Hypervisor简介

article/2025/10/29 17:33:37

 从头开始了解和使用Hypervisor(第4部分) - 嘶吼 RoarTalk – 回归最本质的信息安全,互联网安全新媒体,4hou.com

 

 

 

 

 

 

根据 Hypervisor 的不同类型,我们将虚拟化分为I 型和 II 型两种。

I 型虚拟化,也被称为裸金属虚拟化,Hypervisor 直接调用硬件资源,不需要底层 Host OS,或者说在I 型虚拟化中,可以将 Hypervisor 看做一个定制的 Host OS,除了起到 VMM 的作用外,一般不能在其上安装其它的应用。

Hypervisor 主要实现两个基本功能:首先是识别、捕获和响应虚拟机所发出的 CPU 特权指令或保护指令(特权指令和保护指令在 CPU 虚拟化中介绍);其次,它负责处理虚拟机队列和调度,并将物理硬件的处理结果返回给相应的虚拟机。

也就是说,Hypervisor 将负责管理所有的资源和虚拟环境。VMM 可以看作一个为虚拟化而生的完整操作系统,掌控有所有资源(CPU、内存和 I/O 设备)。VMM 承担管理资源的重任,其还需向上提供虚拟机VM 用于运行 Guest OS,因此 VMM 还负责虚拟环境的创建和管理。

采用该结构的虚拟化产品主要有:VMWare ESX Server、Citrix XenServer 和FusionCompute 等。

注:通俗的讲,I 型虚拟化中Hypervisor 啥也不干,就专门负责将物理的硬件资源转换为虚拟资源供Guest OS 使用,Guest OS 就像直接运行在物理硬件上一样,所以称为裸金属。

I  型虚拟化有以下特点:

  • 优点:虚拟机不依赖于操作系统,支持多种操作系统,多种应用。
  • 缺点:虚拟层内核开发难度大。

II  型虚拟化,也被称为宿主型虚拟化,此模型的物理资源由 Host OS(例如 Windows, Linux etc.)管理,实际的虚拟化功能由 VMM 提供,而 VMM 作为底层操作系统(Windows 或 Linux 等)上的一个普通应用程序,然后通过其再创建相应的虚拟机,共享底层服务器资源。VMM 通过调用 Host OS 的服务来获得资源,实现 CPU、内存和 I/O 设备的虚拟化。VMM 创建出虚拟机VM 后,通常将VM 作为 Host OS 的一个进程参与调度。

采用该虚拟化产品主要 有:VMware Workstation、Virtual PC 等。

II 型虚拟化有以下特点:

  • 优点:简单、易于实现。
  • 缺点:安装和运行应用程序依赖于主机操作系统对设备的支持。管理开销较大,性能损耗大。

注:和 I 型虚拟化不一样,II 型虚拟化中 Hypervisor 只是 Host OS 的一个应用程序,所有的硬件资源还是归 Host OS 管理。

无论是 I 型还是 II 型虚拟化,都具备分区、隔离、封装和独立的特点。

(1)  分区:分区意味着虚拟化层为多个虚拟机划分服务器资源的能力;每个虚拟机可以同时运行一个单独的操作系统(相同或不同的操作系统),使您能够在一台服务器上运行多个应用程序;每个操作系统只能看到虚拟化层为其提供的“虚拟硬件”(虚拟网卡、CPU、内存等),以使它认为运行在自己的专用服务器上。分区功能解决了以下两个方面的问题:

  • 每个分区划分资源配额,防止虚拟化超配额使用资源
  • 每个虚拟机单独安装操作系统,彼此互不影响

(2)  隔离:通过分区所建立的多个虚拟机之间采用逻辑隔离措施,防止相互影响。隔离功能解决了如下问题:

  • 一个虚拟机的崩溃或故障(例如,操作系统故障、应用程序崩溃、驱动程序故障, 等等)不会影响同一服务器上的其它虚拟机
  • 一个虚拟机中的病毒、蠕虫等与其它虚拟机相隔离,就像每个虚拟机都位于单独的物理机器上一样

通过隔离的功能,我们可以进行资源控制以提供性能隔离,即为每个虚拟机指定最小和最大资源使用量,以确保某个虚拟机不会占用所有的资源而使得同一系统中的其它虚拟机无资源可 用;也可以在单一机器上同时运行多个负载/应用程序/操作系统,而不会出现我们刚才讨论传统x86 服务器体系结构的局限性时所提到的那些问题(应用程序冲突、DLL 冲突等)

(3)  封装:封装意味着将整个虚拟机(硬件配置、BIOS 配置、内存状态、磁盘状态、CPU 状态)储存在独立于物理硬件的一小组文件中。只需复制几个文件就可以随时随地根据需要复 制、保存和移动虚拟机。不少人都用过VMWare Workstation 这个虚拟化产品,我们创建的虚拟机是可以通过复制一小组虚拟机文件到其它安装有VMWare Workstation 的电脑上重新打开运行的。对于虚拟机的迁移而言,最为重要的原因就是封装特性,封装也是虚拟化所有本质特性中最为重要的特性。这是因为虚拟机成为独立硬件的文件,那么虚拟机具备迁移和热插拔特性等功能。这些特性也都和虚拟机封装特性息息相关。

(4)  相对硬件独立:虚拟机在封装为独立文件后,虚拟机迁移只需要把虚拟机设备文件和配置文件或磁盘文件复制到另一台主机上运行即可,而不用关心底层的硬件类型是否兼容,这就是相对硬件的独立性。因为底层的硬件设备被其上运行的虚拟化监视器 VMM(Virtual Machine MoniToR,即 VMM)屏蔽,运行在 VMM 之上的虚拟机只需要关心目的主机是否也存在相同的 VMM 即可,不用关心底层的硬件规格配置等信息。这就如同我们在Windows 7 系统上用office 2007 编辑好 word 文件,然后把这个 word 文件复制到另一台 Windows 10 系统的电脑上,这时我们只要关心是否有可以打开文档的 office 2007 即可,不必关心底层硬件 CPU 是什么型号,内存多大的规格。

Hypervisor是所有虚拟化技术的核心,也是最容易被攻击的对象。

Hypervisors是一种在虚拟环境中的“”操作系统。他们可以访问服务器上包括磁盘和内存在内的所有物理设备。Hypervisors不但协调着这些硬件资源的访问,也同时在各个虚拟机之间施加防护。当服务器启动并执行Hypervisor时,它会加载所有虚拟机客户端的操作系统同时会分配给每一台虚拟机适量的内存,CPU,网络和磁盘。

正是由于Hypervisor可以控制在服务器上所运行虚拟机的方方面面,因此他自然成为了需要保护的对象。保护Hypervisor是至关重要的,并且远比想象中的复杂。

虚拟机可以通过几种不同的方式向Hypervisor发出请求,这些方式通常涉及到API的调用。而API往往是恶意代码的首要攻击对象,所以所有的Hypervisor必须付出大量的努力来确保API的安全,并且确保虚拟机只会发出经过认证和授权的请求。上述保护API安全是Hypervisor的主要功能之一,当然,为了确保虚拟机的性能不受影响,Hypervisor在处理速度方面也是至关重要的。

为了让虚拟机之间沟通更方便,现在已经有人建议开发新的API。从表面上来看,这是合理的 – 为什么要把数据都写入磁盘才能让另一台虚拟机来读取?为什么不直接采用内存拷贝的方式呢?

这种API,如VMware 的VMCI,为在虚拟机里运行的操作系统带来了一些新的风险。在未来的几年内,随着我们慢慢看清楚如何利用这些新技术,这些API还将会被赋予更多新的功能。我们需要跟踪这些变化,并时刻警惕他们被恶意程序利用作为侵入虚拟机的新方法。

另一种途径是通过网络对Hypervisor进行攻击。通常,Hypervisor所使用的网络接口设备也是虚拟机所使用的。如果网络配置的不是很严格,这意味着虚拟机可以连接到Hypervisor的IP地址并且可以在Hypervisor登录密码没有使用强密码保护的情况下入侵到Hypervisor。这种不严格的网络配置还可能导致对Hypervisor的DOS攻击,使得外网无法链接到Hypervisor去关闭这些有问题的虚拟机。

Hypervisor在给我们带来新的性能的同时也带了新的计算机运作风险。充分认识这种新的环境非常重要。

 hypervisor_kaixin201505的博客-CSDN博客


http://chatgpt.dhexx.cn/article/5nTlVxoo.shtml

相关文章

什么是Hypervisor

根据维基百科:“Hypervisor 或者virtual machine monitor (VMM)是创造并且运行虚拟机的软件、固件、或者硬件”。 通俗来讲,Hypervisor是一种将操作系统与硬件抽象分离的方法,以达到host machine的硬件能同时运行一个至多个虚拟机作为guest …

虚拟化技术介绍 hypervisor简介

什么是虚拟化? 虚拟化(英语:Virtualization)是一种资源管理技术,是将计算机的各种实体资源,如服务器、网络、内存及存储等,予以抽象、转换后呈现出来,打破实体结构间的不可切割的障…

Hypervisor

1 什么是Hypervisor? Hypervisor是一种系统软件,它充当计算机硬件和虚拟机之间的中介,负责有效地分配和利用由各个虚拟机使用的硬件资源,这些虚拟机在物理主机上单独工作,因此,Hypervisor也称为虚拟机管理…

2020-12-01 剖析 Linux hypervisor

hypervisor:一种运行在物理服务器和操作系统之间的中间层软件,可以允许多个操作系统和应用共享一套基础物理硬件。可以将hypervisor看做是虚拟环境中的“元”操作系统,可以协调访问服务器上的所有物理设备和虚拟机,所以又称为虚拟…

Hypervisor定义、种类及产品介绍

Hypervisor 是一种运行在物理服务器和操作系统之间的中间软件层(可以是软件程序,也可以是固件程序),Hypervisor 分两种,一种是直接运行在硬件设备上的;另一种是运行在具有虚拟化功能的操作系统上的。 Hyper…

剖析 Linux hypervisor KVM

Linux 的最重要创新之一就是转变为hypervisor(或运行其他操作系统的操作系统)。现在涌现许多使用 Linux 作为内核的 hypervisor 解决方案。本文探索 hypervisor 背后的原理,以及两个使用 Linux 作为平台的 hypervisor(KVM 和 Lguest)。 hypervisor 之于操作系统类似于操作…

Hypervisor介绍

一、单词释义: Hypervisor:超级监督者,管理程序; 二、虚拟化技术: 1.概念: 运行在基础物理服务器和操作系统之间的中间软件层,可以访问服务器上包括磁盘和内存在内的所有物理设备。Hypervis…

趣味俄罗斯方块代码分享(C语言)

趣味俄罗斯方块代码分享(C语言) 代码源自明日科技编著的《C语言项目开发|实战入门》,书中是使用Dev c/Visual C6.0编写,我是将代码在VC2019中重新编写,部分地方有修改。 操作系统:win 10 编译软件&#x…

【c语言小项目】基于easyX的俄罗斯方块

EeayX是针对 C/C 的简单图形库插件,本项目基于easyX游戏框架下实现俄罗斯方块游戏。 俄罗斯方块功能实现中主要运用了二维数组的循环遍历。能够实现基本功能,暂未实现旋转 c语言系列专栏:c语言之路重点知识整合 更多【c语言】小项目&…

c语言俄罗斯方块程序设计论文,c语言俄罗斯方块游戏程序设计报告

c语言俄罗斯方块游戏程序设计报告 俄罗斯方块程序设计报告 2018-7-1511 计本(2)班 卢文俊C 语言课程设计报告主标题: C 语言课程设计 副标题: 俄罗斯方块游戏 ----界面设计姓 名: 卢文俊 指导教师: 刘慧 院 系: 信息工…

【C语言程序设计】开源俄罗斯方块的代码的改进以及分析

实验二 数据类型运算符与表达式 实验三 选择结构程序设计 实验四 循环结构序设计 实验五 数组和字符串 实验六 函数 实验七 指针 实验八 结构体与文件读写 结课实验 俄罗斯方块小游戏 目录 前言 核心代码解析 1.定位程序 2.页面设计 3.文本读写 4.隐藏光标 结语 前言 这…

俄罗斯方块—C语言

思路: 1.初始化界面,用一个矩阵来保存界面的每一个位置,包括颜色跟数值,数值用来区分是墙还是方块还是空格,便于运行时的判断。 2.初始化方块,用4*4矩阵保存,1表示方块,0表示空格。…

俄罗斯方块c语言代码及注释,C语言代码实现俄罗斯方块

这里为大家敲写一段怎样用C语言实现俄罗斯方块: 首先推荐大家使用CodeBlocks这个软件,方便添加不同的工程。 代码中有很多注释便于理解! 下面是效果图和全部的代码以及注释,大家可以观看并自己新增内容! 1、首先是main.c文件: #include #include #include "game.h…

【C语言】百行代码实现—俄罗斯方块

文章目录 自述整体框架和流程开始游戏页面设计游戏设计流程介绍 注意可执行源码-全部 自述 这个代码是19年的末尾写的,最近就想着想把这个用博客分享出来,一方面是为了巩固自己的知识,另一方面也希望同学们能够因为这篇文章有所收获&#xf…

两张图片告诉你 载波聚合为4G加速的原因

描述 2015年被业界认为是LTE-A的规模商用元年,说到底,是载波聚合的规模商用。载波聚合作为LTE-A的关键技术之一,通过将两个或两个以上的载波(Component Carrier,CC)汇聚在一起,从而将分散的频谱…

LTE-A载波聚合技术(3)---L1/L2映射方案

1.5 L1/L2映射 1.5.1 NTT DOCOMO和Panasonic方案 DOCOMO和Panasonic提出的建议基本上是一样的,大体上可以分为3种: Option 1:每个CC一个TB和一个HARQ实体; Option 2:所有聚合的CC一个TB和一个HARQ实体; O…

LTE、NR载波聚合(CA)-- 等级划分

LTE、NR载波聚合(CA)-- 等级划分 一、LTE载波聚合等级划分:LTE根据载波对应的RB数命名 LTE CA信道参考3GPP TS 36.508 举个例子,“DC_3C-n78A”这个组合,就代表B3和n78这两个频段间的聚合,其中B3的频段内聚合等级为C,就表示2个LTE B3的带内聚合,且RB数量在100到200…

4G时代 载波聚合——用户、网络双受益

1、序言 2013下半年以来,载波聚合成为为先行LTE运营商网络演进的重点方向。进入2014年,随着爱立信与澳洲电讯宣布完成20MHz 20MHz载波聚合演示,韩国SK电信宣布年内商用20MHz 10MHz 10MHz三频段载波聚合,可以期待LTE商用网络的下…

[4G5G专题-12]:功能-LTE载波聚合CA对空口协议栈的影响概述

目录 1. LTE空口协议栈 2. 载波聚合对空口协议栈影响 2.1 载波聚合对空口协议栈影响的总体架构 2.2 L3 RRC层影响 2.3 L2 PDCP层影响 2.4 L2 RLC层影响 2.5 L2 MAC层影响 2.6 L1 PHY层影响 2.7 L0 Radio层影响 1. LTE空口协议栈 L0 RF: 负责模数转换、射频调制、无线…

【移动通信】4G载波聚合

载波聚合 Carrier Aggregation(CA) 根据香农定理,网速受限于带宽,载波聚合最早在3GPP R10版本提出。因为运营商的频谱比较碎,在低频段难以找到合适的大带宽,因此通过载波聚合将多个载波聚合成一个更宽的频…