昨今のサイバー攻撃が増えている中、Nutanix環境を運用している場合、その中枢であるCVMも攻撃の対象になる可能性が高くなっています。
CVMに関しては、AOS 7.3よりCVMと同一のセグメント以外からの疎通を受け付けなくする機能が備えられております。
以下のコマンドを実行することで、CVMのローカルサブネットのみのアクセスにすることができます。
ncli cluster edit-cvm-security-params ip-restriction=restricted
しかし、このコマンドだけですとリモートからのメンテナンスの場合踏み台のコンソールを用意する必要などが出てくるケースもあるかと思います。そうなると結果攻撃対象の一つとなってしまう可能性もあります。特定のサブネット以外のIPアドレスをホワイトリストに入れ許可の対象とする場合、以下のコマンドを実行します。
ncli cluster edit-cvm-security-params add-to-ssh-whitelist=x.x.x.x
ホワイトリストから削除する場合は、以下のコマンドを実行します。
cluster edit-cvm-security-params remove-from-ssh-whitelist=x.x.x.x
外部から、ホワイトリストの追加許可等をAPIやncliが設定不可にすることもできます。
ncli cluster edit-cvm-security-params enable-lock-status=true
ただし、このコマンドを実行した場合、解除はNutanixサポートへのコールが必要となります。
(参考)
https://portal.nutanix.com/page/documents/details?targetId=Nutanix-Security-Guide-v7_6:sec-controller-virtual-machine-t.html
また、AOS 7.5よりネットワーク経由でのCVMへのSSH接続制限機能が追加されています。
こちらは、専用の実行モジュールが以下のKBで用意されています。
モジュールのダウンロードおよび実行方法は、以下のKBを参考にいただくのがよいと思います。
KB:19114 / Enabling/Disabling SSH Access to CVMs via API
https://portal.nutanix.com/kb/19114
※本コマンドを実行するとAOS 7.5以降は、CVMとAHVの両方のにSSHアクセス制限が施されます。
また、Prism Central 7.6を確認すると、GUIでSSHアクセスを制御できるようになっています。
Prism Centralのインフラストラクチャーメニューにすすみクラスタを選択後、「More」をクリックすると「NuService Mode」が表示されます。こちらはBashシェルに戻すというわkではなく、メニュー自体にアクセスできなくするかどうかの設定となります。
NutanixのSSHにも様々なセキュリティ設定が施されています。デフォルトのままで安心せず、必要農事手閉める対策を行ってください。

0 件のコメント:
コメントを投稿