• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    戰(zhàn)術(shù)環(huán)境下的虛擬化安全增強(qiáng)方法

    2016-09-21 05:40:34望婭露龍愷王石生
    信息安全與通信保密 2016年4期
    關(guān)鍵詞:進(jìn)程戰(zhàn)術(shù)虛擬化

    望婭露,龍愷, 王石生

    (1中國(guó)電子科技集團(tuán)公司網(wǎng)絡(luò)空間安全技術(shù)重點(diǎn)實(shí)驗(yàn)室,四川成都6100412中國(guó)鐵道科學(xué)研究院電子計(jì)算技術(shù)研究所,北京100081)

    戰(zhàn)術(shù)環(huán)境下的虛擬化安全增強(qiáng)方法

    望婭露1,龍愷1, 王石生2

    (1中國(guó)電子科技集團(tuán)公司網(wǎng)絡(luò)空間安全技術(shù)重點(diǎn)實(shí)驗(yàn)室,四川成都6100412中國(guó)鐵道科學(xué)研究院電子計(jì)算技術(shù)研究所,北京100081)

    在數(shù)據(jù)中心中,虛擬化的價(jià)值已經(jīng)被大家所公認(rèn),但是在戰(zhàn)術(shù)環(huán)境中,虛擬化能否發(fā)揮同樣的作用呢?答案是肯定的,但是前提是保證它的安全。在戰(zhàn)術(shù)環(huán)境中,虛擬機(jī)管理器更容易受到攻擊,如果虛擬機(jī)管理器和虛擬機(jī)之間無法隔離的話,一旦虛擬機(jī)管理器被攻擊者控制,那么虛擬機(jī)也會(huì)被控制。本文闡述了虛擬化在戰(zhàn)術(shù)環(huán)境中的優(yōu)勢(shì),同時(shí)利用強(qiáng)制訪問控制策略保障戰(zhàn)術(shù)環(huán)境中的虛擬化安全。由此實(shí)現(xiàn)虛擬化在戰(zhàn)術(shù)環(huán)境下的實(shí)際使用。

    戰(zhàn)術(shù)環(huán)境;虛擬化;虛擬機(jī)隔離

    0 引言

    隨著計(jì)算能力的增強(qiáng),為保證數(shù)據(jù)能夠在快速的轉(zhuǎn)移,目前在將戰(zhàn)術(shù)車輛轉(zhuǎn)變成移動(dòng)的數(shù)據(jù)中心。這些機(jī)器可以在戰(zhàn)地上提供珍貴的信息資源,以保證戰(zhàn)場(chǎng)上的優(yōu)勢(shì)。但是,盡管將這些運(yùn)輸車或坦克上裝備實(shí)時(shí)的智能電腦設(shè)備,這些設(shè)備卻沒辦法發(fā)揮巨大的機(jī)制,因?yàn)檫@些設(shè)備需要消耗大量珍貴的電力、制冷設(shè)備和物流去部署和維護(hù)這些設(shè)備。例如大量的計(jì)算機(jī)會(huì)很顯眼,并且會(huì)在已經(jīng)很熱的環(huán)境中產(chǎn)生多余的熱量,降低士兵的反應(yīng)速度并且潛在的影響健康,并造成安全威脅。

    有趣的是,這些移動(dòng)的數(shù)據(jù)中心和目前企業(yè)的數(shù)據(jù)中心面臨的挑戰(zhàn)基本一致。一樣是電力資源的匱乏、不充足的制冷和空間的缺乏。為了克服這些困難,數(shù)據(jù)中心的管理者將這些數(shù)據(jù)中心虛擬化,將物理服務(wù)器虛擬化,并基本上以10:1的比例進(jìn)行優(yōu)化整合。那么在戰(zhàn)術(shù)環(huán)境下,能不能也用虛擬化的方式來解決這些問題呢?在戰(zhàn)術(shù)環(huán)境中不同安全級(jí)別的信息資源在安全方面有什么特殊的安全需求呢?現(xiàn)在關(guān)鍵是要弄清楚虛擬服務(wù)器和物理服務(wù)器之間的區(qū)別,同時(shí)也需要清楚一些可以直接應(yīng)用在戰(zhàn)場(chǎng)上的開源社區(qū)虛擬化軟件的安全優(yōu)勢(shì)。

    1 虛擬化的優(yōu)點(diǎn)

    在戰(zhàn)地和數(shù)據(jù)中心進(jìn)行虛擬化有非常多的好處,包括資源整合、統(tǒng)一化、支持在線遷移和性能優(yōu)勢(shì),這些可以使戰(zhàn)斗贏在起跑線上。

    1.1 整合

    當(dāng)應(yīng)用通過虛擬化整合后,硬件的使用率就會(huì)得到提升,那么就可以用更少的服務(wù)器完成更多的工作,同時(shí)節(jié)省了電力、空間和制冷設(shè)備上的費(fèi)用。在戰(zhàn)術(shù)環(huán)境中,功能可以通過計(jì)算能力的要求增加來加強(qiáng)。通過將應(yīng)用整合到少量的物理服務(wù)器上后,新的可用空間就可以用來做其他的事情例如增加一些任務(wù)所需的物品,例如更多的子彈,或戰(zhàn)士的休息空間。

    1.2 統(tǒng)一化

    虛擬化使數(shù)據(jù)中心的管理者可以將硬件和操作系統(tǒng)解耦,這也就使數(shù)據(jù)中心的管理者可以用更低的價(jià)格得到更好性能的硬件,而不需要再部署一套軟件棧以適應(yīng)新的硬件。部隊(duì)也不會(huì)被一家硬件提供商所綁定,可以通過競(jìng)爭(zhēng)選擇更優(yōu)的硬件提供商。在戰(zhàn)術(shù)環(huán)境中,這個(gè)好處是非常大的,軟件不需要由于一些外部因素例如電力供應(yīng)、合適的連接器等固定在某一臺(tái)特定的服務(wù)器上。因此,添加一項(xiàng)新的功能會(huì)比原來更容易,硬件的更新也會(huì)比之前更快,因?yàn)橐呀?jīng)不需要重新部署軟件棧了。同時(shí),不是所有的裝甲車都需要相同的功能,因此,無論這項(xiàng)功能被使用還是沒有使用,都需要對(duì)電力、空間和制冷設(shè)備的嚴(yán)格預(yù)算。最后統(tǒng)一化會(huì)使得戰(zhàn)場(chǎng)更敏捷。

    1.3 支持在線遷移

    如果已經(jīng)通過Hypervisor檢測(cè)到了在數(shù)據(jù)中心中的一臺(tái)硬件服務(wù)器會(huì)馬上宕機(jī),在這上面運(yùn)行的應(yīng)用可以零停機(jī)的在線遷移到另一臺(tái)服務(wù)器上。甚至,在沒有預(yù)測(cè)到的情況下,Hypervisor宕機(jī),在之上運(yùn)行的虛擬機(jī)也可以在不需要用戶干預(yù)的情況下在另外一臺(tái)物理服務(wù)器上重新啟動(dòng)。在戰(zhàn)術(shù)環(huán)境中,戰(zhàn)地的損傷,會(huì)直接導(dǎo)致很多計(jì)算機(jī)的損壞,更糟糕的是可能會(huì)導(dǎo)致戰(zhàn)場(chǎng)上急需的一些關(guān)鍵業(yè)務(wù)被破壞。如果采用原有的直接將應(yīng)用運(yùn)行在物理服務(wù)器上,這些業(yè)務(wù)被破壞,可能得等到戰(zhàn)士到裝甲車上重新維護(hù)才能進(jìn)入這些業(yè)務(wù),這樣就太晚了。但是,如果這些應(yīng)用被虛擬化,那么這些業(yè)務(wù)在被破壞時(shí)就可以立刻被遷移,在另外一輛裝甲車上可以工作的服務(wù)器上重新啟動(dòng),而不需要人工干預(yù)。這樣,在戰(zhàn)場(chǎng)上一名作戰(zhàn)人員在很長(zhǎng)一段時(shí)間失去一項(xiàng)關(guān)鍵任務(wù)的信息就減少了。

    1.4 性能

    一些業(yè)務(wù)需要在系統(tǒng)之間的通訊要低延時(shí)高帶寬,這個(gè)速度與虛擬化后在一臺(tái)硬件設(shè)備上的通信的速度差不多。這是因?yàn)樘摂M網(wǎng)絡(luò)的通信是通過本機(jī)的主板而不是通過一個(gè)更慢更高延時(shí)的網(wǎng)絡(luò)設(shè)備從一個(gè)物理系統(tǒng)到另一個(gè)物理系統(tǒng)進(jìn)行通訊。這樣增加了網(wǎng)絡(luò)性能,并降低了延時(shí),可以幫助作戰(zhàn)人員在焦灼的戰(zhàn)場(chǎng)上得到更快的響應(yīng)速度。

    2 戰(zhàn)術(shù)環(huán)境中的虛擬化安全風(fēng)險(xiǎn)

    應(yīng)用層的安全手段無法保障整個(gè)系統(tǒng)的安群,因?yàn)槟壳霸谌魏我粋€(gè)計(jì)算機(jī)系統(tǒng)里面,應(yīng)用會(huì)越來越多,你無法保證每一個(gè)應(yīng)用都是安全可靠的。而且,如果底層的脆弱性沒有解決,只要有一個(gè)應(yīng)用出了問題,那么它可能就會(huì)把這個(gè)安全問題蔓延到整個(gè)系統(tǒng)。

    在普通的計(jì)算機(jī)系統(tǒng)中,所謂的底層是指操作系統(tǒng)及相關(guān)基礎(chǔ)軟件環(huán)境。具體到虛擬化計(jì)算環(huán)境中,這個(gè)“底層”往往是指與計(jì)算機(jī)操作系統(tǒng)功能類似的虛擬機(jī)管理器(Hypervisor)。Hypervisor是虛擬化環(huán)境的核心,它負(fù)責(zé)對(duì)運(yùn)行其上的虛擬機(jī)發(fā)起的資源請(qǐng)求進(jìn)行響應(yīng),這就涉及到硬件資源的虛擬化以及資源調(diào)度的過程。因此Hypervisor在系統(tǒng)層面來說擁有較高的特權(quán)。

    在未虛擬化之前,服務(wù)器和服務(wù)器之間彼此是物理隔離的,攻擊者攻破一臺(tái)服務(wù)器后,他只能控制那一臺(tái)服務(wù)器,這時(shí)攻擊者必須采取網(wǎng)絡(luò)攻擊,攻擊網(wǎng)絡(luò)內(nèi)的其它服務(wù)器,才有可能拿到其它服務(wù)器的控制權(quán)。系統(tǒng)管理員有很多工具檢測(cè)和保護(hù)網(wǎng)絡(luò)攻擊,如防火墻,網(wǎng)絡(luò)流量分析工具,入侵檢測(cè)工具等。

    虛擬化后,在同一臺(tái)物理主機(jī)上運(yùn)行了多個(gè)服務(wù)(應(yīng)用程序),如果一個(gè)Hypervisor被攻破,那么不止是一臺(tái)虛擬機(jī)被控制,在這個(gè)Hypervisor上面運(yùn)行的所有的虛擬機(jī)都被控制,并且在這個(gè)Hypervisor上的虛擬機(jī)的鏡像文件可能同時(shí)在另外一個(gè)Hypervisor上運(yùn)行,那么這之間的連接也被控制了,甚至可以向主機(jī)能直接訪問的虛擬機(jī)鏡像寫入惡意代碼。如果虛擬化技術(shù)被應(yīng)用到戰(zhàn)術(shù)環(huán)境中,那么Hypervisor就必須保證安全性,這樣,戰(zhàn)斗人員才能信任任務(wù)的組件。

    3 利用sVirt來提供安全的虛擬化環(huán)境

    現(xiàn)實(shí)世界中的攻擊者對(duì)Hypervisor的漏洞興趣越來越濃,前不久Xen的Hypervisor就已經(jīng)被攻破了。如果虛擬化應(yīng)用到戰(zhàn)術(shù)環(huán)境中,出于作戰(zhàn)的目的,它將會(huì)遭受強(qiáng)度更大的攻擊。現(xiàn)在的問題是如果真發(fā)生這種情況時(shí)該如何處置。鑒于Hypervisor執(zhí)行的功能和操作系統(tǒng)類似,在系統(tǒng)未知安全防護(hù)上,我們也可以參考操作系統(tǒng)的做法來實(shí)現(xiàn)。

    在操作系統(tǒng)中,強(qiáng)制訪問控制(Mandatory Access Control,MAC)被用于增強(qiáng)系統(tǒng)抵御0-Day攻擊(利用尚未公開的漏洞實(shí)現(xiàn)的攻擊行為)的能力。所以它不是網(wǎng)絡(luò)防火墻或訪問控制列表的替代品,在用途上也不重復(fù)。

    在基于Linux的虛擬化環(huán)境中,有一個(gè)社區(qū)項(xiàng)目將強(qiáng)制訪問控制整合到系統(tǒng)中,該項(xiàng)目名稱叫做sVirt,它是包含在libvirt中的SELinux框架,用于隔離虛擬機(jī)。在介紹sVirt之前,需要對(duì)SELinux和KVM做一個(gè)快速的介紹。

    SELinux比x86服務(wù)器虛擬化技術(shù)要出現(xiàn)得更早,在這之前是用來鎖定物理系統(tǒng)以防止一些惡意軟件對(duì)其他軟件甚至主要系統(tǒng)的攻擊。SELinux是通過標(biāo)簽來進(jìn)行控制的。在SELinux系統(tǒng)上的每一個(gè)對(duì)象都需要根據(jù)他的功能制定一個(gè)標(biāo)簽,這包括進(jìn)程、用戶、文件、硬件設(shè)備網(wǎng)絡(luò)端口和適配器等。SELinux的策略通過標(biāo)簽明確的允許該對(duì)象訪問另外一個(gè)對(duì)象同樣根據(jù)另外一個(gè)標(biāo)簽拒絕訪問其他任何對(duì)象的訪問。例如,如果一個(gè)惡意的web服務(wù)器進(jìn)程試圖讀取一份含有口令的文件,SELinux會(huì)一直鎖定這份文件并且將這次訪問記錄到日志中,因?yàn)镾ELinux的策略明確指出不允許帶有web服務(wù)器標(biāo)簽的進(jìn)程訪問帶有口令標(biāo)簽的文件。SELinux并不是Linux的外部程序,而是在Linux的內(nèi)部。從2007年開始SELinux在大型企業(yè)Linux的發(fā)行版中作為默認(rèn)開啟的狀態(tài)。

    KVM是從2006年開始興起的一個(gè)開源項(xiàng)目,并且在2007年被Linux的內(nèi)核項(xiàng)目所接受,目前在大多數(shù)Linux的發(fā)行版中都包含KVM。KVM的獨(dú)特之處在于所有的KVM虛擬機(jī)都是Linux下的一個(gè)進(jìn)程。同樣的,KVM非常的精簡(jiǎn),因?yàn)樗梢宰孡inux操作系統(tǒng)去管理虛擬機(jī),提供硬件支持,并且在電力的節(jié)省和性能上有優(yōu)勢(shì)。與之前類似,web服務(wù)器進(jìn)程可以被SELinux的策略所控制,一個(gè)KVM的虛擬機(jī)進(jìn)程也可以被SELinux的策略sVirt所控制。

    3.1 sVirt的工作原理

    sVirt項(xiàng)目是在1999年NSA發(fā)起的一個(gè)開源項(xiàng)目SELinux的基礎(chǔ)上建立的。sVirt早先是用來保證KVM虛擬機(jī)之間和虛擬機(jī)與Hypervisor之間的安全隔離的。從更高層來看,sVirt通過將SELinux的“強(qiáng)制空間”包裹住虛擬機(jī),這個(gè)空間可以限制虛擬機(jī)可以做什么。sVirt甚至可以保護(hù)虛擬機(jī)的客戶機(jī)操作系統(tǒng),這些客戶機(jī)操作系統(tǒng)可以是不在SELinux的保護(hù)下的操作系統(tǒng)例如Windows。

    圖1 通過sVirt保護(hù)的KVM頂層概覽Fig.1 High-level overview of KVM with sVirt protection

    當(dāng)一個(gè)虛擬機(jī)客戶機(jī)啟動(dòng)時(shí),KVM就會(huì)通過sVirt給這個(gè)虛擬機(jī)進(jìn)程分配一個(gè)唯一的SELinux的標(biāo)簽,與之對(duì)應(yīng)的這個(gè)虛擬機(jī)的磁盤文件也會(huì)給一個(gè)匹配的標(biāo)簽。除了這個(gè)進(jìn)程和虛擬磁盤文件,這個(gè)系統(tǒng)中沒有其他的對(duì)象會(huì)有相同的標(biāo)簽。當(dāng)?shù)诙_(tái)虛擬機(jī)啟動(dòng)時(shí),第二個(gè)虛擬機(jī)的進(jìn)程和虛擬磁盤文件也會(huì)給一個(gè)匹配但不相同的唯一標(biāo)簽。

    當(dāng)一臺(tái)虛擬機(jī)試圖通過一個(gè)Hypervisor的漏洞去獲取管理員的權(quán)限時(shí),在內(nèi)核級(jí)別的sVirt就會(huì)限制這臺(tái)虛擬機(jī)的訪問保證這臺(tái)虛擬機(jī)只能訪問那些sVirt SELinux策略中允許他訪問的對(duì)象,一般來說就是他自己的磁盤,使用它自己的資源。在2011年美國(guó)的黑帽大會(huì)上,Nelson Elhage展示了一種攻擊KVM的方法,但是使用sVirt就可以阻止這種攻擊。

    例如,libvirt動(dòng)態(tài)地標(biāo)記鏡像文件,默認(rèn)所有虛擬機(jī)都使用svirt_t type類型標(biāo)記,所有鏡像文件都使用svirt_image_t類型標(biāo)記。SELinux策略規(guī)定svirt_t進(jìn)程可以讀/寫svirt_image_t文件和設(shè)備。這種保護(hù)允許虛擬機(jī)只能與正確標(biāo)記的文件和設(shè)備交互,被攻破的虛擬機(jī)不能訪問主機(jī)的home目錄,即使虛擬機(jī)以root權(quán)限運(yùn)行。這樣就能保護(hù)宿主機(jī)不受任何虛擬機(jī)的侵害,實(shí)現(xiàn)了虛擬機(jī)和Hypervisor之間的隔離。

    3.2 引入多類別安全保護(hù)

    通過類型標(biāo)記的方法有效的保護(hù)了宿主機(jī)遭受來自虛擬機(jī)的攻擊,但這種類型的保護(hù)不能阻止一個(gè)虛擬機(jī)攻擊另一個(gè)虛擬機(jī)。因?yàn)槭褂孟嗤念愋蜆?biāo)記域和鏡像文件的時(shí)候,虛擬機(jī)1以svirt_t類型運(yùn)行,如果攻擊者控制了虛擬機(jī)機(jī)2,此時(shí)虛擬機(jī)2也將以svirt_t類型運(yùn)行,那么攻擊者就可以訪問虛擬機(jī)1的鏡像文件了,這個(gè)在安全策略中是被允許的行為。

    從REHL5開始,SELinux策略的安全上下文字段從原來的三個(gè)增加到四個(gè):“用戶:角色:類型:多級(jí)安全”,其中新增加的多級(jí)安全(Multi Level Security,MLS)標(biāo)記定義了一個(gè)敏感級(jí)別(s0-s15)和數(shù)據(jù)分類(c0.c1023),MLS標(biāo)記允許MLS機(jī)器不僅可以基于它的使用者標(biāo)記文件,也可以根據(jù)敏感性和內(nèi)容的本身屬性進(jìn)行標(biāo)記。這個(gè)字段僅在MLS策略中使用,我們嘗試在默認(rèn)策略(targeted)中使用它,只定義一個(gè)敏感級(jí)別(s0),允許管理員定義分類,我們把它叫做多類別安全(Multi Category Security,MCS)。是由NSA和其他機(jī)構(gòu)驅(qū)動(dòng)的安全計(jì)算直接引出的一個(gè)概念。這最引人注意的地方在于證明了這些有涉密信息的機(jī)構(gòu)貢獻(xiàn)出自己的技術(shù),使自己的需求在開源社區(qū)從小眾的需求變?yōu)橹髁鳌?/p>

    sVirt使用MCS隔離兩個(gè)相同SELinux類型(svirt_t)的虛擬機(jī),由libvirt分配一個(gè)不同的隨機(jī)選擇的MCS標(biāo)記給每個(gè)虛擬機(jī)及其關(guān)聯(lián)的虛擬鏡像,libvirt保證它選擇的MCS字段的唯一性,SELinux策略禁止不同MCS標(biāo)記的虛擬機(jī)之間互相操作,這樣就保證了虛擬機(jī)之間無法相互攻擊。

    例如,libvirt用下面這些標(biāo)記創(chuàng)建兩個(gè)虛擬機(jī)機(jī)器關(guān)聯(lián)的虛擬鏡像:

    表1

    SELinux阻止虛擬機(jī)1(system_u:system_r:svirt_t:s0:c0,c10)訪問虛擬機(jī)2的鏡像文件(system_u:object_r:svirt_image_t:s0:c101,c230),因此這兩個(gè)虛擬機(jī)不能互相攻擊。

    下表所示的是libvirt指定的SELinux上下文的含義:

    表2

    另外,sVirt還支持靜態(tài)標(biāo)記的功能,靜態(tài)標(biāo)記允許管理員為虛擬機(jī)選擇一個(gè)特殊的標(biāo)記,包括MCS/MLS字段,虛擬機(jī)將總是以這個(gè)標(biāo)記啟動(dòng),運(yùn)行靜態(tài)虛擬機(jī)的管理員負(fù)責(zé)給鏡像文件設(shè)置正確的標(biāo)記,libvirt永遠(yuǎn)不會(huì)修改靜態(tài)虛擬機(jī)上下文的標(biāo)記,它允許sVirt組件在MLS環(huán)境下運(yùn)行,你可以在一個(gè)libvirt系統(tǒng)上以不同敏感級(jí)別運(yùn)行多個(gè)虛擬機(jī)。

    圖2 通過sVirt生成唯一的虛擬機(jī)進(jìn)程和磁盤文件動(dòng)態(tài)標(biāo)簽

    sVirt策略保證了虛擬機(jī)之間的隔離,也保證了虛擬機(jī)與Hypervisor之間的隔離。解決了在作戰(zhàn)環(huán)境下Hypervisor被攻擊之后控制所有虛擬機(jī)的風(fēng)險(xiǎn)。同時(shí)由于其引入了多級(jí)安全字段,使得不同敏感程度的信息能夠在同一臺(tái)物理設(shè)備上得到很好的隔離。滿足戰(zhàn)術(shù)環(huán)境中對(duì)于多種密級(jí)信息的統(tǒng)一化整合時(shí)所需要的隔離需求。使得虛擬化技術(shù)能夠真正在戰(zhàn)術(shù)環(huán)境中使用起來。

    4 未來的工作

    更好的性能和安全是發(fā)展的趨勢(shì)。對(duì)于虛擬化而言可能需要將資源控制組(Cgroups)融合到虛擬化中。與SELinux對(duì)Linux的進(jìn)程進(jìn)行訪問控制一樣,Cgroups是用來對(duì)CPU、網(wǎng)絡(luò)、內(nèi)存以及其他Linux進(jìn)程所用到的資源進(jìn)行控制。由于KVM虛擬機(jī)時(shí)Linux的進(jìn)程,他們一樣也可用通過Cgroups來控制。這可以推進(jìn)在多租戶環(huán)境下資源的控制。一個(gè)虛擬機(jī)不會(huì)使用超出分配的資源,不然的話會(huì)影響到同一個(gè)Hypervisor上的其他虛擬機(jī)。從安全的角度來看,Cgroups同樣可以用在通過對(duì)一臺(tái)虛擬機(jī)拒絕服務(wù)攻擊而導(dǎo)致整個(gè)Hypervisor癱瘓上。

    另外可以考慮的開源項(xiàng)目就是可信計(jì)算。由于計(jì)算資源包含一些敏感數(shù)據(jù),這些數(shù)據(jù)會(huì)被推送到戰(zhàn)場(chǎng)上,一種方法是啟動(dòng)并且相信聯(lián)合系統(tǒng)不會(huì)出問題。一個(gè)開源組織和政府結(jié)構(gòu)、硬件軟件廠家聯(lián)合,致力于可信計(jì)算技術(shù)的研究。由于KVM的虛擬機(jī)時(shí)Linux的一個(gè)進(jìn)程,越快的采用這種新興的可信計(jì)算技術(shù)會(huì)使的安全變得更簡(jiǎn)單,而不是發(fā)明更多全新的東西來保證安全。

    [1]Loscocco P A,Smalley S D,Muckelbauer P A,et al.The inevitability of failure:The flawed assumption of security in modern computing environments[C]//Proceedings of the 21st National Information Systems Security Conference.1998,10:303-314.

    [2]Gregory M,Loscocco P.Using the flask security architecture to facilitate risk adaptable access controls[C]//Third Annual Security Enhanced Linux Symposium.2007.

    [3]Peter Loscocco N S A.Integrating flexible support for security policies into the Linux operating system[C]//Proceedings of the FREENIX Track:...USENIX Annual Technical Conference.The Association,2001:29.

    [4]Walsh E.Application of the flask architecture to the x window system server[C]//Proceedings of the 2007 SELinux Symposium.2007:1-8.

    [5]Spencer R,Smalley S,Loscocco P,et al.The Flask security architecture:System support for diverse policies[C]//Proceedings of the Eighth USENIX Security Symposium.1999.

    Enhancement of Virtualization Security in Tactical Environment

    WANG Ya-lu1,LONG Kai1,WANG Shi-sheng2
    (1CETC Key Laboratory of Cyberspace Security Technology,Chengdu Sichuan 610041,China,2Institute of Electronic Computing Technology,China Academy of Railway Sciences,Beijing 100081,China)

    Virtualization proves to be valuable in the data center,but could it work in tactical environments?Yes,only if it’s secure.In tactical environment,virtual machine manager is fairly vulnerable to attacking.If the isolation of between the virtual machine manager and virtual machine could not be ensured,and once the virtual machine manager is controlled by an attacker,the virtual machine would be easily controlled.Advantages of virtualization in tactical environment are described in this paper.In addition,mandatory access control policies are applied to protecting the virtualization security in tactical environment,thus to realize practical application of virtualization in tactical environment.

    tactical environment; virtualization; virtual machine isolation

    TP309 [文獻(xiàn)標(biāo)志碼]A [文章編號(hào)]1009-8054(2016)04-0113-04

    2015-12-25

    望婭露(1990—),女,本科,助理工程師,主要研究方向?yàn)樵朴?jì)算安全;

    龍愷(1990—),男,碩士研究生,助理工程師,主要研究方向?yàn)樾畔踩?/p>

    王石生 (1977— ),男,本科,副研究員,主要研究方向?yàn)橛?jì)算機(jī)軟件與安全。

    猜你喜歡
    進(jìn)程戰(zhàn)術(shù)虛擬化
    債券市場(chǎng)對(duì)外開放的進(jìn)程與展望
    中間戰(zhàn)術(shù)
    基于OpenStack虛擬化網(wǎng)絡(luò)管理平臺(tái)的設(shè)計(jì)與實(shí)現(xiàn)
    電子制作(2019年10期)2019-06-17 11:45:10
    對(duì)基于Docker的虛擬化技術(shù)的幾點(diǎn)探討
    電子制作(2018年14期)2018-08-21 01:38:20
    虛擬化技術(shù)在計(jì)算機(jī)技術(shù)創(chuàng)造中的應(yīng)用
    如何對(duì)抗毛球!全方位戰(zhàn)術(shù)考察
    存儲(chǔ)虛擬化還有優(yōu)勢(shì)嗎?
    社會(huì)進(jìn)程中的新聞學(xué)探尋
    我國(guó)高等教育改革進(jìn)程與反思
    Linux僵死進(jìn)程的產(chǎn)生與避免
    丁香六月欧美| 国产成人啪精品午夜网站| 亚洲人成电影免费在线| 免费久久久久久久精品成人欧美视频| 亚洲一区二区三区不卡视频| 每晚都被弄得嗷嗷叫到高潮| 国产精品二区激情视频| 日韩大码丰满熟妇| av天堂久久9| a级毛片黄视频| 国产野战对白在线观看| 精品国产乱码久久久久久男人| 久9热在线精品视频| 天堂影院成人在线观看| 欧美成人午夜精品| 久久亚洲精品不卡| 色精品久久人妻99蜜桃| 在线播放国产精品三级| 在线观看66精品国产| 国产xxxxx性猛交| 精品久久久久久久毛片微露脸| 一区在线观看完整版| av天堂久久9| 国产精品免费视频内射| 亚洲激情在线av| 久久99一区二区三区| 免费在线观看亚洲国产| 免费一级毛片在线播放高清视频 | 国产精品国产av在线观看| 大陆偷拍与自拍| 91国产中文字幕| 色尼玛亚洲综合影院| 香蕉久久夜色| 亚洲少妇的诱惑av| 国产一区二区激情短视频| 男人的好看免费观看在线视频 | 亚洲成人国产一区在线观看| 国产黄色免费在线视频| 一级片'在线观看视频| 淫妇啪啪啪对白视频| 一级黄色大片毛片| 欧美午夜高清在线| 国产伦人伦偷精品视频| 中出人妻视频一区二区| 亚洲色图综合在线观看| 色婷婷久久久亚洲欧美| 新久久久久国产一级毛片| 精品人妻1区二区| 女生性感内裤真人,穿戴方法视频| 一区二区三区精品91| 成人影院久久| 日本黄色视频三级网站网址| 一二三四社区在线视频社区8| 久久久久国内视频| 丰满迷人的少妇在线观看| 成年版毛片免费区| 一区二区日韩欧美中文字幕| 18美女黄网站色大片免费观看| 女人被狂操c到高潮| 99国产精品99久久久久| 99国产极品粉嫩在线观看| 国产午夜精品久久久久久| 欧美成狂野欧美在线观看| 国产高清videossex| 黄色成人免费大全| 精品人妻在线不人妻| 精品福利永久在线观看| 国产精品一区二区在线不卡| 精品一区二区三区视频在线观看免费 | 午夜福利,免费看| 18禁裸乳无遮挡免费网站照片 | 久久精品亚洲av国产电影网| 国产av一区在线观看免费| a级毛片黄视频| 国产xxxxx性猛交| 满18在线观看网站| 免费久久久久久久精品成人欧美视频| 亚洲欧美激情在线| 日本黄色日本黄色录像| 三级毛片av免费| 99国产精品99久久久久| 亚洲欧美日韩无卡精品| 18禁美女被吸乳视频| 欧美黄色淫秽网站| 欧美精品啪啪一区二区三区| 亚洲国产看品久久| 人成视频在线观看免费观看| 国产高清videossex| 一边摸一边做爽爽视频免费| 亚洲精品一二三| 国产黄色免费在线视频| 男男h啪啪无遮挡| 三上悠亚av全集在线观看| 色综合站精品国产| 三级毛片av免费| 搡老熟女国产l中国老女人| 97碰自拍视频| 母亲3免费完整高清在线观看| 国产成人啪精品午夜网站| 黑人巨大精品欧美一区二区mp4| 久久精品aⅴ一区二区三区四区| 男女下面插进去视频免费观看| 婷婷丁香在线五月| 亚洲人成网站在线播放欧美日韩| 亚洲熟妇中文字幕五十中出 | av中文乱码字幕在线| 免费高清在线观看日韩| 熟女少妇亚洲综合色aaa.| www日本在线高清视频| 在线观看一区二区三区激情| 一级,二级,三级黄色视频| 午夜久久久在线观看| 黄色成人免费大全| 欧美日本中文国产一区发布| 精品高清国产在线一区| 在线av久久热| 成人精品一区二区免费| 精品人妻1区二区| 久久精品国产亚洲av高清一级| 欧美日韩亚洲国产一区二区在线观看| 久热爱精品视频在线9| 18禁国产床啪视频网站| 精品国产一区二区久久| 精品久久久久久久久久免费视频 | 老鸭窝网址在线观看| 欧洲精品卡2卡3卡4卡5卡区| 丰满饥渴人妻一区二区三| 亚洲熟妇中文字幕五十中出 | 亚洲精品久久成人aⅴ小说| 视频在线观看一区二区三区| 黄色毛片三级朝国网站| 国产野战对白在线观看| 男人的好看免费观看在线视频 | 满18在线观看网站| 精品国内亚洲2022精品成人| 亚洲成人免费av在线播放| 在线看a的网站| www.精华液| 黑人巨大精品欧美一区二区mp4| 长腿黑丝高跟| 免费不卡黄色视频| 国产精品乱码一区二三区的特点 | 久久精品成人免费网站| 中文字幕高清在线视频| 亚洲精品久久成人aⅴ小说| 两性夫妻黄色片| 黄片播放在线免费| 精品电影一区二区在线| 满18在线观看网站| 成人18禁高潮啪啪吃奶动态图| 麻豆久久精品国产亚洲av | 亚洲午夜精品一区,二区,三区| 在线永久观看黄色视频| 久久久国产成人免费| 丁香六月欧美| 国产蜜桃级精品一区二区三区| 大香蕉久久成人网| 黑人操中国人逼视频| 免费少妇av软件| 电影成人av| xxxhd国产人妻xxx| 天天躁狠狠躁夜夜躁狠狠躁| 日韩高清综合在线| 黑人操中国人逼视频| 日本 av在线| 99在线视频只有这里精品首页| 男男h啪啪无遮挡| 午夜福利欧美成人| 在线观看日韩欧美| 手机成人av网站| 欧美激情 高清一区二区三区| 91国产中文字幕| 黑人操中国人逼视频| 村上凉子中文字幕在线| 亚洲人成77777在线视频| 少妇的丰满在线观看| 午夜日韩欧美国产| 涩涩av久久男人的天堂| 青草久久国产| 亚洲午夜理论影院| 日韩欧美一区视频在线观看| 如日韩欧美国产精品一区二区三区| 亚洲中文日韩欧美视频| 亚洲av美国av| 可以免费在线观看a视频的电影网站| 一级a爱视频在线免费观看| 国产三级黄色录像| 久久影院123| 嫩草影视91久久| 久久久久久久精品吃奶| 91精品国产国语对白视频| 免费少妇av软件| tocl精华| 黄色成人免费大全| 性色av乱码一区二区三区2| 黄色丝袜av网址大全| 欧美一区二区精品小视频在线| 中文字幕另类日韩欧美亚洲嫩草| 国产在线精品亚洲第一网站| av欧美777| 欧美色视频一区免费| 又黄又粗又硬又大视频| 女性生殖器流出的白浆| 9色porny在线观看| 色在线成人网| 18禁黄网站禁片午夜丰满| 水蜜桃什么品种好| 国产午夜精品久久久久久| 成人亚洲精品av一区二区 | 狂野欧美激情性xxxx| 亚洲人成网站在线播放欧美日韩| 满18在线观看网站| 91在线观看av| 亚洲久久久国产精品| 欧美一级毛片孕妇| 日本五十路高清| 日本a在线网址| 成人18禁高潮啪啪吃奶动态图| 涩涩av久久男人的天堂| 国产欧美日韩综合在线一区二区| 亚洲精品成人av观看孕妇| 淫秽高清视频在线观看| 亚洲国产中文字幕在线视频| 日韩成人在线观看一区二区三区| 黄色片一级片一级黄色片| 黄色成人免费大全| 最近最新中文字幕大全免费视频| 真人做人爱边吃奶动态| a级片在线免费高清观看视频| 国产精品秋霞免费鲁丝片| 岛国在线观看网站| 国产一区二区在线av高清观看| 大码成人一级视频| 999精品在线视频| 亚洲aⅴ乱码一区二区在线播放 | 一级片免费观看大全| 国产99久久九九免费精品| 99re在线观看精品视频| 久久久久久亚洲精品国产蜜桃av| 少妇粗大呻吟视频| 母亲3免费完整高清在线观看| 色综合婷婷激情| 日韩欧美一区二区三区在线观看| av片东京热男人的天堂| 热re99久久精品国产66热6| 日韩视频一区二区在线观看| 看免费av毛片| 午夜福利,免费看| 精品日产1卡2卡| 国产精品99久久99久久久不卡| 成年人免费黄色播放视频| 多毛熟女@视频| 国产欧美日韩一区二区三区在线| 免费看十八禁软件| 水蜜桃什么品种好| 精品免费久久久久久久清纯| 亚洲精品av麻豆狂野| 他把我摸到了高潮在线观看| 老司机午夜十八禁免费视频| 亚洲全国av大片| 亚洲精华国产精华精| 色播在线永久视频| 亚洲精品美女久久久久99蜜臀| 成熟少妇高潮喷水视频| 国产精品久久久av美女十八| 久久久精品国产亚洲av高清涩受| 久久久久久人人人人人| 男女下面插进去视频免费观看| xxx96com| 天天躁狠狠躁夜夜躁狠狠躁| 在线观看免费日韩欧美大片| 精品久久久精品久久久| 欧美一区二区精品小视频在线| 免费高清视频大片| 亚洲成av片中文字幕在线观看| 亚洲av成人av| 久99久视频精品免费| 国产亚洲精品综合一区在线观看 | а√天堂www在线а√下载| av网站在线播放免费| 欧美日韩av久久| 日本黄色日本黄色录像| 熟女少妇亚洲综合色aaa.| 国产亚洲av高清不卡| 天堂√8在线中文| 国产成人av教育| 欧美精品啪啪一区二区三区| 欧美老熟妇乱子伦牲交| x7x7x7水蜜桃| 国产成+人综合+亚洲专区| 好男人电影高清在线观看| 啪啪无遮挡十八禁网站| 国产人伦9x9x在线观看| 欧美日韩亚洲高清精品| 日韩欧美三级三区| tocl精华| 国产亚洲精品一区二区www| 国产亚洲精品第一综合不卡| cao死你这个sao货| 国产av一区在线观看免费| 一二三四在线观看免费中文在| 午夜福利,免费看| 亚洲一区高清亚洲精品| 女同久久另类99精品国产91| 亚洲成av片中文字幕在线观看| 午夜老司机福利片| 搡老熟女国产l中国老女人| 久久精品国产亚洲av香蕉五月| 午夜福利免费观看在线| 国产亚洲欧美精品永久| 一边摸一边做爽爽视频免费| 五月开心婷婷网| 亚洲成国产人片在线观看| 岛国在线观看网站| 亚洲av成人av| 久久精品国产99精品国产亚洲性色 | 88av欧美| 很黄的视频免费| 老司机在亚洲福利影院| 国产精品免费一区二区三区在线| 日韩一卡2卡3卡4卡2021年| 男男h啪啪无遮挡| 午夜a级毛片| 丝袜人妻中文字幕| 精品一区二区三区av网在线观看| 欧美日韩亚洲高清精品| 亚洲aⅴ乱码一区二区在线播放 | 日本黄色视频三级网站网址| 九色亚洲精品在线播放| 两性夫妻黄色片| av电影中文网址| 午夜a级毛片| 日韩一卡2卡3卡4卡2021年| 久久国产精品影院| 19禁男女啪啪无遮挡网站| 麻豆国产av国片精品| 免费在线观看日本一区| 国产高清视频在线播放一区| 黄色女人牲交| 两性夫妻黄色片| 又黄又粗又硬又大视频| 1024香蕉在线观看| 国产成人av教育| 亚洲va日本ⅴa欧美va伊人久久| 国产精品免费一区二区三区在线| 亚洲人成伊人成综合网2020| 美女国产高潮福利片在线看| 在线免费观看的www视频| 国产成人一区二区三区免费视频网站| www日本在线高清视频| 亚洲av美国av| 亚洲成a人片在线一区二区| 亚洲欧美日韩另类电影网站| 亚洲男人天堂网一区| 三级毛片av免费| 国产乱人伦免费视频| 19禁男女啪啪无遮挡网站| 成人亚洲精品av一区二区 | 色精品久久人妻99蜜桃| 99国产精品99久久久久| 国产又色又爽无遮挡免费看| 波多野结衣一区麻豆| av电影中文网址| 国产精品免费一区二区三区在线| 国产成人一区二区三区免费视频网站| 欧美日韩精品网址| 国产精品一区二区三区四区久久 | 老熟妇仑乱视频hdxx| 亚洲国产精品一区二区三区在线| 男女高潮啪啪啪动态图| 大型黄色视频在线免费观看| 最近最新免费中文字幕在线| 欧美久久黑人一区二区| 亚洲精品成人av观看孕妇| 久久久精品欧美日韩精品| 国产片内射在线| 自线自在国产av| 1024视频免费在线观看| 免费在线观看日本一区| 亚洲国产精品sss在线观看 | 窝窝影院91人妻| 亚洲自拍偷在线| 在线观看午夜福利视频| 美女福利国产在线| 久热这里只有精品99| bbb黄色大片| 国产精品乱码一区二三区的特点 | 亚洲av成人av| 亚洲一区高清亚洲精品| 国产视频一区二区在线看| 视频区欧美日本亚洲| 熟女少妇亚洲综合色aaa.| 欧美日韩黄片免| 久久久久久久午夜电影 | 精品一区二区三卡| 欧美成狂野欧美在线观看| 老司机深夜福利视频在线观看| 亚洲,欧美精品.| 很黄的视频免费| 色哟哟哟哟哟哟| 视频区欧美日本亚洲| 国内久久婷婷六月综合欲色啪| 久热爱精品视频在线9| 免费观看人在逋| 国产精品一区二区在线不卡| ponron亚洲| 最近最新免费中文字幕在线| 美女福利国产在线| 在线观看免费视频网站a站| 国产成人一区二区三区免费视频网站| 精品福利观看| 亚洲熟妇熟女久久| 国产精品久久电影中文字幕| 精品一区二区三区视频在线观看免费 | 久久精品aⅴ一区二区三区四区| 国产熟女午夜一区二区三区| 好看av亚洲va欧美ⅴa在| 国产免费av片在线观看野外av| 在线观看免费日韩欧美大片| 老汉色∧v一级毛片| 色综合站精品国产| 成人亚洲精品av一区二区 | 十八禁网站免费在线| 视频区图区小说| 亚洲三区欧美一区| 一夜夜www| 久久国产乱子伦精品免费另类| 国产精品久久久久久人妻精品电影| 高清在线国产一区| 午夜影院日韩av| 国产色视频综合| 久热爱精品视频在线9| 国产伦人伦偷精品视频| 窝窝影院91人妻| 国产一卡二卡三卡精品| 最新在线观看一区二区三区| 国产精品98久久久久久宅男小说| 大陆偷拍与自拍| 亚洲精品av麻豆狂野| 两个人免费观看高清视频| av片东京热男人的天堂| 丰满饥渴人妻一区二区三| 久久亚洲真实| 香蕉久久夜色| 国产亚洲欧美在线一区二区| 法律面前人人平等表现在哪些方面| 18禁观看日本| 日韩大码丰满熟妇| 香蕉久久夜色| 女生性感内裤真人,穿戴方法视频| 一级片'在线观看视频| 自线自在国产av| 真人一进一出gif抽搐免费| 黄色成人免费大全| 18禁美女被吸乳视频| 无人区码免费观看不卡| 一区二区三区国产精品乱码| 亚洲,欧美精品.| 国产精品 欧美亚洲| 色在线成人网| 精品无人区乱码1区二区| 不卡一级毛片| 女性生殖器流出的白浆| 性少妇av在线| 99久久久亚洲精品蜜臀av| 女性生殖器流出的白浆| 国产精品久久电影中文字幕| 国产xxxxx性猛交| 国产区一区二久久| 欧美日韩亚洲高清精品| 青草久久国产| 老熟妇乱子伦视频在线观看| 亚洲狠狠婷婷综合久久图片| xxx96com| a级片在线免费高清观看视频| 黄色丝袜av网址大全| 国产一区在线观看成人免费| 精品一区二区三区四区五区乱码| 老司机靠b影院| 黄片大片在线免费观看| 一边摸一边做爽爽视频免费| 免费搜索国产男女视频| 午夜激情av网站| 成人亚洲精品一区在线观看| 可以在线观看毛片的网站| 久久中文看片网| 欧洲精品卡2卡3卡4卡5卡区| 国产又色又爽无遮挡免费看| 人妻久久中文字幕网| 搡老岳熟女国产| 91麻豆av在线| 国产一区在线观看成人免费| 自拍欧美九色日韩亚洲蝌蚪91| 午夜精品国产一区二区电影| 国产成人av教育| av天堂在线播放| 午夜老司机福利片| 纯流量卡能插随身wifi吗| 青草久久国产| 999久久久精品免费观看国产| 国产精品久久视频播放| 亚洲av五月六月丁香网| 大型av网站在线播放| 搡老熟女国产l中国老女人| 精品久久久久久久毛片微露脸| 亚洲av成人一区二区三| 国产一区二区在线av高清观看| 窝窝影院91人妻| 午夜福利免费观看在线| 在线国产一区二区在线| 欧美激情极品国产一区二区三区| 91老司机精品| 一进一出好大好爽视频| 丰满人妻熟妇乱又伦精品不卡| 国产精品久久久人人做人人爽| 欧洲精品卡2卡3卡4卡5卡区| 久久亚洲精品不卡| 法律面前人人平等表现在哪些方面| 精品一区二区三卡| 精品日产1卡2卡| 国产又色又爽无遮挡免费看| 欧美一级毛片孕妇| 91成人精品电影| 视频区图区小说| 嫩草影视91久久| av片东京热男人的天堂| av天堂在线播放| 国产区一区二久久| 村上凉子中文字幕在线| 别揉我奶头~嗯~啊~动态视频| 丝袜在线中文字幕| 麻豆国产av国片精品| 日韩免费av在线播放| 一区在线观看完整版| 热re99久久精品国产66热6| 波多野结衣一区麻豆| 免费在线观看影片大全网站| 国产熟女午夜一区二区三区| 欧美一区二区精品小视频在线| 日本一区二区免费在线视频| 日韩欧美国产一区二区入口| 99在线视频只有这里精品首页| 午夜视频精品福利| 美女 人体艺术 gogo| 日韩欧美国产一区二区入口| 女人精品久久久久毛片| 亚洲国产精品999在线| 熟女少妇亚洲综合色aaa.| 在线永久观看黄色视频| 亚洲在线自拍视频| 精品乱码久久久久久99久播| 欧美久久黑人一区二区| 国产欧美日韩精品亚洲av| 看黄色毛片网站| 午夜福利免费观看在线| 咕卡用的链子| 亚洲国产精品一区二区三区在线| 精品福利观看| 国产精品偷伦视频观看了| 999精品在线视频| 国产熟女午夜一区二区三区| 成人国产一区最新在线观看| 无人区码免费观看不卡| 午夜免费成人在线视频| 欧美黄色淫秽网站| 一a级毛片在线观看| 国产精品久久电影中文字幕| 宅男免费午夜| 啦啦啦在线免费观看视频4| 久久久精品欧美日韩精品| 欧美激情久久久久久爽电影 | a在线观看视频网站| 妹子高潮喷水视频| 日韩有码中文字幕| 悠悠久久av| 亚洲欧美激情综合另类| 午夜福利欧美成人| 高清在线国产一区| 日本精品一区二区三区蜜桃| 亚洲 欧美一区二区三区| 在线天堂中文资源库| 9191精品国产免费久久| 日本a在线网址| av免费在线观看网站| 精品无人区乱码1区二区| 久久人人97超碰香蕉20202| 在线观看免费午夜福利视频| 伊人久久大香线蕉亚洲五| 久久这里只有精品19| 亚洲国产精品sss在线观看 | 女同久久另类99精品国产91| 一级作爱视频免费观看| 亚洲精品一区av在线观看| 一级片'在线观看视频| 日韩欧美三级三区| 看黄色毛片网站| 在线看a的网站| 欧美不卡视频在线免费观看 | 最新美女视频免费是黄的| 美女大奶头视频| 校园春色视频在线观看| 在线观看一区二区三区| 欧美一级毛片孕妇| 国产精品免费一区二区三区在线| 亚洲精品av麻豆狂野| 少妇裸体淫交视频免费看高清 | 国产精品99久久99久久久不卡| a在线观看视频网站| 18禁观看日本| 亚洲第一欧美日韩一区二区三区| 一区福利在线观看| 怎么达到女性高潮| 叶爱在线成人免费视频播放| 国产精品一区二区精品视频观看| 国产精品偷伦视频观看了|