5.3.4. 减少硬件漏洞
OpenStack 在物理服务器硬件上运行,固有其本身的安全挑战。本章介绍了方法来缓解基于硬件的威胁和漏洞。
5.3.4.1. 强化 PCI 透传 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
PCI 透传可让您让实例直接访问主机上安装的特定物理硬件。对于许多网络功能虚拟化(NFV)用例,可能会发生这种情况。但是,需要考虑一些安全实践:
如果使用 PCI 透传,请考虑部署支持中断重新映射的硬件。否则,您需要启用 allow_unsafe_interrupts
设置,这可能使 Compute 节点无法中断恶意实例的注入攻击。