一、惊魂一刻:实习生"顺手"删了生产数据库
"师傅!大事不好了!"周三下午,小陈脸色惨白地冲进机房,"新来的实习生小李,把测试环境配错,连到了生产数据库,然后跑了一个 DROP TABLE……数据库没了!"
老周先是一愣,然后出奇地平静:"……我们的备份是昨天晚上的,恢复演练上个月刚做过。先恢复,再复盘。"
半小时后,数据库恢复完成,业务只中断了一小会儿。
"这次运气好,有备份 + 演练过。但我们要问:实习生为什么能连上生产库?"老周严肃地说,"这就是这一章的主题——安全与权限。虚拟化的安全,不是防黑客那么遥远的事,最危险的事故往往来自'权限太松'。"
二、RBAC:让每个人只拥有"够用的权限"
"VMware 的安全模型核心是 RBAC(Role-Based Access Control,基于角色的访问控制)。"老周说:
RBAC 三个要素:
用户(User/Group):谁(admin / 小陈 / 小李 / 运营组)
角色(Role) :什么身份(管理员/运维/只读/自定义)
权限(Permission):能干什么(开机/关机/删除/配置/只读)
核心原则:最小权限原则(Least Privilege)
- 每个人只给"完成工作所需的最小权限"
- 实习生:只读测试环境(不能碰生产!)
- 运维:能管理生产 VM,但不能删集群
- 管理员:全部权限(仅 1-2 人)
云间书店的角色设计:
┌──────────┬──────────────────────────────┐
│ 角色 │ 权限 │
├──────────┼──────────────────────────────┤
│ 超级管理员│ 所有权限(老周) │
│ 运维 │ 管理 VM/监控/备份(小陈) │
│ 开发 │ 只读生产 + 管理测试环境 │
│ 实习生 │ 只读测试环境 │
│ 运营 │ 只读报表(vRealize 看板) │
└──────────┴──────────────────────────────┘
"如果实习生只有'只读测试环境'的权限,他根本连不上生产库——事故在'源头'就被堵死了。 权限管理不是'防人',是'防错'——人都会犯错,权限边界是最后一道闸门。"
三、隔离:虚拟机之间的"防火墙"
"除了权限,还有隔离(Isolation)——让虚拟机之间互不干扰、互相看不见。"老周说:
虚拟机隔离的层次:
① 资源隔离:VM 之间 CPU/内存隔离
(一台 VM 死循环,不会拖垮同主机的其他 VM——第二章)
② 网络隔离:VLAN(第五章)+ 防火墙
(web 被攻破,摸不到数据库)
③ 存储隔离:不同 VM 的磁盘互不挂载
④ 管理面隔离:ESXi 管理口(VMkernel)和业务流量分开
纵深防御(Defense in Depth):
不要依赖"单层防护"——权限、网络、资源多层叠加,
一层被突破,还有下一层兜着。
云间书店的隔离实践:
- 管理网络(VLAN 99)只允许管理员 IP
- 生产/测试用不同资源池(第七章)
- web(DMZ)到 db 只放行 3306 端口(防火墙规则)
- 实习生账号单独建,绝不用"公共管理员账号"
"记住:安全不是'一堵墙',是'洋葱'——一层破了还有一层。"
四、加密与加固:让偷数据的人"偷了也白偷"
"最后是加密(Encryption)和加固(Hardening)。"老周说:
vSphere 加密(Encryption):
① VM 加密:虚拟磁盘加密(vTPM)
→ 磁盘文件被人拷走,没密钥也读不了(保护 VM 文件)
② vMotion 加密:迁移过程中的数据加密
→ 防止抓包偷走迁移中的内存数据
③ 证书管理:vCenter/ESXi 用可信证书
→ 防止中间人攻击
加固(Hardening)——安全基线:
对照 VMware 官方《安全加固指南》:
□ 修改默认密码(ESXi root 必须改)
□ 关闭不需要的服务(SSH 默认关,用时才开)
□ 限制管理口 IP(只有管理网能访问)
□ 启用防火墙(ESXi 自带防火墙按需开放端口)
□ 定期更新补丁(vCenter/ESXi 的安全更新)
□ 日志审计:vCenter 开启审计日志(谁干了啥都有记录)
"加固 = 把默认的'裸奔状态'收起来。 ESXi 装完默认是'功能全开',那是给安装用的,不是给生产用的——上线前必须按安全基线收口。"
五、日志与审计:出事之后"查得清"
"就算做了所有防护,还是要假设'可能出事'。出事之后要能查得清。"老周说:
审计日志(Audit Log):
vCenter 记录所有管理操作:
谁(用户)在什么时候(时间)对什么(对象)做了什么(操作)
例:admin 在 2026-09-08 14:32 对 db-01 执行了"关机"
日志策略:
- 日志留存 ≥ 6 个月(合规要求)
- 日志异地存放(vCenter 挂了日志不能一起没)
- 定期"日志演练":模拟查一次"昨天谁动过 db-01"
事故复盘(技术部故事里的复盘方法论,这里也适用):
出了事 → 查日志 → 找到责任人/根因 → 改进权限/流程
→ 确保同样的错误不犯第二次
"这次实习生事故的复盘结论就是:权限太松 + 环境区分不清。 改进:实习生只读测试环境 + 生产库 IP 白名单。日志里清清楚楚记录着整改过程——这就是审计的价值。"
六、安全体系全景:云间书店的"安全洋葱"
老周把安全知识整理成一张全景图:
云间书店 vSphere 安全体系(纵深防御):
第一层 边界:防火墙 + VLAN 隔离(网络层)
第二层 访问:RBAC 最小权限(谁都不能越权)
第三层 隔离:资源池 + VM 隔离(互不干扰)
第四层 数据:加密(磁盘/迁移)+ 备份(第八章)
第五层 管理:加固基线 + 补丁 + 管理网隔离
第六层 追溯:审计日志 + 告警 + 复盘
安全原则一句话:
最小权限、纵深防御、默认拒绝、出事可查。
七、章末:老周的第十层总结
第十层:安全与权限
├── RBAC:角色权限模型,最小权限原则(人都会犯错,权限是闸门)
├── 隔离:资源/网络/存储/管理面,纵深防御(洋葱式)
├── 加密:VM 磁盘加密 + vMotion 加密 + 证书
├── 加固:默认密码/关服务/防火墙/补丁(上线前按基线收口)
└── 审计:日志留底、出事可查、复盘改进(同样的错不犯第二次)
"小陈,安全讲完了。你现在管理的是一套'安全、可靠、高效'的虚拟化集群——单机变集群、有高可用、有监控、有备份、有权限管控。你已经是一名合格的 VMware 管理员了。"
"但是,"老周话锋一转,看着窗外正在扩建的书店仓库,"云间书店还要再开 5 家分店,数据量翻 10 倍。我们的存储用的是本地磁盘——每台 ESXi 自己的盘,集群共享存储都没有。你觉得,这样下去行吗?"
小陈摇头:"不行……没共享存储,vMotion、HA 都是空中楼阁。"
"对。所以最后一层,我们要解决'存储、网络、云'的终极进化——vSAN、NSX 和混合云,还有那个你一直念叨的 vSphere 8 和 AI。下一章,云间书店的数据中心要正式"现代化"了。"