19.3. 가상 머신 보안을 위한 기본 기능
libvirt 소프트웨어 제품군은 RHEL 10에서 가상화를 사용할 때 자동으로 활성화되는 여러 보안 기능을 제공합니다.
가상 머신 보안을 위한 모범 사례에 나열된 VM(가상 머신)의 보안을 개선할 수 있는 수동 수단 외에도 사용할 수 있습니다.
- 시스템 및 세션 연결
RHEL 10 호스트에서 가상 머신 관리에 사용 가능한 모든 유틸리티에 액세스하려면
libvirt(qemu:/// system )의 시스템 연결을사용해야 합니다. 이렇게 하려면 시스템에 대한 root 권한이 있거나 libvirt 사용자 그룹의 일부여야 합니다.libvirt 그룹에 없는 루트가 아닌 사용자는 리소스에 액세스할 때 로컬 사용자의 액세스 권한을 준수해야 하는
libvirt(qemu:///session)의 세션 연결에 만 액세스할 수 있습니다.자세한 내용은 가상화의 사용자 공간 연결 유형을 참조하십시오.
- 가상 머신 분리
- 개별 VM은 호스트에서 분리된 프로세스로 실행되며 호스트 커널에서 시행하는 보안을 사용합니다. 따라서 VM은 동일한 호스트에서 다른 VM의 메모리 또는 스토리지에 읽거나 액세스할 수 없습니다.
- QEMU 샌드박스
- 호스트의 보안을 위협할 수 있는 시스템 호출을 실행하는 QEMU 코드를 방지하는 기능입니다.
- 커널 주소 공간 순위화 (KASLR)
- 커널 이미지의 압축을 해제하는 물리적 및 가상 주소를 임의화할 수 있습니다. 따라서 KASLR은 커널 오브젝트의 위치에 따라 게스트 보안 취약점을 방지합니다.