信息网络安全 ›› 2015, Vol. 15 ›› Issue (11): 7-8.doi: 10.3969/j.issn.1671-1122.2015.11.002

• • 上一篇    下一篇

一种基于VT-d技术的虚拟机安全隔离框架研究

杨永娇1, 严飞2,3, 于钊2,3, 张焕国2,3   

  1. 1.广东电网有限责任公司信息中心,广东广州 510080
    2.武汉大学计算机学院,湖北武汉 430072
    3.空天信息安全与可信计算教育部重点实验室,湖北武汉 430072
  • 收稿日期:2015-09-07 出版日期:2015-11-25 发布日期:2015-11-20
  • 作者简介:

    作者简介: 杨永娇(1990-),女,贵州,硕士,主要研究方向:信息安全、可信计算;严飞(1980-),男,湖北,副教授,博士,主要研究方向:信息安全、可信计算;于钊(1991-),男,河南,硕士研究生,主要研究方向:信息安全、可信计算;张焕国(1945-),男,河北,博士生导师,教授,主要研究方向:信息安全、可信计算、容错计算。

  • 基金资助:
    国家自然科学基金[61272452,61003268, 61173138,91118003,61303024];国家重点基础研究发展计划(国家973计划)[2014CB340600]

Research on VT-d based Virtual Machine Isolation Framework

Yong-jiao YANG1, Fei YAN2,3, Zhao YU2,3, Huan-guo ZHANG2,3   

  1. 1. Guangdong Power Grid Co., Ltd., Information Center, Guangzhou Guangdong 510080, China
    2.School of Computer, Wuhan University, Wuhan Hubei 430072, China
    3.Key Laboratory of Aerospace Information Security and Trusted Computing Ministry of Education, Wuhan University , Wuhan Hubei 430072, China
  • Received:2015-09-07 Online:2015-11-25 Published:2015-11-20

摘要:

虚拟化技术作为云计算IaaS服务的支撑,能从根本上解决云计算平台上虚拟机面临的安全威胁问题。针对目前云计算虚拟机隔离执行环境在设备I/O和内存访问隔离方面的不足,文章结合基于硬件辅助虚拟化的VT-d技术以及可信计算中虚拟可信平台模块(vTPM)独立域的思想,提出了一个在Xen云平台上的安全隔离框架。该框架中由vTPM独立域对虚拟机内的数据和代码进行加密保护,并基于独立域思想对虚拟机镜像本身加密;使用VT-d技术为虚拟机直接分配网卡设备,并扩展XSM安全模块,增加了虚拟机之间授权表策略控制。实验与分析表明,该框架能够有效确保虚拟机之间的设备I/O及内存访问安全隔离,提升虚拟机隔离环境的安全性,且能较好满足系统运行性能。

关键词: 虚拟化, 可信计算, 隔离, VT-d, 虚拟可信平台模块

Abstract:

As the basis of cloud computing IaaS service, virtualization technology can fundamentally solve the threats that the virtual machines face on the cloud computing platform. In view of the deficiencies of the current cloud computing virtual machine isolation implementation environment in the aspect of device I/O and memory access isolation, this paper presents security isolation framework on a Xen cloud platform, combining the ideal of virtualization technology VT-d with trusted computing independent domain. In the framework, data and code encryption is implemented by vTPM independent domain, which encrypts the VM image. The framework assigns NIC to VM through VT-d technology, and extends the authorization control of grant table mechanism in XSM module. Experiments and analysis show that the framework is able to ensure device I/O and memory access security isolation between the virtual machines effectively, enhance the security of virtual machine isolation environment, and meet the system performances.

Key words: virtualization, trusted computing, isolation, VT-d, vTPM

中图分类号: