Tietoturva
VMware ESXi -tietoturvan koventaminen

VMware ESXi -palvelimen suojaus kerros kerrokselta

  • VMware ESXi -oppaan toimitus
  • 24.7.2026

Hypervisorin hallintatunnus antaa enemmän valtaa kuin tavallisen palvelimen ylläpitotunnus. Sen avulla voidaan sammuttaa virtuaalikoneita, liittää levyjä, muuttaa verkkoja ja päästä käsiksi useiden järjestelmien dataan. Siksi VMware ESXi -isäntä sijoitetaan infrastruktuurin luotettuun ytimeen eikä sitä käsitellä vain yhtenä verkkopalveluna muiden joukossa.

Koventaminen ei ole yhden valintaruudun käyttöönotto. Se muodostuu verkon rajauksesta, tunnuksista, päivityksistä, lokituksesta, varmistuksista ja valvonnasta. Jokaiselle poikkeukselle määritetään peruste, omistaja ja päättymisaika. Muuten tilapäisesti avattu SSH-palvelu tai liian laaja rooli jää helposti pysyväksi riskiksi.

VMware ESXi -hallintapinnan rajaaminen

Host Client, vCenter-yhteys, API ja etähallintapalvelut kuuluvat erilliseen hallintaverkkoon. Verkkoon pääsevät vain ylläpitäjien suojatut työasemat, hyppypalvelin ja nimetyt hallintajärjestelmät. Internetistä suoraan saavutettava ESXi-hallinta on vältettävä. VPN-yhteyskään ei yksin riitä, jos sen kautta kaikki käyttäjät pääsevät hypervisorin portteihin.

Fyysisessä palomuurissa sallitaan vain tarvittavat lähteet ja palvelut. Myös ESXi:n sisäinen palomuuri pidetään rajattuna. DNS ja NTP osoitetaan luotettuihin palvelimiin. Hallintaverkon liikenne valvotaan, jotta uudet yhteysyritykset tai poikkeavat siirtomäärät havaitaan.

VMware ESXi -tunnukset ja vähimmät oikeudet

Root-tunnusta ei käytetä jokapäiväiseen hallintaan. Ylläpitäjille luodaan henkilökohtaiset tunnukset tai keskitetty identiteetti, ja oikeudet annetaan tehtävän mukaan. Virtuaalikoneen operaattori ei tarvitse oikeutta muuttaa isännän verkkoa, eikä varmistuspalvelu tarvitse yleistä pääkäyttäjäroolia, jos tuotteelle on määritettävissä rajattu oikeusjoukko.

Yhteiskäyttöiset tunnukset vaikeuttavat jäljitettävyyttä. Salasanat säilytetään hyväksytyssä salasanaholvissa, vaihdetaan poikkeustilanteen jälkeen ja suojataan monivaiheisella tunnistautumisella siellä, missä hallintaketju sitä tukee. Hätätilatunnus pidetään erillään tavallisesta kirjautumisesta ja sen käyttö hälyttää valvontaa.

VMware ESXi, vCenter ja Lockdown Mode

Kun isäntää hallitaan vCenterin kautta, Lockdown Mode voi rajoittaa suoraa kirjautumista ESXi-isännälle. Tämä keskittää oikeudet, tapahtumat ja hallintapolun. Ennen käyttöönottoa määritetään poikkeuskäyttäjät ja testataan, miten isäntä palautetaan hallintaan vCenterin ollessa poissa käytöstä.

Lockdown Mode ei korvaa verkon suojausta tai vahvoja tunnuksia. Se on yksi kerros. Direct Console User Interface -pääsy, palvelimen etähallintakortti ja fyysinen konsoli suojataan erikseen. Etähallintakortin vanha firmware tai oletussalasana voi ohittaa muuten hyvin suojatun hypervisorin.

VMware ESXi Shell ja SSH

ESXi Shell ja SSH pidetään pysäytettyinä, ellei tietty ylläpitotehtävä niitä vaadi. Kun palvelu avataan, määritetään päättymisaika ja tarkka sallittu lähde. Työn jälkeen palvelu suljetaan ja lokit tarkistetaan. Jatkuva SSH-yhteys automaatiolle korvataan tuetulla API:lla tai hallintatyökalulla, kun se on mahdollista.

Vianrajausohje, joka pyytää poistamaan suojausasetuksia pysyvästi, on arvioitava kriittisesti. Allekirjoitusvaroitusta, sertifikaattivirhettä tai estettyä komentoa ei ohiteta ennen kuin syy ymmärretään. Tilapäinen ratkaisu dokumentoidaan ja palautetaan heti tutkimuksen päätyttyä.

VMware ESXi -päivitykset ja laiteohjelmistot

Hypervisorin korjaustaso, palvelimen BIOS, verkkokortin firmware ja tallennusohjaimen ajuri muodostavat yhteensopivan kokonaisuuden. Uusin yksittäinen komponentti ei aina ole paras, jos muut osat eivät tue sitä. Käytä valmistajan hyväksymää yhdistelmää ja testaa päivitys edustavassa ympäristössä.

Seuraa tietoturvatiedotteita ja määritä kriittisille korjauksille nopea mutta hallittu prosessi. Ennen muutosta varmistetaan isännän evakuointi tai sovittu käyttökatko, virtuaalikoneiden varmistukset ja palautuspolku. Päivityksen jälkeen tarkistetaan hallinta, datastore-polut, verkot, lokit ja klusterin tila.

VMware ESXi Secure Boot ja TPM

UEFI Secure Boot auttaa varmistamaan, että käynnistysketjussa käytetään hyväksyttyjä komponentteja. TPM voi tukea isännän aitouden ja kokoonpanon todentamista. Ominaisuudet edellyttävät yhteensopivaa laitteistoa, firmwarea ja asennustapaa. Niitä ei oteta käyttöön sokkona tuotannossa, vaan palautusmenettely ja avainten käsittely varmistetaan ensin.

Jos vanha kolmannen osapuolen VIB-paketti estää Secure Bootin, oikea ratkaisu on arvioida paketin tarve ja tuettu korvaaja. Suojauksen poistaminen pysyvästi vain vanhan komponentin säilyttämiseksi kasvattaa teknistä velkaa.

VMware ESXi -lokitus ja ajan synkronointi

Paikallinen loki voi kadota isännän uudelleenasennuksessa tai levyvian mukana. Lähetä tärkeät lokit keskitettyyn, käyttöoikeuksilla suojattuun kohteeseen. Valvo kirjautumisia, palvelujen käynnistämistä, roolimuutoksia, palomuurin asetuksia ja virtuaalikoneiden epätavallisia toimintoja.

NTP on tietoturvakontrolli, ei vain käyttömukavuus. Jos ESXi, vCenter, palomuuri ja identiteettipalvelu näyttävät eri aikaa, tapahtumaketjun selvitys vaikeutuu ja sertifikaatit voivat toimia virheellisesti. Määritä vähintään kaksi luotettavaa aikapalvelinta ja hälytä suuresta poikkeamasta.

VMware ESXi -varmistusten suojaaminen

Hyökkääjä pyrkii usein poistamaan varmistukset ennen tuotantodatan salaamista. Varmistusympäristöllä on omat tunnukset, rajattu verkko ja muuttumaton tai offline-kopio. ESXi-ylläpitäjän tunnus ei saa yksin riittää kaikkien palautuspisteiden tuhoamiseen. Palautusavaimet ja hätäohjeet säilytetään erillään mutta saatavilla valvotussa prosessissa.

Vanhoissa ympäristöissä koventaminen aloitetaan näkyvyydestä ja riskin pienentämisestä. Jos käytössä on VMware ESXi 7, tarkista sen nykyinen tukitilanne, laitteiston päivityspolku ja valmistajan korjaustiedotteet ennen kuin oletat yksittäisen asetuksen ratkaisevan koko riskin.

Yhteenveto VMware ESXi -koventamisesta

Suojaa ensin hallintapolku, poista tarpeettomat palvelut, käytä henkilökohtaisia rajattuja oikeuksia ja pidä alusta tuetussa korjaustasossa. Lisää Secure Boot, TPM, keskitetty lokitus ja suojatut varmistukset ympäristön kyvykkyyden mukaan. Tärkeintä on, että suojausten toiminta ja hätäkäyttö testataan ennen todellista poikkeamaa.

VMware ESXiTietoturvaKoventaminen