さらば平文PXE、UEFI HTTPSブートでネットワーク起動を暗号化せよ
DRANK

6月12日、Jean-Tiare Le Bigot氏が「Introduction to UEFI HTTP(S) boot with Qemu/OVMF」と題した記事を公開した。インターネット経由でサーバーを起動する—そんなニーズが高まる現代において、従来のPXEブートは深刻なセキュリティホールとなっている。平文通信、署名なし、中間者攻撃への無防備。一方で、最新のUEFI環境では、HTTPS証明書による暗号化ブートが既に利用可能だ。本記事では、Qemu/OVMF環境でUEFI HTTP(S)ブートを実装する具体的手法を紹介する。なぜ今、PXEから脱却する必要があるのかPXE(Preboot eXecution Environment)は1990年代から使われてきたネットワークブート技術だが、現代の要求には適さない問題を抱えている。セキュリティの脆弱性が最大の課題だ。PXEはDHCPとTFTPという平文プロトコルに依存しており、ブートイメージの改ざんや盗聴を防ぐ仕組みがない。クラウド時代にインターネット経由でサーバーを起動する場面では、この脆弱性は致命的だ。加えて、運用面での課題も深刻で...

by @tf_official
Related Topics: Security Network Linux