通过vCenter管理ESXi主机安全配置需遵循以下核心策略:
- 访问控制:
- 使用vCenter角色分配(如自定义角色)实施最小权限原则,限制管理员账户滥用。
- 启用双因素认证(如集成AD/LDAP),关闭ESXi本地用户未必要账户。
- 配置加固:
- 通过主机配置 > 安全配置文件禁用SSH/Shell服务(临时需用后立即关闭)。
- 配置ESXi防火墙仅开放必要端口(如vMotion端口),禁用无关服务。
- 补丁与合规:
- 利用vCenter Lifecycle Manager定期扫描并应用ESXi补丁,修复CVE漏洞。
- 通过Host Profiles统一安全基线(如密码策略、lockdown模式),确保配置一致性。
- 加密与隔离:
- 启用vMotion流量加密(TLS 1.2+),配置vSAN加密(需KMIP服务器)。
- 使用网络分段(如管理网络独立VLAN)并限制vCenter与ESXI间可信IP。
- 监控审计:
- 集成vRealize Log Insight集中分析ESXI日志,设置异常登录/配置变更警报。
- 定期导出vCenter审计日志并与SIEM系统联动,满足合规要求。
注:关键操作需通过vSphere Client的监控 > 安全建议验证配置,并定期执行渗透测试验证整体防护。