說說ESXi虛擬交換機和端口組的“混雜模式”

很多Up主在ESXi虛擬機軟路由教程里都提到了ESXi虛擬交換機的安全里要設(shè)置“混雜模式”,但基本沒有太詳細(xì)說明什么是”混雜模式”肮塞,什么情況要開啟“混雜模式”的襟齿,先給自己挖個坑,明天出玩回來寫一下枕赵。

游玩歸來填坑~(時隔快一年猜欺,再次填坑。)

vSphere虛擬網(wǎng)絡(luò)02 - 虛擬交換機中拷窜,我介紹過vSphere的兩種虛擬交換機开皿。標(biāo)準(zhǔn)和分布式。關(guān)于“混雜模式”的生效范圍篮昧,兩種虛擬交換機也是有所區(qū)別的赋荆。以標(biāo)準(zhǔn)虛擬交換機為例,虛擬交換機級別的安全下有“混雜模式”懊昨,虛擬交換機的端口組可以繼承虛擬交換機的安全屬性糠睡,也可以覆蓋該安全屬性。而分布式交換機的”混雜模式“則是作用在端口組和端口級別疚颊。PS: 另外的兩種安全策略“MAC地址更改”和“偽傳輸”和“混雜模式”是同理的狈孔⌒湃希可參照官方文檔?安全策略,在《關(guān)于vSphere網(wǎng)絡(luò)連接》這個文檔中均抽。

關(guān)于混雜模式的解釋:

混雜模式會清除虛擬機適配器執(zhí)行的任何接收篩選嫁赏,以便客戶機操作系統(tǒng)接收在網(wǎng)絡(luò)上觀察到的所有流量。默認(rèn)情況下油挥,虛擬機適配器不能在混雜模式中運行潦蝇。

盡管混雜模式對于跟蹤網(wǎng)絡(luò)活動很有用,但它是一種不安全的運行模式深寥,因為混雜模式中的任何適配器均可訪問數(shù)據(jù)包攘乒,即使某些數(shù)據(jù)包是否僅由特定的網(wǎng)絡(luò)適配器接收也是如此。這意味著虛擬機中的管理員或根用戶可以查看發(fā)往其他客戶機或主機操作系統(tǒng)的流量惋鹅。

注:有時您可能確實需要將標(biāo)準(zhǔn)虛擬交換機或分布式虛擬交換機配置為在混雜模式中運行(例如運行網(wǎng)絡(luò)入侵檢測軟件或數(shù)據(jù)包嗅探器時)则酝。

物理交換機是一個點對點的設(shè)備,它維護一個連接到到它上面的設(shè)備的MAC地址表闰集。所以它可以實現(xiàn)只把數(shù)據(jù)送達(dá)到指定MAC地址的設(shè)備所連接的端口沽讹。

虛擬交換機在這方面也是同理。

在虛擬交換機默認(rèn)不開啟混雜模式時武鲁,舉個例子爽雄,假設(shè)vSwitch0交換機下有兩個端口組,端口組1下有若干Windows虛擬機用于員工辦公使用沐鼠,端口組2下一臺Linux虛擬機挚瘟,管理員用來進行一些網(wǎng)絡(luò)分析。當(dāng)我們在端口組2的Linux虛擬機上安裝Wireshark之類的抓包工具時饲梭,只能抓取到發(fā)送到此臺Linux虛擬機的數(shù)據(jù)包(上面提到的點對點)刽沾,而抓取不到端口組1中的Windows虛擬機之間的數(shù)據(jù)包或者外界發(fā)到Windows虛擬機的數(shù)據(jù)包,也就是說Wireshark此時是不能遠(yuǎn)程抓包的排拷。

我們可以對vSwitch0開啟混雜模式侧漓,或者對端口組2開啟混雜模式。推薦對端口組開啟监氢,授予權(quán)限或安全策略時布蔗,一般建議遵守最小化原則。

當(dāng)端口組2開啟混雜模式時浪腐,Linux虛擬機就可以抓取vSwitch0上所有數(shù)據(jù)包了纵揍。

這意味著虛擬機中的管理員或根用戶可以查看發(fā)往其他客戶機或主機操作系統(tǒng)的流量。

一個相對易懂的描述就是议街,混雜模式所做的就是將通過此虛擬交換機的數(shù)據(jù)流量開放給開啟了混雜模式的端口組下面所連接的虛擬機可見泽谨。(所以如果是整個虛擬交換機開啟混雜模式,就是此虛擬交換機所有流量開放給虛擬交換機下的所有虛擬機都可見。)

如果想嘗試上述實驗吧雹,可以照此創(chuàng)建實驗環(huán)境骨杂,使用Wireshark或者tcpdump在Linux虛擬機上嘗試抓取Windows虛擬機的數(shù)據(jù)包。記得修改混雜模式后重啟下虛擬機雄卷。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末搓蚪,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子丁鹉,更是在濱河造成了極大的恐慌妒潭,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,561評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件揣钦,死亡現(xiàn)場離奇詭異雳灾,居然都是意外死亡,警方通過查閱死者的電腦和手機冯凹,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,218評論 3 385
  • 文/潘曉璐 我一進店門谎亩,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人谈竿,你說我怎么就攤上這事∶停” “怎么了空凸?”我有些...
    開封第一講書人閱讀 157,162評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長寸痢。 經(jīng)常有香客問我呀洲,道長,這世上最難降的妖魔是什么啼止? 我笑而不...
    開封第一講書人閱讀 56,470評論 1 283
  • 正文 為了忘掉前任道逗,我火速辦了婚禮,結(jié)果婚禮上献烦,老公的妹妹穿的比我還像新娘滓窍。我一直安慰自己,他們只是感情好巩那,可當(dāng)我...
    茶點故事閱讀 65,550評論 6 385
  • 文/花漫 我一把揭開白布吏夯。 她就那樣靜靜地躺著,像睡著了一般即横。 火紅的嫁衣襯著肌膚如雪噪生。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,806評論 1 290
  • 那天东囚,我揣著相機與錄音跺嗽,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛桨嫁,可吹牛的內(nèi)容都是我干的植兰。 我是一名探鬼主播,決...
    沈念sama閱讀 38,951評論 3 407
  • 文/蒼蘭香墨 我猛地睜開眼瞧甩,長吁一口氣:“原來是場噩夢啊……” “哼钉跷!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起肚逸,我...
    開封第一講書人閱讀 37,712評論 0 266
  • 序言:老撾萬榮一對情侶失蹤爷辙,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后朦促,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體膝晾,經(jīng)...
    沈念sama閱讀 44,166評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,510評論 2 327
  • 正文 我和宋清朗相戀三年务冕,在試婚紗的時候發(fā)現(xiàn)自己被綠了血当。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,643評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡禀忆,死狀恐怖臊旭,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情箩退,我是刑警寧澤离熏,帶...
    沈念sama閱讀 34,306評論 4 330
  • 正文 年R本政府宣布,位于F島的核電站戴涝,受9級特大地震影響滋戳,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜啥刻,卻給世界環(huán)境...
    茶點故事閱讀 39,930評論 3 313
  • 文/蒙蒙 一奸鸯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧可帽,春花似錦娄涩、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,745評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至申窘,卻和暖如春弯蚜,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背剃法。 一陣腳步聲響...
    開封第一講書人閱讀 31,983評論 1 266
  • 我被黑心中介騙來泰國打工碎捺, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 46,351評論 2 360
  • 正文 我出身青樓收厨,卻偏偏與公主長得像晋柱,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子诵叁,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,509評論 2 348