Un conmutador de seguridad virtual es un conmutador Ethernet por software con controles de seguridad integrados que se ejecuta en entornos virtuales como VMware vSphere , Citrix XenDesktop , Microsoft Hyper-V y Virtual Iron . El objetivo principal de un conmutador de seguridad virtual es proporcionar medidas de seguridad como aislamiento, control e inspección de contenido entre máquinas virtuales .
Las máquinas virtuales en entornos de servidores empresariales comenzaron a popularizarse en 2005 y rápidamente se convirtieron en un estándar para el despliegue de servidores y aplicaciones . Para implementar estos servidores en un entorno virtual, era necesario crear una red virtual . Como resultado, empresas como VMware crearon un recurso llamado conmutador virtual . El propósito del conmutador virtual era proporcionar conectividad de red dentro del entorno virtual para que las máquinas virtuales y las aplicaciones pudieran comunicarse tanto dentro de la red virtual como con la red física.
Este concepto de red virtual introdujo una serie de problemas relacionados con la seguridad en el entorno virtual, debido a que solo contaba con tecnología de conmutación virtual y no con tecnologías de seguridad. A diferencia de las redes físicas, que disponen de conmutadores con listas de control de acceso (ACL), cortafuegos , pasarelas antivirus o dispositivos de prevención de intrusiones , la red virtual era completamente abierta. El concepto de conmutador de seguridad virtual combina la conmutación y la seguridad, permitiendo ubicar los controles de seguridad dentro del conmutador virtual y proporcionar inspección y aislamiento por puerto dentro del entorno virtual. Este concepto permitió que la seguridad se acercara lo máximo posible a los puntos finales que se pretenden proteger, sin tener que residir en los propios puntos finales (basados en hosts o máquinas virtuales).
Al eliminar la necesidad de implementar soluciones de seguridad basadas en el host en máquinas virtuales, se puede lograr una mejora significativa en el rendimiento al implementar la seguridad dentro del entorno virtual. Esto se debe a que las máquinas virtuales comparten recursos informáticos (por ejemplo, tiempo de CPU , memoria o espacio en disco ), mientras que los servidores físicos tienen recursos dedicados. Para entenderlo mejor, imaginemos 20 máquinas virtuales ejecutándose en un servidor con dos CPU, cada una con su propio firewall basado en el host. Esto implicaría 20 firewalls utilizando los mismos recursos que las 20 máquinas virtuales. Esto contradice el propósito de la virtualización, que es aplicar esos recursos a los servidores virtuales, no a las aplicaciones de seguridad. Implementar la seguridad de forma centralizada dentro del entorno virtual equivale, en cierto modo, a un solo firewall frente a 20.
Limitaciones
Dado que los conmutadores son dispositivos de capa 2 que crean un único dominio de difusión, los conmutadores de seguridad virtuales por sí solos no pueden replicar completamente la segmentación y el aislamiento de red que se emplean habitualmente en una red física de múltiples niveles. Para solucionar esta limitación, varios proveedores de redes, seguridad y virtualización han comenzado a ofrecer firewalls virtuales , enrutadores virtuales y otros dispositivos de red que permiten a las redes virtuales ofrecer soluciones de seguridad y organización de red más robustas.
Ejemplo de problema

Dado que las máquinas virtuales son esencialmente sistemas operativos y aplicaciones empaquetados en un solo archivo (llamado imagen de disco ), ahora son más portátiles. Por primera vez en la historia, los servidores se pueden mover, intercambiar y compartir como si fueran archivos MP3 en redes peer-to-peer . Los administradores ahora pueden descargar servidores virtuales preinstalados a través de Internet para acelerar el despliegue de nuevos servidores. Ya no es necesario que un administrador pase por el largo proceso de instalación de software, porque estas imágenes de disco virtual tienen sistemas operativos y aplicaciones preinstalados. Son dispositivos virtuales .
Esta movilidad de las imágenes de servidor ha creado el problema potencial de que servidores enteros se infecten y se propaguen sin control. Imagínese descargar la última versión de Fedora Linux Server de un sitio web como ThoughtPolice.co.uk, instalarla y descubrir después que contenía un troyano que posteriormente colapsó su red virtual. Esto podría ser catastrófico.
Si bien ahora es necesario tener en cuenta el factor de confianza al descargar imágenes de servidores virtuales,
El concepto de conmutador de seguridad virtual (VSW) supervisa la decisión de confianza proporcionando aislamiento y monitorización de seguridad entre máquinas virtuales. Un VSW puede aislar las máquinas virtuales entre sí, restringir los tipos de comunicación permitidos entre ellas y monitorizar la propagación de contenido malicioso o ataques de denegación de servicio.
Historia
Reflex Security presentó el primer conmutador de seguridad de red de 10 gigabits de la industria, que tenía una densidad de puertos para admitir 80 servidores físicos conectados a él. [ 1 ] En 2008, Vyatta comenzó a distribuir un sistema operativo de red de código abierto diseñado para ofrecer servicios de capa 3 como enrutamiento, firewall, traducción de direcciones de red (NAT), configuración dinámica de host y red privada virtual (VPN) dentro y entre hipervisores . Desde entonces, VMware , Cisco , Juniper y otros han lanzado productos de seguridad de redes virtuales que incorporan conmutación y enrutamiento de capa 2 y capa 3.
Referencias
- ↑ "Sistema de seguridad de red Reflex MG10" (PDF) . Reflex Security. Julio de 2007.
Lecturas adicionales
- Handy, Alex (21 de mayo de 2012). "Virtualización: Ya no es solo para máquinas" . SD Times . BZ Media.
- "Haciendo nuestros productos más seguros" . vmware.com . VMWare . Consultado el 6 de julio de 2016 .
- Greene, Tim (8 de enero de 2008). "Opciones que se consideran insuficientes en la protección de servidores virtuales con firewall" . Network World . IDG .
- Virtualización
- Ethernet