7. 安全考虑事项 (Security Considerations)
传统上, Layer 2 networks 只能被 rogue end points 从 "内部" 攻击, 例如通过不当访问 LAN 并 snooping traffic, 注入 spoofed packets 以 "take over" 另一个 MAC address, 或通过 flooding 导致 denial of service. 用于交付 Layer 2 traffic 的 MAC-over-IP mechanism 会显著扩大该 attack surface. 这可能通过 rogue entities 订阅一个或多个承载 VXLAN segments broadcast traffic 的 multicast groups 将自身注入网络, 也可能通过向 transport network 注入 MAC-over-UDP frames 来注入 spurious traffic, 进而可能劫持 MAC addresses.
本文档不包含针对这类攻击的具体措施, 而是依赖叠加在 IP 之上的其他传统机制. 本节则概述 VXLAN environment 中若干可能的安全方法.
可以通过限制在 VXLAN environment 中由谁部署和管理 VMs/gateways 的 management 和 administrative scope, 来缓解 rogue end points 发起的传统 Layer 2 attacks. 此外, 这类 administrative measures 可以通过 802.1X [802.1X] 等方案增强, 用于 individual end points 的 admission control. 同时, VXLAN 使用基于 UDP 的 encapsulation, 使 physical switches 中基于 5-tuple 的 ACL (Access Control List) 功能可以配置和使用.
通过 IP network 的 tunneled traffic 可以使用 IPsec 等传统 security mechanisms 保护, 这些机制会 authenticate 并可选地 encrypt VXLAN traffic. 当然, 这需要配合 authentication infrastructure, 以便 authorized end points 获取并分发 credentials.
VXLAN overlay networks 在现有 LAN infrastructure 上指定并运行. 为确保 VXLAN end points 及其 VTEPs 在 LAN 上获得授权, 建议为 VXLAN traffic 指定一个 VLAN, 并让 servers/VTEPs 通过该 VLAN 发送 VXLAN traffic, 以提供一定程度的安全性.
此外, VXLAN 要求在这些 overlay networks 中正确映射 VNIs 和 VM membership. 预期该 mapping 会使用现有安全方法完成, 并传达给 VTEP 和 gateways 上的 management entity.