12.4.2. 实时迁移缓解方案


可以通过多种方式来帮助缓解与实时迁移相关的一些风险。下面介绍了这些部分:

12.4.2.1. 禁用实时迁移

目前,OpenStack 中默认启用实时迁移。默认情况下,实时迁移是仅管理员的任务,因此用户无法启动此操作,只有管理员(值得信任)。通过在 nova policy.json 文件中添加以下几行可以禁用实时迁移:

Copy to Clipboard Toggle word wrap
"compute_extension:admin_actions:migrate": "!",
"compute_extension:admin_actions:migrateLive": "!",

另外,当通过 49261 阻止 TCP 端口 49152 时,实时迁移可能会失败,或者确保 nova 用户在计算主机之间没有免密码 SSH 访问。

请注意,实时迁移的 SSH 配置会显著降低:新用户已创建(nova_migration),并将 SSH 密钥限制为该用户,且仅在白名单的网络中使用。然后,打包程序脚本会限制可以运行的命令(例如,libvirt 套接字上的 netcat)。

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat, Inc.