Hyper-V MAC欺骗安全漏洞

我有一个Windows 2008 R2 SP1标准专用服务器,我安装了Hyper-Vangular色。

我在这个服务器上提供Hyper-V VPS,我不能相信虚拟节点。 现在每个节点都可以安装像Cain&Abel这样的嗅探工具,并通过使用MAC SPOOFING和APR中毒其他节点来嗅探此服务器上的其他节点。

我怎样才能防止我的虚拟节点嗅探其他节点?

我不使用传统的networking适配器在我的任何节点,我也没有选中“启用欺骗的MAC地址”在我所有的节点,但是当我运行凯恩和亚伯在我的一个节点,并尝试嗅到其他节点APR中毒我可以嗅探那些节点的方法。

我的服务器只有一个物理networking适配器,那么我只能创build一个虚拟networking适配器。 我发现了一种方法,我可以防止这种方法(MAC SPOOFING和APR中毒)通过使用我的服务器上的多个虚拟networking到每个节点,但许多数据中心不安装多个networking适配器连接到互联网然后我不能用这种方式。

此外我的服务器防火墙和所有节点防火墙都打开,我的主机操作系统和我的所有客户端操作系统都更新。

这些漏洞存在于任何第2层网段,虚拟化或非虚拟化 – MAC欺骗可以被pipe理程序过滤,该pipe理程序知道它在做什么(看起来Hyper-V在2008 R2中可以做到),但ARP中毒是与恶意设备位于同一个第2层网段(有一些缓解选项,但在您的情况下它们并不适用)。

如果你不能相信你的虚拟机,把它们分成不同的Vlans – 或者它们必须在同一个第二层上,那么查看私有的vlans (我非常怀疑Hyper-V支持)。

我不运行Hyper-V,但是不能为每个guest虚拟机设置单独的虚拟networking,然后让主机向相关guest虚拟机发送请求? 这就是我曾经用过的任何其他虚拟化系统。