12.4.2. 实时迁移缓解方案
可以通过多种方式来帮助缓解与实时迁移相关的一些风险。下面介绍了这些部分:
12.4.2.1. 禁用实时迁移
目前,OpenStack 中默认启用实时迁移。默认情况下,实时迁移是仅管理员的任务,因此用户无法启动此操作,只有管理员(值得信任)。通过在 nova policy.json
文件中添加以下几行可以禁用实时迁移:
"compute_extension:admin_actions:migrate": "!", "compute_extension:admin_actions:migrateLive": "!",
"compute_extension:admin_actions:migrate": "!",
"compute_extension:admin_actions:migrateLive": "!",
另外,当通过 49261
阻止 TCP 端口 49152
时,实时迁移可能会失败,或者确保 nova 用户在计算主机之间没有免密码 SSH 访问。
请注意,实时迁移的 SSH 配置会显著降低:新用户已创建(nova_migration),并将 SSH 密钥限制为该用户,且仅在白名单的网络中使用。然后,打包程序脚本会限制可以运行的命令(例如,libvirt 套接字上的 netcat)。