Vmware 主机锁定模式
https://docs.vmware.com/cn/VMware-vSphere/6.5/com.vmware.vsphere.security.doc/GUID-88B24613-E8F9-40D2-B838-225F5FF480FF.html
要提高 ESXi 主机的安全性,可以将其置于锁定模式。在锁定模式下,默认情况下,操作必须通过 vCenter Server 执行。
从 vSphere 6.0 开始,您可以选择正常锁定模式或严格锁定模式,这两种模式可提供不同的锁定程度。vSphere 6.0 还引入了“例外用户”列表。主机进入锁定模式时,例外用户不会丢失其特权。使用“例外用户”列表可添加在主机处于锁定模式时需要直接访问主机的第三方解决方案和外部应用程序帐户。
正常锁定模式和严格锁定模式
- 正常锁定模式
- 在正常锁定模式下,DCUI 服务未停止。如果与 vCenter Server 系统的连接断开且无法再通过 vSphere Web Client 进行访问,则特权帐户可以登录到 ESXi 主机的直接控制台界面并退出锁定模式。只有以下帐户可以访问直接控制台用户界面:
- 锁定模式下“例外用户”列表中对主机具有管理员特权的帐户。“例外用户”列表针对用于执行非常特殊的任务的服务帐户提供。将 ESXi 管理员添加到此列表违背了锁定模式的初衷。
- 在主机的 DCUI.Access 高级选项中定义的用户。此选项用于在与 vCenter Server 的连接断开时紧急访问直接控制台界面。这些用户不需要拥有对主机的管理特权。
- 严格的锁定模式
-
在严格锁定模式(该模式是 vSphere 6.0 中的新功能)下,DCUI 服务已停止。如果与 vCenter Server 的连接断开且 vSphere Web Client 不再可用,则 ESXi 主机将变为不可用,除非启用 ESXi Shell 和 SSH 服务并定义例外用户。如果无法恢复与 vCenter Server 系统的连接,则必须重新安装主机。
锁定模式及 ESXi Shell 和 SSH 服务
严格锁定模式会停止 DCUI 服务。但是,ESXi Shell 和 SSH 服务不受锁定模式影响。要使锁定模式成为有效的安全措施,请确保 ESXi Shell 和 SSH 服务也处于禁用状态。默认情况下,这些服务处于禁用状态。
在主机处于锁定模式下时,如果“例外用户”列表中的用户拥有对主机的管理员角色,则可以从 ESXi Shell 及通过 SSH 访问主机。即使在严格锁定模式下也可以进行此访问。保留 ESXi Shell 服务和 SSH 服务禁用状态是最安全的选项。
启用和禁用锁定模式
- 使用添加主机向导将主机添加到 vCenter Server 系统时。
- 使用 vSphere Web Client。请参见使用 vSphere Web Client 启用锁定模式。您可以从 vSphere Web Client 中启用正常锁定模式和严格锁定模式。
- 使用直接控制台用户界面 (DCUI)。请参见从直接控制台用户界面启用或禁用正常锁定模式。
特权用户可从 vSphere Web Client 中禁用锁定模式。这些用户可以从直接控制台界面禁用正常锁定模式,但无法从直接控制台界面禁用严格锁定模式。
锁定模式行为
在锁定模式下,一些服务会被禁用,一些服务只允许特定用户访问。
面向不同用户的锁定模式服务
当主机正在运行时,可用服务取决于锁定模式是否启用以及锁定模式的类型。
- 在严格锁定模式和正常锁定模式下,特权用户可以通过 vCenter Server 或通过 vSphere Web Client 或使用 vSphere Web Services SDK 访问主机。
- 严格锁定模式和正常锁定模式下的直接控制台界面行为有所不同。
- 在严格锁定模式下,直接控制台用户界面 (DCUI) 服务处于禁用状态。
- 在正常锁定模式下,异常用户列表中具有管理员特权的帐户和 DCUI.Access 高级系统设置中指定的用户可以访问直接控制台界面。
- 如果已启用 ESXi Shell 或 SSH 且将主机置于严格锁定模式或正常锁定模式,则异常用户列表中具有管理员特权的帐户可以使用这些服务。对于所有其他用户,ESXi Shell 或 SSH 访问处于禁用状态。从 vSphere 6.0 开始,不具备管理员特权的用户的 ESXi 或 SSH 会话将终止。
严格锁定模式和正常锁定模式下的所有访问均会记入日志。
服务 | 正常模式 | 正常锁定模式 | 严格的锁定模式 |
---|---|---|---|
vSphere Web Services API | 所有用户,基于权限 | vCenter (vpxuser)
异常用户,基于权限 vCloud Director(vslauser,如果可用) |
vCenter (vpxuser)
异常用户,基于权限 vCloud Director(vslauser,如果可用) |
CIM 提供程序 | 具有主机管理员特权的用户 | vCenter (vpxuser)
异常用户,基于权限。 vCloud Director(vslauser,如果可用) |
vCenter (vpxuser)
异常,基于权限。 vCloud Director(vslauser,如果可用) |
直接控制台 UI (DCUI) | 具有主机管理员特权的用户和 DCUI.Access 高级选项中指定的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI 服务停止 |
ESXi Shell
(如果已启用) |
具有主机管理员特权的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
SSH
(如果已启用) |
具有主机管理员特权的用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
DCUI.Access 高级选项中定义的用户 具有主机管理员特权的异常用户 |
启用锁定模式时登录到 ESXi Shell 的用户
在启用锁定模式之前,如果用户已登录 ESXi Shell 或通过 SSH 访问主机,则异常用户列表中具有主机管理员特权的用户仍保持登录状态。从 vSphere 6.0 开始,所有其他用户的该会话将终止。在正常锁定模式和严格锁定模式下均适用。
使用 vSphere Web Client 启用锁定模式
启用锁定模式以要求所有配置更改都通过 vCenter Server 进行。vSphere 6.0 及更高版本支持正常锁定模式和严格锁定模式。
要完全禁用对主机的所有直接访问,可以选择严格锁定模式。启用严格锁定模式后,如果 vCenter Server 不可用,并且 SSH 和 ESXi Shell 处于禁用状态,用户将无法访问主机。请参见锁定模式行为。
过程
- 在 vSphere Web Client 清单中,浏览到主机。
- 单击配置。
- 在“系统”下,选择安全配置文件。
- 在“锁定模式”面板中,单击编辑。
- 单击锁定模式,然后选择其中一个锁定模式选项。
选项 描述 正常 可以通过 vCenter Server 访问主机。只有位于“异常用户”列表中且具有管理员特权的用户能够登录直接控制台用户界面。如果启用了 SSH 或 ESXi Shell,则可以访问。 严格 只能通过 vCenter Server 访问主机。如果启用了 SSH 或 ESXi Shell,DCUI.Access 高级选项中的帐户以及具有管理员特权的“异常用户”帐户的正在运行的会话仍处于启用状态。所有其他会话将终止。 - 单击确定。
DCUI界面如下:
ESXI Shell界面如下:(DCUI界面按alt+F1或其他)
没开启情况:
开启情况:
SSH界面如下:
Vmware 主机锁定模式的更多相关文章
- vmware三种网络模式:桥接模式|仅主机|NAT模式
VMware 网络模式 1. Bridged(桥接)桥接模式下,宿主机物理网卡(主机网卡)和虚拟网卡通过 VMnet0 虚拟交换机进行桥接,物理网卡和虚拟网卡在拓扑图上处于同等地位,物理网卡和虚拟网卡 ...
- 【转】VMware网络连接模式—桥接、NAT以及仅主机模式的详细介绍和区别
☞ 本文主要介绍软件『VMware Workstation(虚拟机)』的相关内容:VMware网络连接模式—桥接.NAT以及仅主机模式的详细介绍和区别. 其下列版本/分支可以参考本文: 全部版本/分支 ...
- Vmware虚拟机网络模式及虚拟机与物理机通信方法
[转]http://www.cqeis.com/news_detail/newsId=1477.html Vmware虚拟机软件是一个“虚拟PC”软件,它使你可以在一台机器上同时运行二个或更多Wind ...
- VMWare 网络连接模式(bridged、NAT、host-only)详解
转自VMWare 网络连接模式(bridged.NAT.host-only)详解 host-only 在某些特殊的网络调试环境中,如何要求将真实环境和虚拟环境隔离开,这时你就可采用host-only模 ...
- VMware虚拟机 NAT模式 配置静态ip
前言:Ubuntu 16.04 VMware虚拟机 NAT模式 配置静态ip,这个问题困扰我好长时间,桥接的静态ip我会了,然而用NAT 的方式配置集群会更好.(NAT 方式客户机之间的通讯不经过路由 ...
- Vmware在NAT模式下网络配置详解
Vmware在NAT模式下网络配置详解 Linux中的网络配置对于接触Linux不久的小白菜来说,还是小有难度的,可能是不熟悉这种与windows系列迥然不同的命令行操作,也可能是由于对Linux的结 ...
- 校园网 虚拟机VMware Linux桥接模式 无法上网 问题
只是解决常见虚拟机桥接模式 无法上网问题,基本的百度都有 基本知识 虚拟机有三种网络连接模式:桥接模式,net模式,仅主机 桥接模式:同一网段允许的话,相当于一个独立的物理主机,独立ip net模式: ...
- VMware主机使用无线上网
VMware主机使用无线上网,默认的NAT连接在ubuntu下上不了网,需要把网络适配器改成桥接模式.
- 软件工程通用软件体系结构主机终端模式、B/S 、C/S 结构和多层分布式结构
软件系统的体系结构经历了主机终端模式.客户机/服务器(C/S)模式.浏览器/服务器(B/S)和多层分布式结构. 主机/终端结构: 早期计算机系统多是单机系统,多个用户是通过联网终端来访问的,没有网络的 ...
随机推荐
- 《ES6标准入门》(阮一峰)--6.正则的扩展
1.RegExp 构造函数 在 ES5 中,RegExp构造函数的参数有两种情况. 第一种情况是,参数是字符串,这时第二个参数表示正则表达式的修饰符(flag). var regex = new Re ...
- CANmonitor我自己编写的程序
这个版本的程序, 上位机可以对电机的转速进行在线的设定,同时上位机接受电机控制器上报的母线电压,电机温度,控制器温度等. 在调试的过程中我遇见了一个问题,电机的转速的采样 . 根据协议:电机的转速为1 ...
- nodejs —— 流追加数据
在写入流的文档后添加 ,{ 'flags': 'a' } 即可 : var fs = require('fs') var readerStream ...
- 107-PHP类成员属性赋值
<?php class mao{ //定义猫类 public $age; //定义多个成员属性 protected $weight; private $color; } $mao1=new ma ...
- java枚举类(转)
转自: http://blog.sina.com.cn/s/blog_697b968901013ih1.html 这里主要讲解的是Java的枚举类型 什么是枚举? 以我的理解答:枚举是我们自己定义的一 ...
- bool之regexp正则注入(原理详解)
感谢原创博主的文章,在此致敬.本文转自:http://www.cnblogs.com/lcamry/articles/5717442.html 我们都已经知道,在MYSQL 5+中 informati ...
- spring教程
Spring框架是Java EE开发中最流行的框架,已经成为JEE事实上的标准,全世界的开发人员都在使用Spring框架开发各种应用.随着Spring boot,Spring cloud新版本的不断推 ...
- UVA - 1606 Amphiphilic Carbon Molecules(两亲性分子)(扫描法)
题意:平面上有n(n <= 1000)个点,每个点为白点或者黑点.现在需放置一条隔板,使得隔板一侧的白点数加上另一侧的黑点数总数最大.隔板上的点可以看做是在任意一侧. 分析:枚举每个基准点i,将 ...
- 了解java常用框架
今天我看了一点看起来比较片面的东西,java常用基本床架,并且在网上搜了相关的知识和概括总结,用来继续后期的学习: 1.struts2框架,这是最经典的框架(可以说没有“之一”).可以帮你快速搭建出一 ...
- python利用百度云接口实现车牌识别
一个小需求---实现车牌识别. 目前有两个想法 调云在线的接口或者使用SDK做开发(配置环境和编译第三方库很麻烦,当然使用python可以避免这些问题) 自己实现车牌识别算法(复杂) ! 一开始准备使 ...