XenServer 호스트 배포

호스트 서버 준비

XenServer를 설치하기 전에 하드웨어 공급업체의 권장 사항에 따라 하드웨어가 업데이트되었는지 확인하는 것이 중요합니다.

추천:

  • XenServer를 설치하기 전에 하드웨어 공급업체에서 권장하는 모든 펌웨어(BIOS/UEFI) 업데이트를 적용하는 것이 좋습니다.

  • 하드웨어 공급업체가 펌웨어에 대한 향후 보안 및 안정성 업데이트를 어떻게 알릴지 확인하는 것이 좋습니다.

XenServer 설치

XenServer를 설치할 때는 배포를 안전하게 유지하는 데 도움이 될 수 있는 최상의 방법을 알고 있어야 합니다. 이러한 관행은 다음과 같습니다.

  • 다운로드한 설치 파일의 무결성을 확인합니다.

  • 모든 호스트가 구성될 때까지 호스트를 물리적 네트워크에 연결(케이블)하기 위해 대기 중입니다. 이러한 모든 고려 사항은 다음 섹션에 자세히 설명되어 있습니다.

설치 매체

사용하는 XenServer 설치 미디어가 XenServer 다운로드 페이지에서 가져온 정품인지 확인하는 것이 중요합니다.

추천:

XenServer 설치 미디어를 다운로드하는 고객은 다음 사항을 권장합니다.

  1. 보안된 서버에서만 XenServer 설치 파일 다운로드 xenserver.com 사이트.

  2. XenServer를 설치하기 전에 다운로드한 설치 파일의 무결성을 확인합니다. XenServer 다운로드 페이지에서 보안 체크섬 정보와 다운로드 내용을 확인하세요. 체크섬 정보를 사용하면 다운로드하거나 얻은 이미지가 패키징된 방식에서 변경되지 않았는지 확인할 수 있습니다.

다운로드한 ISO 파일의 무결성 확인

추천:

다운로드한 ISO 파일의 무결성을 확인하는 것이 좋습니다.

이 섹션에서는 다운로드한 Windows 및 Linux용 ISO 파일의 무결성을 확인하는 방법의 예를 제공합니다. 이 작업을 수행하는 방법에는 여러 가지가 있습니다. 지침은 예제로 제공됩니다.

Windows에서 ISO의 무결성을 확인하려면

  1. Windows 명령줄에 다음 명령을 입력합니다.

      certutil \-hashfile XenServer8\_YYYY-MM-DD.iso SHA256
    
  2. 체크섬 출력을 XenServer 다운로드 페이지에 있는 체크섬 정보와 비교합니다.

메모: 몇 글자가 아닌 체크섬의 전체 길이를 비교하는 것이 중요합니다.

Linux에서 ISO의 무결성을 확인하려면

  1. 로그인하거나 콘솔을 열어 셸 프롬프트를 표시합니다.

  2. 프롬프트에서 다음 명령을 입력합니다.

       % sha256sum XenServer8\_YYYY-MM-DD.iso
    
  3. 체크섬 출력을 XenServer 다운로드 페이지에 있는 체크섬 정보와 비교합니다.

메모: 몇 글자가 아닌 체크섬의 전체 길이를 비교하는 것이 중요합니다.

네트워크 설치

추천:

PXE 부팅 서버에서 설치하는 경우 신뢰할 수 있는 서버를 사용하는 것이 좋습니다.

실제로 이는 게스트 네트워크가 아닌 관리 네트워크를 통해 PXE 부팅 서버에 연결해야 함을 의미합니다. 앞에서 설명한 것처럼 이는 악의적인 XenServer 설치가 있는 테넌트 PXE 서버가 PXE 서버를 가장하는 것을 방지하기 위한 것입니다.

호스트를 배포하기 전에

XenServer 호스트 또는 풀을 배포하기 전에 다음 두 가지를 모두 수행하는 것이 좋습니다.

  • 물리적 네트워크와 VLAN을 예상대로 구성했는지 확인

  • 호스트의 ID 확인

추천:

  • 풀을 프로덕션에 배치하기 전에 네트워크가 예상대로 구성되고 격리되었는지 다시 확인하는 것이 좋습니다. 서로 다른 유형의 트래픽을 분리한 경우 각 트래픽 유형을 성공적으로 격리했는지 확인합니다.

    예를 들어 네트워크 트래픽을 모니터링하고, 네트워크 포트 작동 표시등(있는 경우)을 검사하고, 네트워크 번호 매기기 및 마스킹이 허용되는 경우 네트워크를 통해 장치에 ping을 시도할 수 있습니다.

    각 게스트 네트워크, 관리 네트워크 및 모든 IP 기반 스토리지 네트워크에 대한 격리를 확인해야 합니다.

  • XenServer를 설치할 때 모든 호스트 네트워크를 구성하고 올바른 보안 정책을 수립할 때까지 관리 네트워크에 연결하는 것 외에는 호스트에 케이블을 연결하지 않는 것이 좋습니다.

  • 잠재적으로 적대적인 트래픽에 노출될 수 있는 게스트 네트워크에 호스트를 물리적으로 연결하기 전에 케이블 연결 및 구성을 통해 관리 네트워크를 물리적, 논리적으로 격리했는지 확인하는 것이 좋습니다. 이는 게스트 VM의 사용자 및 관리자를 알 수 없고 악의적인 의도가 있을 수 있는 환경에서 특히 그렇습니다.

  • 베어메탈 머신이 있고 부팅 서버(예: PXE 설치)를 사용하여 네트워크에서 부팅하는 경우 설치를 진행하기 전에 설치 서버의 ID를 확인하는 단계를 수행하는 것이 좋습니다.

    이는 악의적인 게스트 VM에 설치를 수행할 때 무심코 연결하는 PXE 서버가 있을 수 있는 환경에서 특히 그렇습니다.

    • PXE 부팅에 신뢰할 수 있는 네트워크 인터페이스만 사용하도록 호스트의 BIOS를 구성하는 것이 좋습니다.

풀에 호스트 추가

추천:

기존 풀에 새 호스트를 추가할 때 이전 조언을 따르는 것이 좋지만 다음과 같은 차이점이 있습니다.

풀에 호스트를 추가할 때 다음 이후까지 게스트 네트워크에 연결하지 마십시오.

  1. 풀에 호스트를 추가합니다.

  2. 풀 코디네이터가 새 호스트에서 풀 네트워크 복제를 완료했습니다

보안 템플릿 만들기

하나의 사용 사례만 염두에 두고 만든 템플릿은 보안 요구 사항이 다른 다른 많은 VM에 다시 사용할 수 있습니다.

추천:

  • 복제용 VM(템플릿으로)을 만들 때 구성이 VM의 모든 잠재적 사용에 적합한지 확인하기 위해 각별한 주의를 기울이는 것이 좋습니다.

  • 템플릿을 만들 때 사용자 계정 및 데이터와 같은 데이터, 특히 SSH 키와 같은 비밀을 실수로 포함하지 않도록 하는 것이 좋습니다.

  • 의도된 목적을 나타내도록 템플릿의 이름을 지정하는 것이 좋습니다(예: 프로덕션 VM에 실험적 템플릿을 사용하지 않으려면 이름의 일부로 “-test”를 지정).

  • 템플릿에서 VM을 만들려는 경우 템플릿을 빌드할 때 템플릿에 불필요하거나 바람직하지 않은 네트워크가 포함되어 있지 않은지 확인하는 것이 좋습니다.

  • 각 게스트에 불필요한 네트워크 포트를 할당하지 않는 것이 좋습니다.

예를 들어 템플릿을 생성하려는 VM을 처음 만들 때 호스트에서 사용할 수 있는 모든 네트워크(NIC)에 대해 가상 네트워크 인터페이스를 만들지 않았는지 확인합니다.

다음 이미지는 VM에서 불필요한 네트워크 포트를 삭제할 수 있는 화면을 보여줍니다.

네트워킹 구성

안에 새 VM 만들기 마법사에서 템플릿으로 사용할 새 VM을 만들 때 사용하지 않는 네트워크를 삭제하여 마법사가 가상 네트워크 인터페이스를 만들지 못하도록 합니다.

추천:

VM 템플릿이 조직의 패치 적용 일정의 일부로 간주되도록 하는 것이 좋습니다.

XenServer 호스트 액세스 및 인증서 사용

각 XenServer 호스트는 설치 시 임의의 암호화 키 쌍 집합을 생성합니다. 각 키 쌍은 클라이언트에 표시되는 공개 키와 호스트에만 알려져 있고 공개 키의 소유자임을 증명하는 데 사용할 수 있는 개인 키의 두 부분으로 나뉩니다.

XenServer 호스트는 SSH(Secure Shell) 프로토콜과 관리 API TLS 네트워크 서비스용 키의 두 가지 키 클래스를 생성합니다. SSH는 제어 도메인의 고급 구성에만 사용되며 정상적인 사용에는 필요하지 않습니다. 관리 API TLS 통신 경로는 훨씬 더 자주 사용됩니다(예: XenCenter에서).

이러한 키의 주요 용도는 올바른 호스트에 연결하고 있는지 확인하는 것입니다.

XenCenter에 안전하게 호스트 추가

추천:

XenCenter에 호스트를 추가할 때 추가하려는 호스트가 가장되고 있지 않은지 확인하는 것이 좋습니다. XenServer 호스트를 가장하려는 공격자의 메시지 가로채기(man-in-the-middle) 공격을 받지 않았는지 확인하려면 다음 절차를 수행합니다.

가장된 호스트에 연결하고 있지 않은지 확인하려면 호스트를 XenCenter에 추가하기 전에 호스트의 TLS 키를 가져옵니다. 키를 기록한 후 XenCenter에 호스트를 추가하면 호스트를 추가할 때 XenCenter에 표시되는 키와 비교할 수 있습니다. XenCenter가 호스트에 처음 연결되면 XenCenter는 TLS 키를 저장하고 호스트 레코드와 연결합니다. 호스트 키가 변경되면(예: 호스트가 업그레이드되거나 다시 설치됨) 새 호스트 키를 보여주는 경고가 나타납니다.

메모: 지문과 지문이라는 용어는 이 섹션 전체에서 같은 의미로 사용됩니다.

호스트에 대한 TLS 키 지문을 가져오려면

  1. 물리적 호스트에서 명령 프롬프트에 xsconsole을 입력하여 xsconsole을 엽니다.

  2. 를 엽니다. 상태 표시. 콘솔에 표시되는 https에 대한 SSL 키 지문을 기록해 둡니다.

SSL 키 지문

XenCenter에 호스트를 추가할 때 호스트의 ID를 확인하려면

  1. XenCenter에 호스트를 추가합니다(서버> 더하다).

  2. 안에 새 보안 인증서 대화 상자가 나타나면 인증서 보기.

  3. 안에 증명서 대화 상자가 나타나면 세부 정보.

  4. 까지 아래로 스크롤합니다. 지문 필드를 선택하고 선택합니다.

증명서

  1. 원하는 경우 파일에 복사 을 클릭하여 지문을 클립보드에 복사합니다.

  2. 지문을 복사한 경우 그래 대화 상자를 종료합니다. 이 새 보안 인증서 대화 상자가 나타납니다.

  3. XenCenter에 표시되는 TLS 키 지문을 호스트 콘솔에 기록해 둔 것과 비교합니다. 두 지문이 일치하지 않으면 취소 을 클릭하고 XenCenter가 연결 중인 호스트가 추가한 호스트와 동일한 호스트가 아닌 이유를 조사합니다.

메모: 지문의 전체 길이를 비교하는 것이 중요하며 몇 글자가 아닙니다.

TLS 키 지문을 확인하려면

  1. 안에 보안 인증서가 변경됨 대화상자에서 인증서 보기.

  2. 안에 증명서 대화 상자에서 세부 정보 탭.

  3. 필드 목록의 아래쪽으로 스크롤하여 지문 밭.

증명서

  1. 원하는 경우 파일에 복사 을 클릭하여 클립보드에 지문을 복사합니다.

호스트에서 새 TLS 인증서 또는 수정된 TLS 인증서에 대한 경고를 표시하려면

  1. XenCenter의 도구 메뉴에서 선택 옵션.

  2. 왼쪽 창에서 안전.

  3. 고르다 새 인증서가 발견될 때 경고 표시 그리고 인증서가 변경될 때 경고합니다.

보안> 옵션

인증서가 변경되면 다음과 같은 메시지가 표시됩니다.

인증서가 변경됨

XenServer 호스트에 대한 신뢰할 수 있는 인증서 구성

추천:

  • 자체 서명된 인증서를 신뢰할 수 있는 인증 기관의 인증서로 교체하여 악성 서버가 호스트를 가장할 위험을 줄이는 것이 좋습니다.

  • Citrix Virtual Desktops 워크로드를 실행하는 XenServer 고객의 경우 HTTPS를 사용하여 Desktop Delivery Controller와 XenServer 간의 통신을 보호하는 것이 좋습니다. HTTPS를 사용하려면 XenServer와 함께 설치된 기본 TLS 인증서를 Desktop Delivery Controller에서도 신뢰할 수 있는 신뢰할 수 있는 인증 기관의 인증서로 교체해야 합니다.

    XenServer 인증서 구성에 대한 자세한 내용은 서버에서 TLS 인증서 설치 항목을 참조하십시오. 제품 문서.

해체 시스템

서비스 해제된 호스트에는 VM에 중요한 데이터가 포함될 수 있습니다.

추천:

  • 중요한 데이터가 포함되어 있거나 매우 안전한 환경의 일부인 호스트를 폐기할 때는 로컬 디스크의 모든 데이터를 완전히 지우는 것이 좋습니다.

  • 호스트를 제거할 때 스위치, 스토리지 백엔드 등에서 부여한 모든 액세스 권한도 제거하는 것이 좋습니다. 제거된 호스트의 MAC 주소 또는 HBA 식별자를 기반으로 합니다.

물리적 서버 재사용

추천:

환경에서 호스트를 재사용하기 전에 호스트를 완전히 지우고 이미지로 다시 설치하는 것이 좋습니다. 호스트에는 중요한 데이터, 암호 또는 바이러스의 흔적이 포함될 수 있습니다.

XenServer 호스트 배포