Güvenlik

vCenter özel ağda kalır. Müşteriler birbirinden ayrı kalır.

Bu sayfa ExoVM'in nasıl kurgulandığını, neyi koruduğunu ve neyin sizin sorumluluğunuzda kaldığını anlatır. Sertifika rozetleri ya da muğlak vaatler yok; yalnızca tasarımın kendisi var.

Kısaca

ExoVM, vCenter'ın internetten erişilebilir olmasını hiçbir zaman gerektirmeyecek şekilde tasarlanmıştır: Ağınızın içindeki bir Docker connector, ExoVM bulutuna giden bağlantılar açar ve vCenter'ı yerel olarak çağırır. vCenter kimlik bilgileri connector'ın ortam değişkenlerinde kalır, her müşteri yalnızca kendisine atanan VM'leri görür ve VM işlemleri denetim kaydına yazılır. Tek gelen erişim ihtiyacı, TLS ile sunulan konsol akışları için connector sunucusundaki 443 portudur.

Son güncelleme:

Beş maddede tasarım

  1. İnternetteki hiçbir şeyin vCenter'a ulaşması gerekmez.

  2. vCenter kimlik bilgileri sizin sunucunuzda kalır.

  3. Müşteriler yalnızca kendilerine atanan VM'leri görür.

  4. Konsol oturumları kısa ömürlü, tek kullanımlık token'larla açılır.

  5. VM işlemleri ve erişim değişiklikleri; kullanıcı, işlem ve zamanla kaydedilir.

Ağ

vCenter'a gelen erişim yok

ExoVM connector'ı ağınızın içinde çalışır ve komutları almak için ExoVM bulutuna giden bağlantılar açar. Ardından iç ağınızda vSphere API'lerini çağırır. vCenter ve ESXi internetten hiçbir bağlantı kabul etmez; tarayıcılar da vCenter'a hiçbir zaman doğrudan bağlanmaz.

  • vCenter veya ESXi'ye port yönlendirme (port forwarding) yok
  • Ekibinizin veya müşterilerinizin paneli kullanması için VPN gerekmez
  • ExoVM bulutu ağınıza hiçbir zaman bağlantı açmaz

Tüm bağlantıları görün

ExoVM, özel ağdaki bir vCenter'a nasıl bağlanır? Ekibiniz ve müşterileriniz tarayıcılarından ExoVM paneline bağlanır. Özel ağınızın içindeki ExoVM connector'ı, komutları almak için ExoVM bulutuna giden (outbound) bağlantılar açar ve iç ağda vCenter'ın vSphere API'lerini çağırır. İnternetten vCenter'a hiçbir bağlantı açılmaz. VM konsol akışları ise connector sunucusundan 443 portu üzerinden TLS ile sunulur. Özel ağınız Güvenlik duvarı Tarayıcılar Ekibiniz ve müşterileriniz Ekibiniz Müşterileriniz HTTPS Konsol (TLS, 443 portu) ExoVM bulutu app.exovm.com Giden HTTPS ExoVM connector Docker · vCenter'ın yanında İç ağ vCenter / ESXi Dışarıya açılmaz vCenter'a gelen erişim yok ExoVM, özel ağdaki bir vCenter'a nasıl bağlanır? Ekibiniz ve müşterileriniz tarayıcılarından ExoVM paneline bağlanır. Özel ağınızın içindeki ExoVM connector'ı, komutları almak için ExoVM bulutuna giden (outbound) bağlantılar açar ve iç ağda vCenter'ın vSphere API'lerini çağırır. İnternetten vCenter'a hiçbir bağlantı açılmaz. VM konsol akışları ise connector sunucusundan 443 portu üzerinden TLS ile sunulur. Tarayıcılar Ekibiniz ve müşterileriniz Ekibiniz Müşterileriniz HTTPS ExoVM bulutu app.exovm.com Özel ağınız Giden HTTPS ExoVM connector Docker · vCenter'ın yanında İç ağ vCenter / ESXi Dışarıya açılmaz
Giden HTTPS Konsol (TLS, 443 portu) vCenter'a gelen erişim yok

Konsol

Konsol trafiği nasıl akar?

VM konsol akışları, connector sunucusundan 443 portu üzerinden TLS ile sunulur; bu yüzden konsol açan tarayıcıların bu sunucuya 443 portundan erişebilmesi gerekir. vCenter'ın kendisi ise hiçbir zaman dışarıya açılmaz. Her oturum, connector'ınızın ürettiği kısa ömürlü, tek kullanımlık bir token ile başlar ve akışı tarayıcıya connector iletir.

  • Connector sunucusu sizindir; 443 portuna kimin erişebileceğine güvenlik duvarı kurallarınız karar verir
  • Token'lar kısa ömürlüdür ve yalnızca bir kez kullanılabilir
  • Tarayıcı hiçbir zaman vCenter'a veya ESXi'ye bağlanmaz

Kimlik bilgileri

vCenter kimlik bilgileri connector'da kalır

vCenter kimlik bilgilerini connector'a, sunucunuzdaki ortam değişkenleri aracılığıyla verirsiniz. Bu bilgiler vSphere API'lerini çağırmak için yerel olarak kullanılır ve ExoVM bulutunda asla saklanmaz.

İpucu: Connector'ın hesabına yalnızca kullanmayı planladığınız işlemler için gereken yetkileri verin.

İzolasyon

Her müşteri yalnızca kendi VM'lerini görür

Yöneticiler belirli VM'leri belirli kullanıcılara atar; bir müşteri kullanıcısı yalnızca yöneticinin ona atadığı VM'leri görür.

  • Yöneticiler belirli VM'leri belirli kullanıcılara atar
  • Müşteri kullanıcıları yalnızca kendilerine atanan VM'leri görür

Hesap verebilirlik

VM işlemleri için denetim kaydı

Güç işlemleri, konsol oturumları, VM atamaları ve rol değişiklikleri; kullanıcı, işlem ve zamanla denetim kaydına yazılır. Biri “Bu VM'i kim yeniden başlattı?” diye sorduğunda yanıt elinizdedir.

Agentless

VM'lerinizin içinde hiçbir şey yok

ExoVM agentless çalışır. vCenter ve ESXi sunucularınızın vSphere API'leri üzerinden işler; bu yüzden misafir işletim sistemlerine kurulacak, yamalanacak ya da güvenilmesi gereken bir yazılım yoktur.

Paylaşılan sorumluluk

Sizin kontrolünüzde kalanlar

Connector sizin altyapınızda çalıştığı için bazı konuların yönetimi size aittir.

  • Connector sunucusunu güncel tutmak ve erişimini sınırlamak
  • Connector sunucusuna 443 portundan kimin erişebileceğine karar vermek
  • Connector'ın vCenter hesabını gereken yetkilerle sınırlamak
  • Her müşteri kullanıcısına hangi VM'lerin atanacağına karar vermek

Açık konuşalım

İddia etmediklerimiz

  • “Hiç port açmanız gerekmez” demiyoruz. vCenter'ın gelen erişime ihtiyacı yoktur. Connector sunucusuna ise konsollar için 443 portundan erişilebilmesi gerekir.

  • “Her konsol her ortamda çalışır” demiyoruz. Konsolun davranışı ESXi sunucularınıza ve misafir işletim sistemi yapılandırmasına bağlıdır; bu yüzden devreye alma sürecinde sizin ortamınızda doğrularız.

  • Çevrimdışı çalışan bir ürün değiliz. Connector'ın ExoVM bulutuna giden internet erişimine ihtiyacı vardır. Bir lokasyonun connector'ı çevrimdışı olursa o lokasyondaki VM'ler sunucularınızda çalışmaya devam eder; ancak connector yeniden bağlanana kadar panelden konsol açılamaz ve güç işlemleri kuyrukta bekler.

  • Sertifika rozeti yok. Satın alma süreciniz bir güvenlik soru formunun yanıtlanmasını gerektiriyorsa bize iletin; açık ve net şekilde yanıtlayalım.

Bir şey mi buldunuz?

Güvenlik açığı bildirin

Konu satırına “Güvenlik” (ya da “Security”) yazarak contact@exovm.com adresine e-posta gönderin. Lütfen ne bulduğunuzu ve sorunun hangi adımlarla tekrarlanabileceğini ekleyin.

Güvenlikle ilgili sorular

ExoVM kullandığımda vCenter internete açılıyor mu?

Hayır. Connector, ExoVM bulutuna giden bağlantılar açar ve vCenter'ı iç ağınızda çağırır. vCenter ve ESXi internetten hiçbir bağlantı kabul etmez; tarayıcılar da vCenter'a hiçbir zaman doğrudan bağlanmaz.

vCenter kimlik bilgilerim nerede saklanıyor?

Kendi sunucunuzda, connector'ın ortam değişkenlerinde. vSphere API'lerini çağırmak için yerel olarak kullanılır ve ExoVM bulutunda asla saklanmaz.

Müşteriler birbirinden nasıl ayrı tutuluyor?

Yöneticiler her VM'i belirli kullanıcılara atar. ExoVM'de her müşteri kullanıcısı yalnızca yöneticinin ona atadığı VM'leri görür.

ExoVM hangi gelen (inbound) porta ihtiyaç duyar?

vCenter için hiçbirine. VM konsol akışları, connector sunucusundan 443 portu üzerinden TLS ile sunulur; bu yüzden konsol açan tarayıcıların bu sunucuya 443 portundan erişebilmesi gerekir.

Güvenlik sorularınızı demoda yanıtlayalım

Connector'ı, ağ yollarını ve izolasyon modelini ekibinize kendi ağ diyagramınız üzerinde anlatalım.