incorrecta). Este registro incluye el nombre del servidor al que se dirige la acción y el éxito o el fracaso de la acción. El registro de auditoría también registra los nombres de usuario asociados o, si RBAC no está habilitado, el tipo de asociación de cuenta con la acción.
Recomendación:
Para aumentar la seguridad y la disponibilidad del contenido del registro de auditoría y reducir el riesgo de que un atacante cambie su contenido, considere la posibilidad de enviar el registro de auditoría a un servidor remoto, idealmente uno inaccesible para los administradores de XenServer.
Recomendamos las dos opciones siguientes:
- Los servidores remotos para almacenar registros deben ser administrados por alguien con una función operativa diferente (por ejemplo, por alguien de un equipo que no administra los hosts de XenServer)
- Los administradores con acceso a XenServer no deben tener permisos para modificar o eliminar registros en el servidor remoto
Se recomienda conservar los registros de auditoría de acuerdo con la política de seguridad de la organización.
Para configurar el almacenamiento remoto de registros del sistema mediante XenCenter
-
En el XenCenter Recurso panel, seleccione el host y haga clic en el icono General pestaña.
-
En el General , haga clic en el botón Propiedades botón.
-
En el Destino del registro página, seleccione También almacene los registros del sistema en un servidor remoto e ingrese al servidor remoto donde desea guardar los registros.

Deshabilitar el acceso SSH remoto
Recomendación:
Se recomienda que los clientes que no tengan la intención de utilizar el acceso SSH al dominio de control deshabiliten SSH. Tenga en cuenta que la consola seguirá estando disponible localmente o a través de XenCenter.
Para deshabilitar el acceso SSH remoto
-
En XenCenter, haga clic en el icono Consola pestaña. Alternativamente, puede ir a la consola física.
-
En el símbolo del sistema, escriba xsconsole.
-
En el menú del shell, desplácese hacia abajo hasta el Configuración de servicio remoto y presione Entrar.
-
Escoger Habilitar/deshabilitar Remote Shell y presione Entrar.
-
Introduzca sus credenciales y pulse Entrar.
-
En Configurar Remote Shell opciones, seleccione Inutilizar y presione Entrar.
-
Después de que aparezca un mensaje que indica que la configuración se realizó correctamente, haga clic en De acuerdo.
Nota: Si necesita volver a habilitar el acceso SSH remoto, repita este procedimiento pero seleccione Habilitar En Configurar Remote Shell Opciones.

Seguridad de XenCenter
Si su versión de XenCenter no está actualizada, se le notificará que hay una actualización disponible, a menos que haya desactivado esa notificación.
Recomendación:
Le recomendamos que se asegure de que está utilizando la versión más reciente de XenCenter.
XenCenter puede almacenar credenciales para todos los hosts que controla. (Esta opción se configura en Herramientas > Opciones > Guardar y restaurar.)
Recomendación:
Se recomienda asegurarse de que los usuarios solo usen la opción Guardar y restaurar el estado de conexión del servicio al iniciar si la directiva de seguridad de la organización lo permite. En particular, no se recomienda almacenar credenciales de Active Directory.
Puede proteger las credenciales almacenadas por XenCenter mediante la creación de una contraseña principal. Cuando se habilita, XenCenter solicita a los usuarios una contraseña para ver los servidores administrados.
Recomendación:
Cuando la política de seguridad de la organización permita a XenCenter almacenar credenciales, se recomienda crear una contraseña principal para XenCenter a fin de evitar que usuarios no autorizados obtengan las credenciales de los hosts de XenServer administrados, por ejemplo, si se roba un equipo portátil utilizado para administrar XenServer.
Se recomienda restringir el acceso físico a XenCenter. Por ejemplo, no deje desatendidas a personas no autorizadas con acceso a una consola de XenCenter que haya iniciado sesión.
Para establecer una contraseña principal

-
Desde el XenCenter Herramientas , haga clic en Opciones y, a continuación, haga clic en el botón Guardar y restaurar pestaña.
-
Asegúrese de que el Guardar y restaurar el estado de conexión del servidor al inicio La casilla de verificación está activada.
-
Debajo Principal contraseña, seleccione la opción Requerir una contraseña principal y, a continuación, introduzca y confirme la contraseña y haga clic en De acuerdo. Recuerde que las contraseñas distinguen entre mayúsculas y minúsculas.
Nombrar los hosts claramente
Recomendación:
Se recomienda usar convenciones de nomenclatura significativas al asignar nombres de host para evitar la configuración inadvertida de hosts en el mismo grupo que no deben estar conectados por motivos de seguridad.
- Elija una convención de nomenclatura que tenga nombres que indiquen restricciones de seguridad física (por ejemplo, la ubicación física).
Se recomienda asegurarse de que los nombres de host sean importantes para su organización para evitar mover una máquina virtual al host incorrecto.
Protección de hosts físicos
En esta sección se proporcionan recomendaciones sobre cómo limitar el acceso físico a los hosts y proteger las tarjetas de administración fuera de banda (“luces apagadas”).
Limitación del acceso al host físico
Recomendación:
Le recomendamos que tome medidas para limitar el acceso físico a los sistemas. En particular, dado que varias funciones diferentes pueden estar ejecutándose en un entorno virtual en una ubicación física específica, debe tener en cuenta el número de funciones que pueden verse comprometidas simultáneamente.
Protección de tarjetas de gestión fuera de banda (gestión de luces apagadas)
Recomendación:
Si necesita compatibilidad con las funciones de hardware que permiten la administración remota en el host (por ejemplo, Dell DRAC o HP iLO), asegúrese de que el acceso esté protegido de acuerdo con la política de seguridad de su organización para estas funciones. De lo contrario, deshabilite estas funciones.
Se recomienda tener en cuenta el tipo de tráfico (por ejemplo, tráfico de máquinas virtuales invitadas que no son de confianza) en una red al considerar la posibilidad de habilitar la administración remota en una interfaz de esa red.