一种基于OpenStack实现虚拟机安全隔离的方法技术

技术编号:26761906 阅读:31 留言:0更新日期:2020-12-18 23:04
本申请公开了一种基于OpenStack实现虚拟机安全隔离的方法及相关装置,实现基于OpenStack平台上接入互联网业务的虚拟机与内网应用虚拟机在网络上进行隔离,其中方法包括:通过Nova组件,创建第一可用区域AZ与第二AZ;对接入第一AZ的服务机的网卡分配第一物理链路接入方式,服务机包含2个或2个以上的网卡,第一物理链路接入方式用于接入管理网络交换机和内网交换机;对接入第二AZ的服务机的网卡分配第二物理链路接入方式,服务机包含2个或2个以上的网卡,第二物理链路接入方式用于接入管理网络交换机和DMZ区交换机;选取接入第一AZ的服务机,为服务机配置第一动态服务机配置协议DHCP服务;选取接入第二AZ的服务机,为服务机配置第二DHCP服务。

【技术实现步骤摘要】
一种基于OpenStack实现虚拟机安全隔离的方法
本申请实施例涉及信息安全管理领域,具体涉及一种基于OpenStack实现虚拟机安全隔离的方法及相关装置。
技术介绍
OpenStack云计算管理平台是一个由美国国家航空航天局(NASA,NationalAeronauticsandSpaceAdministration)和全球三大云计算中心之一的Rackspace合作研发并发起的一个免费和开源的云计算平台,主要使用池化虚拟资源来构建和管理私有云及公共云,它可以安装在数据中心为不同厂商的硬件平台上,统一管理计算、网络、存储资源。OpenStack有多个组件组成,例如Nova是主要负责计算资源的组件,Neutron是提供网络的组件,还有Heat是进行应用编排的组件等等。现有方案中,不论来自外网还是内网的访问者都可以访问基于OpenStack平台上的服务,但是当服务器中放置了重要的机密信息,若所有访问者都能接触到这些信息,会给服务器带来不安全因素和造成机密信息泄露的可能。
技术实现思路
本申请实施例提供了一种OpenSta本文档来自技高网...

【技术保护点】
1.一种基于OpenStack实现虚拟机安全隔离的方法,其特征在于,包括:/n通过Nova组件,创建第一可用区域AZ与第二AZ,所述第一AZ为接入内网业务的服务机的集合,所述第二AZ为接入隔离区DMZ互联网业务的服务机的集合,所述第一AZ和第二AZ分别连接有接入的服务机生成的若干个计算节点;/n对接入所述第一AZ的服务机的网卡分配第一物理链路接入方式,所述服务机包含2个或2个以上的网卡,所述网卡用于管理网络以及为在所述服务机上创建的虚拟机业务网络提供网络服务,所述第一接入方式用于接入管理网络交换机和内网交换机;/n对接入所述第二AZ的服务机的网卡分配第二物理链路接入方式,所述服务机包含2个或2...

【技术特征摘要】
1.一种基于OpenStack实现虚拟机安全隔离的方法,其特征在于,包括:
通过Nova组件,创建第一可用区域AZ与第二AZ,所述第一AZ为接入内网业务的服务机的集合,所述第二AZ为接入隔离区DMZ互联网业务的服务机的集合,所述第一AZ和第二AZ分别连接有接入的服务机生成的若干个计算节点;
对接入所述第一AZ的服务机的网卡分配第一物理链路接入方式,所述服务机包含2个或2个以上的网卡,所述网卡用于管理网络以及为在所述服务机上创建的虚拟机业务网络提供网络服务,所述第一接入方式用于接入管理网络交换机和内网交换机;
对接入所述第二AZ的服务机的网卡分配第二物理链路接入方式,所述服务机包含2个或2个以上的网卡,所述网卡用于管理网络以及为在所述服务机上创建的虚拟机业务网络提供网络服务,所述第二接入方式用于接入管理网络交换机和DMZ区交换机;
选取接入所述第一AZ的服务机,为所述服务机配置第一动态服务机配置协议DHCP服务,所述服务机包括至少一台服务机,所述第一DHCP服务用于为创建的内网业务虚拟机获取IP地址;
选取接入所述第二AZ的服务机,为所述服务机配置第二DHCP服务,所述服务机包括至少一台服务机,所述第二DHCP服务用于为创建的互联网业务虚拟机获取IP地址。


2.根据权利要求1所述的方法,其特征在于,选取接入所述第二AZ的服务机之后,为所述服务机配置第二DHCP服务之前,所述方法还包括:
检测所述服务机是否完成Openstack-neutron软件包的安装;
若是,为所述服务机配置第二DHCP服务;
若否,则提示用户安装所述软件包。


3.根据权利要求1所述的方法,其特征在于,对接入所述第一AZ的服务机的网卡分配第一物理链路接入方式包括:
对接入所述第一AZ的计算节点管理网卡和控制节点管理网卡均接入管理网络交换机,业务网卡接入内网交换机,所述内网交换机端口为trunk模式,用于透传指定的业务网络vlan。


4.根据权利要求1所述的方法,其特征在于,对接入所述第二AZ的服务机的网卡分配第二物理链路接入方式包括:
对接入所述第二AZ的计算节点管理网卡统一接入管理网络交换机,业务网卡接入所述DMZ区交换机,所述DMZ区交换机端口设置trunk模式,用于透传对应业务网络vlan。


5.根据权利要求2所述的方法,其特征在于,为所述服务机配置第二DHCP服务包括:
修改dhcpagent配置文件,所述dhcpagent为OpenStack平台提供的功能组件,所述配置文件为所述Openstack-neutron软件包下的文件;
启动dhcpagent服务;
配置网络调度策略,并重启网络服务,为网络中的虚拟机提供DHCP服务。


6.根据权利要求1至5中任一项所述的方法,其特征在于,所述第二AZ中接入互联网的虚拟机所在宿主服务机接受OpenStack发出的管理及向控制节点请求调用。
<...

【专利技术属性】
技术研发人员:冯四化
申请(专利权)人:北京思特奇信息技术股份有限公司
类型:发明
国别省市:北京;11

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1