VPS Piergiorgio Venuti

VPS

Un server virtuale (Cloud server) o VPS (Virtual Private Server) è un server a tutti gli effetti con un proprio sistema operativo e caratteristiche hardware ben definite solo che a differenza di un server classico condivide le risorse fisiche con altre macchine virtuali in questo modo più VPS possono essere eseguiti contemporaneamente sullo stesso server (hypervisor).

Questa tecnica di virtualizzazione consente un notevole risparmio economico ed un’ottimizzazione delle risorse hardware in quanto è possibile eseguire più sistemi operativi sullo stesso hardware.

 

VPS – Vantaggi/Svantaggi

Vantaggi:

  • Migrazione: E’ possibile “spostare” (migrare) un VPS da un server (hypervisor) all’altro (anche senza interruzione di servizio).

Esempio: Si è creato un VPS su un hypervisor in Italia e lo si vuole spostare su un server in America. Con un VPS, a patto che il Cloud Provider disponga di un altro Datacenter in America, è possibile effettuare rapidamente questa operazione.

  • Scalabilità: E’ la possibilità di aumentare o diminuire le risorse hardware (CPU, RAM, Disco, etc) senza ricostruire il VPS ed in alcuni casi senza riavviarlo quindi in piena trasparenza agli utenti che utilizzano i servizi erogati.

Esempio: Si è creato un VPS di 2 cores, 1 Gb di RAM e 20Gb di disco ma dopo alcuni mesi ci si rende conto che la memoria RAM è insufficiente per i servizi erogati ed è necessario aumentarla. Con un VPS è semplicissimo risolvere questo problema, è sufficiente aumentare la RAM dal pannello di configurazione e la nuova configurazione verrà applicata (nel caso di sistemi linux senza la necessità di riavvio).

  • Autoscaling: E’ la possibilità di aumentare o diminuire le risorse (scaling) in modo automatico in base a delle policy hardware ben definite. Questa tecnica è estremamente valida in casi di picchi di carico.

Esempio: Si è creato un VPS con 2 cores, 1 Gb di RAM e 20Gb ma in alcuni periodi dell’anno per via dell’accesso utente elevato queste risorse non sono sufficienti, allora in questo caso è possibile configurare queste policy:

a) Se la CPU è al 90% per più di 1h allora aumenta la CPU di un core ogni 30min per un massimo di 6 core e successivamente se la CPU è inferiore al 10% per più di 1h diminuisci la CPU di un core ogni 30 min fino ad un minimo di 2 core.

b) Se la RAM è al 99% per più di 1h allora aumenta la RAM di 1Gb ogni 30min per un massimo di 32Gb e successivamente se la RAM è inferiore al 50% per più di 1h diminuisci la RAM di un core ogni 30 min fino ad un minimo di 1Gb.

  • Costi bassi: paragonando il costo di un VPS a quello di un server fisco al pari di risorse hardware il costo di un VPS è nettamente più basso tanto più se si considera che all’interno del canone del VPS sono già incluse alcune voci di costo come:

a) Consumo energetico;

b) Banda Internet;

c) Costo indirizzi IP pubblici;

d) Costi relativi a housing (raffreddamento, sorveglianza, etc);

e) Firewall;

f) Assistenza tecnica.

Svantaggi:

  • Risorse condivise: In base alle configurazioni ed alle caratteristiche del Cloud Provider alcune risorse hardware, come per esempio la CPU, potrebbero essere condivise pertanto le performance potrebbero essere inferiori rispetto ad un server fisico.  Questa condizione non è sempre vera in quanto è possibile richiedere una allocazione del 100% su tutte le risorse hardware al proprio Cloud Provider.

Limiti:

  1. Virtualizzazione OS: Non tutti i sistemi operativi e le piattaforme possono essere virtualizzate (Es. AS400, Apple OS).
  2. Banda: Sebbene questo non sia un problema intrinseco della virtualizzazione in se ci potrebbero essere delle differenze di latenza nella connessione Internet tra un server fisico in azienda e un VPS se gli utenti sono prevalentemente all’interno dell’azienda e se l’azienda non ha una linea Internet adeguata.

Esempio: Un server fisico in DMZ del cliente viene acceduto dai suoi utenti LAN mediante una linea 10Gb, se il server viene virtualizzato e diventa un VPS presso un Cloud provider l’accesso allo stesso viene veicolato mediante la linea Internet del cliente che potrebbe essere più lenta.

Falsi miti:

  1. Un VPS non ha le stesse performance di un server fisico: Allocando il 100% delle risorse fisiche e dimensionando correttamente un VPS quest’ultimo non ha niente da invidiare ad un server fisico dal punto di vista delle performance.
  2. Un VPS è meno sicuro di un server fisico: Un VPS può avere lo stesso grado di sicurezza di un server fisico in quanto è possibile adottare le stesse misure di sicurezza (Firewall, Antivirus, Hardening, VPN) applicabili ad un server fisco.

[btnsx id=”2929″]

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

  • Risolte vulnerabilità in prodotti Cisco (AL04/240418/CSIRT-ITA) - Aggiornamento Aprile 19, 2024
    Aggiornamenti di sicurezza Cisco sanano alcune vulnerabilità, di cui 2 con gravità “alta” presenti nell'interfaccia web e nell'interfaccia a linea di comando (CLI) del prodotto Integrated Management Controller (IMC). Tali vulnerabilità qualora sfruttate, potrebbero permettere l’esecuzione di codice arbitrario sui dispositivi interessati.
  • Aggiornamenti per ClamAV (AL05/240418/CSIRT-ITA) Aprile 18, 2024
    Sanata vulnerabilità di sicurezza con gravità “alta” in ClamAV, noto software antivirus multipiattaforma open source. Tale vulnerabilità, qualora sfruttata, potrebbe permettere la compromissione della disponibilità del servizio sui dispositivi interessati.
  • Ivanti: risolte vulnerabilità nel prodotto Avalanche (AL03/240418/CSIRT-ITA) Aprile 18, 2024
    Ivanti rilascia aggiornamenti di sicurezza che risolvono molteplici vulnerabilità, di cui 2 con gravità “critica” e 17 con gravità “alta”, relative al prodotto Avalanche, soluzione di Enterprise Mobility Management (EMM) e Mobile Device Management (MDM). Tali vulnerabilità, qualora sfruttate, potrebbero permettere, a un utente malintenzionato remoto, la compromissione della disponibilità del servizio, l’esecuzione di codice […]
  • Rilevate vulnerabilità in prodotti Atlassian (AL02/240418/CSIRT-ITA) Aprile 18, 2024
    Aggiornamenti di sicurezza sanano 6 vulnerabilità con gravità “alta”, presenti nei propri prodotti.
  • Vulnerabilità in prodotti Solarwinds (AL01/240418/CSIRT-ITA) Aprile 18, 2024
    Rilevata vulnerabilità di sicurezza in SolarWinds Serv-U, software per il trasferimento dati sicuro (Managed File Transfer - MFT). Tale vulnerabilità, qualora sfruttata da un utente remoto con privilegi elevati, potrebbe permettere l’esecuzione di codice arbitrario sui sistemi interessati, attraverso la manipolazione impropria dei percorsi delle directory (Directory Traversal)
  • Aggiornamenti di sicurezza per prodotti Mozilla (AL03/240417/CSIRT-ITA) Aprile 17, 2024
    Mozilla ha rilasciato aggiornamenti di sicurezza per sanare alcune vulnerabilità, di cui 9 con gravità “alta”, nei prodotti Firefox e Firefox ESR.
  • Risolte vulnerabilità in Google Chrome (AL02/240417/CSIRT-ITA) Aprile 17, 2024
    Google ha rilasciato un aggiornamento per il browser Chrome al fine di correggere 22 vulnerabilità di sicurezza, di cui 4 con gravità “alta”.
  • Palo Alto Networks risolve vulnerabilità in PAN-OS (AL03/240412/CSIRT-ITA) - Aggiornamento Aprile 17, 2024
    Aggiornamenti di sicurezza sanano 5 vulnerabilità, di cui una con gravità “critica”, nel software PAN-OS. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente remoto non autenticato di eseguire codice arbitrario, accedere a informazioni sensibili o compromettere la disponibilità del servizio sui sistemi target.
  • Critical Patch Update di Oracle (AL01/240417/CSIRT-ITA) Aprile 17, 2024
    Oracle ha rilasciato il Critical Patch Update di aprile che descrive molteplici vulnerabilità su più prodotti, di cui 18 con gravità “critica”. Tra queste, alcune potrebbero essere sfruttate per eseguire operazioni non autorizzate o compromettere la disponibilità del servizio sui sistemi target.
  • Vulnerabilità in prodotti Netgear (AL02/240416/CSIRT-ITA) Aprile 16, 2024
    Rilevata nuova vulnerabilità di sicurezza con gravità “alta” che interessa alcune varianti di router WiFi RAX di Netgear. Tale vulnerabilità, potrebbe permettere il bypass dei meccanismi di autenticazione sui dispositivi interessati.

RSS darkreading

RSS Full Disclosure

  • BACKDOOR.WIN32.DUMADOR.C / Remote Stack Buffer Overflow (SEH) Aprile 19, 2024
    Posted by malvuln on Apr 19Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/6cc630843cabf23621375830df474bc5.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Backdoor.Win32.Dumador.c Vulnerability: Remote Stack Buffer Overflow (SEH) Description: The malware runs an FTP server on TCP port 10000. Third-party adversaries who can reach the server can send a specially […]
  • SEC Consult SA-20240418-0 :: Broken authorization in Dreamehome app Aprile 19, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Apr 19SEC Consult Vulnerability Lab Security Advisory < 20240418-0 > ======================================================================= title: Broken authorization product: Dreamehome app vulnerable version:
  • MindManager 23 - full disclosure Aprile 19, 2024
    Posted by Pawel Karwowski via Fulldisclosure on Apr 19Resending! Thank you for your efforts. GitHub - pawlokk/mindmanager-poc: public disclosure Affected application: MindManager23_setup.exe Platform: Windows Issue: Local Privilege Escalation via MSI installer Repair Mode (EXE hijacking race condition) Discovered and reported by: Pawel Karwowski and Julian Horoszkiewicz (Eviden Red Team) Proposed mitigation:...
  • CVE-2024-31705 Aprile 14, 2024
    Posted by V3locidad on Apr 14CVE ID: CVE-2024-31705 Title : RCE to Shell Commands" Plugin / GLPI Shell Command Management Interface Affected Product : GLPI - 10.X.X and last version Description: An issue in Infotel Conseil GLPI v.10.X.X and after allows a remote attacker to execute arbitrary code via the insufficient validation of user-supplied input. […]
  • SEC Consult SA-20240411-0 :: Database Passwords in Server Response in Amazon AWS Glue Aprile 14, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Apr 14SEC Consult Vulnerability Lab Security Advisory < 20240411-0 > ======================================================================= title: Database Passwords in Server Response product: Amazon AWS Glue vulnerable version: until 2024-02-23 fixed version: as of 2024-02-23 CVE number: - impact: medium homepage: https://aws.amazon.com/glue/ found:...
  • [KIS-2024-03] Invision Community <= 4.7.16 (toolbar.php) Remote Code Execution Vulnerability Aprile 11, 2024
    Posted by Egidio Romano on Apr 10------------------------------------------------------------------------------ Invision Community
  • [KIS-2024-02] Invision Community <= 4.7.15 (store.php) SQL Injection Vulnerability Aprile 11, 2024
    Posted by Egidio Romano on Apr 10-------------------------------------------------------------------- Invision Community
  • Multiple Issues in concretecmsv9.2.7 Aprile 11, 2024
    Posted by Andrey Stoykov on Apr 10# Exploit Title: Multiple Web Flaws in concretecmsv9.2.7 # Date: 4/2024 # Exploit Author: Andrey Stoykov # Version: 9.2.7 # Tested on: Ubuntu 22.04 # Blog: http://msecureltd.blogspot.com Verbose Error Message - Stack Trace: 1. Directly browse to edit profile page 2. Error should come up with verbose stack trace […]
  • OXAS-ADV-2024-0001: OX App Suite Security Advisory Aprile 11, 2024
    Posted by Martin Heiland via Fulldisclosure on Apr 10Dear subscribers, We&apos;re sharing our latest advisory with you and like to thank everyone who contributed in finding and solving those vulnerabilities. Feel free to join our bug bounty programs for OX App Suite, Dovecot and PowerDNS at YesWeHack. This advisory has also been published at https://documentation.open-xchange.com/appsuite/security/advisories/html/2024/oxas-adv-2024-0001.html. […]
  • Trojan.Win32.Razy.abc / Insecure Permissions (In memory IPC) Aprile 11, 2024
    Posted by malvuln on Apr 10Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/0eb4a9089d3f7cf431d6547db3b9484d.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Trojan.Win32.Razy.abc Vulnerability: Insecure Permissions (In memory IPC) Family: Razy Type: PE32 MD5: 0eb4a9089d3f7cf431d6547db3b9484d SHA256: 3d82fee314e7febb8307ccf8a7396b6dd53c7d979a74aa56f3c4a6d0702fd098 Vuln ID: MVID-2024-0678...

Customers

Newsletter

{subscription_form_2}