
Ubuntu日本語フォーラム

ログインしていません。
タイトルは文字数制限のためわかりにくくなってしまいましたが、ご了承ください。
virtualbox上のゲストOSでwebサーバーを立てようと思っています。
ですが、ホストに対するセキュリティが怖いです。
もし下記の環境でwebサーバーを立てた場合、ホストOSにはどのようなセキュリティ対策が必要になりますか?
ゲストOSに対する影響は無視するのでその点については言及してもらわなくて結構です。
あと、悩んでいるのですがvirtualboxの設定でネットワーク接続はNATではなくブリッジ接続にしているのですが、その方がホストOSに影響がなくていいですよね?
それにルーターでNATをやらせているので何も2回もやらなくてもいいかと思いまして。
環境
ホスト:ubuntu 9.04 amd64
ゲスト:Windows XP
virtualbox:3.0.6
webサーバー:Apache
オフライン
ホストOSにはどのようなセキュリティ対策が必要になりますか?
私が普段気にしていることとしては、ホストのセキュリティ対策と言うよりも、VirtualBox のセキュリティホールを気にしてますね。
ほんの少し前のバージョンでも、↓こんな脆弱性が発見されたりしてるので、速やかに最新バージョンにアップデートすることが望ましいですね。
http://journal.mycom.co.jp/news/2009/08/11/058/index.html
virtualboxの設定でネットワーク接続はNATではなくブリッジ接続にしているのですが、その方がホストOSに影響がなくていいですよね?
それにルーターでNATをやらせているので何も2回もやらなくてもいいかと思いまして。
と言うか、VirtualBox では通常 NAT のままでは、外部から仮想マシンが見えません。
コマンドラインからポートフォワーディング出来るようですが…、ちょっと面倒のようですよ。
でも、ルータ噛ませてるわけですからサーバマシンに直でアクセスしてる訳じゃないですし、可能であれば DMZ などの設定もしておけば、極端に神経質にならなくてもよいのでは。
より細かいことについては、識者の方のアドバイスにお任せ致しますが…。
オフライン
基本的には、VirtualBox のゲスト OS とホスト OS は全く別のハードウェア上で動作しているとみなしても、問題ありません
例外的に注意する点としては、ゲスト OS のディスクがホスト OS からは単なるファイルになるため、「ホスト OS からそのファイルにゲスト OS が関知できないような書き込みが可能」な点と、#2 で petitbootang さんも述べている VirtualBox の脆弱性に起因してホスト OS-ゲスト OS 間の不正アクセスが可能になりかねない」点くらいではないでしょうか
オフライン
petitbootangさん、ryさんお返事どうもありがとうございます。
virtualboxのバグについては承知の上で使用しています。バグのないプログラムは存在しないのでその辺は割りきってます。
>VirtualBox では通常 NAT のままでは、外部から仮想マシンが見えません。
そうですね。試してみて気づきました。
あと、ついでに聞きたいのですが、今回の場合のwebサーバー(Apache)はhostから見るとOSI参照モデルでいう第7層(アプリケーション層)の通信ということになるのでしょうか?
オフライン
若干オフトピ気味ですが
#4の syosinnsyaさん による投稿:
あと、ついでに聞きたいのですが、今回の場合のwebサーバー(Apache)はhostから見るとOSI参照モデルでいう第7層(アプリケーション層)の通信ということになるのでしょうか?
OSI 参照モデルはあくまでも理想的なイメージを纏めただけのものであり、実際の通信を厳密に当てはめるのには無理があります
実際には、OSI 参照モデルの複数の層を適宜利用した通信が行われます
それを理解して上で Apache などの Web サーバーによる通信携帯である HTTP を当てはめるなら、そのほとんどは第7層 (アプリケーション層) という分類でいいでしょう
しかしながら、通信中に現れる文字エンコード方式などについては、第6層 (プレゼンテーション層) であるとも言えるし、データ圧縮が利用できるかどうかのネゴシエーションについては、第5層 (セッション層) に該当するとも言えます
オフライン
ry による投稿:
OSI 参照モデルはあくまでも理想的なイメージを纏めただけのものであり、実際の通信を厳密に当てはめるのには無理があります
実際には、OSI 参照モデルの複数の層を適宜利用した通信が行われます
ふむふむ。なるほど。OSI 参照モデルについて最近ちょっと勉強したので聞いてみました。どうもありがとうございます。
オフライン