yun a écrit:Il m'apparaît comme totalement évident que l'on NE PEUT/DOIT PAS virtualiser sur la même machine des VM situées sur des zones différentes. Je suis surpris que l'on puisse se poser la question.
Il faut des arguments pour dire cela.
Comme l'écrivait jdh, c'est une bonne idée de consulter le site d'HSC. Et c'est bien aussi de lire l'ensemble des documents sur un sujet donné, ici la sécurité avec Vmware ESX. Il existe une présentation de Mars qui revient sur ce sujet :
http://www.hsc.fr/ressources/presentati ... /img8.htmlen particulier.
Je pense aussi que : un serveur ESX = une zone de sécurité. Les raisons sont que l'on ne peut pas se fier totalement à l'étanchéité de l'hyperviseur. Le constat est que globalement elle est surestimée. Plusieurs patchs depuis 2 ans ont servi à corriger des failles où il était possible de prendre le contrôle de l'hyperviseur lui même. La première raison est donc que ESX, comme tout logiciel comporte des bugs dont certains affectent la sécurité.
La seconde raison est encore plus embêtante. Elle est simplement inhérente aux bugs des processeurs intel eux même.
Il en ressort que, personnellement, je ne met pas sur un même serveur ESX des vm destinées à se trouver dans des zones différentes.
Pour le reste je me pose une question. D'après ce que je lis :
Je souhaite créer une DMZ et installer les serveurs suivants:
* Serveur Proxy Parent (squid)
* Serveur Reverse Proxy (squid)
* Serveur DNS cache (bind9)
* Serveur relai SMTP (postfix + greylisting)
Le choix a été fait d'une dmz unique. On y trouve un proxy d'une part et d'autre part une passerelle smtp et un reverse proxy. Ce qui signifie que vous se côtoyer dans la même zone des flux sortants (http) et des flux entrant (requête externe en http, smtp). Ce n'est aussi sût, a priori qu'une systme avec deux dmz, interne et externe, mais tout dépend des besoins, des ressources. Je me demande si le choix d'une architecture relativement légère (ce n'est pas un reproche mais un constat) est cohérent avec ce luxe de dns en cascade et de proxy parent, enfant. A mon avis il y a une mauvaise hiérarchie des priorités. Sous réserve de ce que nous ignorons bien sûr.