Size: a a a

VMware User Group Rus

2020 September 18

EZ

Eugene Zaytsev in VMware User Group Rus
Очень простой вопрос - при наличии вцентра, когда все работает, зачем лезть в esxi?
источник

DZ

Dmitriy Z in VMware User Group Rus
Victor Konovalov
Думаешь, все одновременно по ssh ломятся?
Зачем ssh? Что мешает залезть в esxi по web?
источник

VK

Victor Konovalov in VMware User Group Rus
Eugene Zaytsev
Очень простой вопрос - при наличии вцентра, когда все работает, зачем лезть в esxi?
Написано же - чтобы накосячить анонимно
источник

DZ

Dmitriy Z in VMware User Group Rus
Eugene Zaytsev
Очень простой вопрос - при наличии вцентра, когда все работает, зачем лезть в esxi?
Потому что могут?
По незнанию или со злым умыслом, не важно.
источник

VK

Victor Konovalov in VMware User Group Rus
Dmitriy Z
Зачем ssh? Что мешает залезть в esxi по web?
Пишет же с какого ip зайдено, какие таски запустил
источник

DZ

Dmitriy Z in VMware User Group Rus
Victor Konovalov
Пишет же с какого ip зайдено, какие таски запустил
А если с общего RDP-сервера?
источник

VK

Victor Konovalov in VMware User Group Rus
Dmitriy Z
А если с общего RDP-сервера?
Тоже вариант, тогда ещё логи rds подтянуть
источник

N

Nikolay Kulikov in VMware User Group Rus
Strict lockdown mode вас спасет + логи с vCenter в vRLI/Splunk. И никакого AD подключать не нужно. 🙂
источник

EZ

Eugene Zaytsev in VMware User Group Rus
А потом вцентр делает ручкой и остаемся мы вообще без возможности куда-либо зайти
источник

DZ

Dmitriy Z in VMware User Group Rus
Коллеги, disclaimer, я сейчас не хочу сказать, что ESXi обязательно надо в домен вводить, скорее хочу понять для себя насколько это оправдано или нет в зависимости от различных моделей угроз
источник

VK

Victor Konovalov in VMware User Group Rus
Dmitriy Z
Коллеги, disclaimer, я сейчас не хочу сказать, что ESXi обязательно надо в домен вводить, скорее хочу понять для себя насколько это оправдано или нет в зависимости от различных моделей угроз
О, дык если есть модель угроз, то там у нам vgate стоит
источник

N

Nikolay Kulikov in VMware User Group Rus
Eugene Zaytsev
А потом вцентр делает ручкой и остаемся мы вообще без возможности куда-либо зайти
Это незначительные издержки повышения безопасноти
источник

i

iscsi in VMware User Group Rus
Dmitriy Z
А если с общего RDP-сервера?
жесть, mgmt в отдельные сегменты, bastion хост/ы с аудитом, ssh сертификаты
источник

EZ

Eugene Zaytsev in VMware User Group Rus
Если пароль от рута знает минимальное количество людей, которые не хранят его в плейнтексте и mgmt-сеть esxi зафаерволена по самое не балуйся - AD на esxi не нужен
источник

DZ

Dmitriy Z in VMware User Group Rus
Victor Konovalov
Тоже вариант, тогда ещё логи rds подтянуть
Ну допустим в логах видно, что на RDS одновременно сидело 5 человек, у которых есть доступ к ESXi и паролю root
источник

AK

Andrey Konovalov in VMware User Group Rus
Dmitriy Z
Коллеги, disclaimer, я сейчас не хочу сказать, что ESXi обязательно надо в домен вводить, скорее хочу понять для себя насколько это оправдано или нет в зависимости от различных моделей угроз
ввести ESXi в домен@настроить strict lockdown mode... :-D
источник

VK

Victor Konovalov in VMware User Group Rus
Andrey Konovalov
ввести ESXi в домен@настроить strict lockdown mode... :-D
А если сосед тебе в домене пароль сбросит и под тобой зайдёт?
источник

DZ

Dmitriy Z in VMware User Group Rus
iscsi
жесть, mgmt в отдельные сегменты, bastion хост/ы с аудитом, ssh сертификаты
Что за bastion?
источник

EZ

Eugene Zaytsev in VMware User Group Rus
Nikolay Kulikov
Это незначительные издержки повышения безопасноти
Фигасе незначительные. если параллельно ручкой делает esxi, единственный вариант - переустановка, даунтайм на нее, если был vsan или что-то еще программно-определяемое - даунтайм еще и на эти сервисы
источник

i

iscsi in VMware User Group Rus
Dmitriy Z
Что за bastion?
незнакомая концепция?
источник