XenServer

XenServer 9을 위한 보안 부팅

보안 부팅은 검증된 신뢰 체인을 적용하여 호스트 부팅 및 런타임 중에 신뢰할 수 없는 코드가 실행되는 것을 방지하는 데 도움이 됩니다. XenServer 9는 펌웨어에서 보안 부팅이 활성화된 상태로 설치 및 작동을 지원합니다.

이점

  • 각 부팅 구성 요소에 대한 서명 확인을 적용합니다.
  • 신뢰할 수 없거나 악성 코드가 실행될 위험을 줄입니다.
  • 하위 수준 공격에 대한 전반적인 플랫폼 무결성을 향상시킵니다.

지원 및 요구 사항

XenServer 9에서 지원되는 시나리오:

  • ISO 또는 네트워크에서 호스트 설치
  • SAN에서 부팅
  • 정상 호스트 런타임

요구 사항:

  • UEFI 펌웨어가 필요합니다. UEFI 없이는 호스트가 부팅되지 않습니다.
  • 펌웨어 설정에서 보안 부팅을 활성화합니다.
  • 인증서 요구 사항:
    • Microsoft UEFI CA 2011 (또는 2023, 플랫폼에서 사용 가능한 경우).
  • 모든 Dom0 커널 모듈은 서명되어야 합니다.

참고:

  • 호스트 보안 부팅은 VM 보안 부팅과 독립적입니다. 하나를 활성화한다고 해서 다른 하나가 활성화되는 것은 아닙니다.
  • 혼합 풀(보안 부팅이 활성화 및 비활성화된 호스트)이 지원됩니다.
  • XenServer 8.4에서 RPU를 수행한 후, XenServer 8.4에서 수동 업그레이드하는 동안, 또는 XenServer 9를 새로 설치한 후에 보안 부팅을 활성화할 수 있습니다.
  • 펌웨어에서 언제든지 보안 부팅을 비활성화할 수 있습니다.
  • XenServer 9에서 XenServer 8.4로 호스트를 복원하는 경우, 부팅하기 전에 보안 부팅을 비활성화하십시오.
  • 부팅 메뉴에서 메모리 테스트를 실행하려면 보안 부팅이 비활성화되어야 합니다.
  • 일부 지원되지 않는 Xen 또는 Dom0 커널 명령줄 옵션은 보안 부팅이 활성화된 상태에서는 작동하지 않을 수 있습니다.

보안 부팅 구성

구성 단계는 플랫폼에 따라 다릅니다. 정확한 단계는 하드웨어 공급업체 설명서를 참조하십시오. 다음 예제에서는 Supermicro 서버를 사용합니다.

  1. 펌웨어 설정에서 보안 > 보안 부팅으로 이동합니다.
  2. CSM 지원을 비활성화로 설정합니다.
  3. 보안 부팅 모드를 표준으로 설정합니다.
  4. 보안 부팅 제어를 활성화됨으로 설정합니다.
XenServer 9을 위한 보안 부팅