19.2. 가상 머신 보안을 위한 모범 사례
VM(가상 머신)이 악성 코드에 감염되고 호스트 시스템을 침입하기 위한 공격 벡터로 사용되는 VM의 위험을 크게 줄이려면 다양한 방법을 사용하여 시스템의 보안을 강화할 수 있습니다.
게스트 측에서 다음을 수행합니다.
가상 머신은 마치 물리적 머신인 것처럼 보호합니다. 보안을 강화하기 위해 사용할 수 있는 특정 방법은 게스트 운영 체제(OS)에 따라 다릅니다.
VM이 RHEL 10 을 실행하는 경우 게스트 시스템의 보안 개선에 대한 자세한 내용은 RHEL 10 보안을 참조하십시오.
호스트 측에서:
- VM을 원격으로 관리하는 경우 SSH 및 네트워크 프로토콜과 같은 암호화 유틸리티 를 사용하여 VM에 연결합니다.
SELinux가 강제 적용 모드에 있는지 확인합니다.
# getenforce EnforcingSELinux가 비활성화되거나 허용 모드에서 허용되는 경우 강제 모드 활성화에 대한 지침은 SELinux 사용 문서를 참조하십시오.
참고SELinux Enforcing 모드에서는 sVirt RHEL 10 기능도 사용할 수 있습니다. 이는 가상화를 위한 특수 SELinux 부울 세트로, 세분화된 VM 보안 관리를 위해 수동으로 조정할 수 있습니다.
qemu-kvm과 같은qemu-*명령을 사용하지 마십시오.QEMU는 RHEL 10의 가상화 아키텍처의 필수 구성 요소이지만 수동으로 관리하기가 어렵고 부적절한 QEMU 구성으로 인해 보안 취약점이 발생할 수 있습니다. 따라서 대부분의
qemu-*명령 사용은 Red Hat에서 지원되지 않습니다. 대신 모범 사례에 따라 QEMU를 오케스트레이션하므로virsh,virt-install,virt-xml과 같은 libvirt 유틸리티를 사용합니다.그러나
qemu-img유틸리티는 가상 디스크 이미지 관리에 지원됩니다.