基于LSM的KVM虚拟机隔离系统设计与实现

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:qq13545197270
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的不断发展,云计算已经越来越深刻的影响到各行各业。云计算将各种IT资源进行池化,以服务的形式提供给用户。作为典型的实现资源池化的技术,虚拟化技术支持在IT硬件资源之上部署多个虚拟机,动态分配每台虚拟机的CPU、内存、网络等资源。通过灵活分配虚拟机的数量以及配置虚拟机的性能,云计算能够将物理资源灵活、高效的分配给用户。  在各种虚拟化解决方案中,KVM虚拟化解决方案凭借其架构清晰,充分利用硬件虚拟化技术而成为 Linux内核原生的虚拟化技术。同其他虚拟化技术一样,KVM虚拟化也面临着各种新的安全问题,如虚拟机逃逸,虚拟机拒绝服务攻击,基于虚拟化的Rootkit,虚拟机之间的安全通信等等。而多数问题都可以归结为虚拟机与虚拟机之间的隔离以及虚拟机与宿主机之间的隔离。虚拟机之间既需要进行有效的隔离,防止一个虚拟机的数据被其他虚拟机读取,也需要进行高效的数据交换,充分发挥虚拟化平台的优势。因此,为了达到虚拟机之间安全高效的交换数据的目的,需要云计算平台与底层的虚拟化解决方案提高有效的安全隔离。  虚拟机之间的有效隔离自虚拟化技术诞生之日起就得到了研究者的广泛关注。传统的虚拟化安全的研究主要着眼于一个完整的虚拟化解决方案,包括BitVisor、Nova等一些实验性的完整VMM,虽然安全性比较高,但是还难以在成熟的云计算环境中使用,并且实现复杂、兼容性差,不能够很好的适应云计算环境下资源隔离,共享内存隔离等特殊的安全需求。因此,虚拟化环境中,虚拟机之间的有效隔离以及高效安全的共享内存隔离是虚拟化解决方案的需要重点关注的问题。  本文在LSM的基础上,实现了一个 KVM环境下的强制访问控制系统KMAC。其中,KMAC系统包括虚拟机进程隔离以及共享内存隔离两部分。在虚拟机进程隔离方面,KMAC实现了一个虚拟机只允许访问自己所属的磁盘镜像,阻止虚拟机访问其他虚拟机磁盘镜像的访问控制系统。在共享内存隔离方面,KMAC针对一个具体的共享内存方案 ivshmem提供一个强制访问控制方案,通过对每一台虚拟机赋予组id、组内等级id,构成强制访问控制的基础,达到了共享内存的保护与隔离的目标。在此基础上,本文给出了KMAC在虚拟化平台KVM环境下的实现过程以及测试结果。  主要包括以下内容:  1.针对目前虚拟化平台存在的安全问题,在KVM虚拟化环境下,设计并实现了基于LSM的强制访问控制系统KMAC,通过这个方案实现虚拟机进程隔离和共享内存的隔离。  2.在KVM虚拟化平台下,给出了KMAC强制访问控制系统的设计实现过程以及测试结果,经实验结果可以得出结论:我们提出的KMAC强制访问控制系统是安全且高效的。
其他文献
根据国务院《医疗器械监督管理条例》及国家药品监督管理局《医疗器械生产企业监督管理办法》要求,我局对北京市医疗器械生产企业进行了核发《医疗器械生产企业许可证》的工作
超声医学是声学、医学和电子工程技术相结合的一门新兴学科,在现代临床医学中占有重要地位。超声检查以其无损伤、无痛苦、无辐射、实时、快捷、方便等特点在临床诊断中占有
IP电话日益盛行,它以带宽利用率高的优势得到迅速发展。IP电话应用越来越广,对于新兴的自组织网络,在其上实现IP电话势在必行。本课题的主要目标是研究自组织网络下的语音广
根据国务院《医疗器械监督管理条例》及国家药品监督管理局《医疗器械生产企业监督管理办法》的要求,我局对北京市第一类医疗器械生产企业进行了备案工作。现将通过审查、取得
近年来社交网络技术的不断发展,以及移动终端设备大范围的普及和应用,催生了移动社交网络的出现,其迅猛的发展对人们的生活和工作产生了极大的影响,并成为我们日常生活不可或缺的
根据国务院《医疗器械监督管理条例》及国家药品监督管理局《医疗器械经营企业监督管理办法》要求,我局对北京市医疗器械经营企业进行了核发《医疗器械经营企业许可证》的工作
针对不可靠传输信道上信息传输发生丢包或误码问题,提出了多描述编码方法,它可以有效提高数据传输的鲁棒性,保证多媒体数据在不可靠信道上的实时传输。本文对几种常用的多描
近年来随着计算机网络技术的发展,恶意软件检测技术不断加强,各种恶意软件威胁样本特征不断更新,老旧的恶意软件会逐渐遭到杀毒软件的查杀,从而不能满足黑客们的需要。由于编写新
根据国务院《医疗器械监督管理条例》及国家药品监督管理局《医疗器械经营企业监督管理办法》要求,我局对北京市第一类医疗器械经营企业进行了备案工作,现将通过审查、取得《医
随着科学技术和因特网的发展,以及多媒体的推广应用,海量的各种类型的信息正在全球被快速的采集、传输和应用。20世纪90年代,出现了基于内容的图像检索(CBIR)。它可以直接从