Skip to content

ESET 研究發現有漏洞的 UEFI shim 會破壞設備的安全啟動功能。

  • ESET 研究人員發現了 11 個舊的、由微軟簽署的 UEFI 應用程式,這些應用程式允許在大多數基於 UEFI 的系統上繞過 UEFI 安全開機 (Secure Boot)。
  • 攻擊者利用這些易受攻擊的應用程式之一,可以在系統開機期間執行不受信任的程式碼,從而能夠部署惡意的 UEFI bootkit 或其他惡意軟體。
  • 漏洞的利用並不侷限於安裝了受影響軟體或作業系統 (OS) 的系統,因為攻擊者可以將他們自己複製的易受攻擊二進位檔案,帶到任何已註冊微軟第三方 UEFI 憑證的 UEFI 系統上。
  • 所有啟用了微軟第三方 UEFI 簽署的 UEFI 系統都會受到影響(預期 Windows 11 Secured-core PC 預設會停用此選項)。
  • 這些易受攻擊的二進位檔案已被微軟撤銷。
布拉提斯拉瓦2026 年 7 月 14 日 — ESET 研究人員發現了 11 個由微軟簽署且易受攻擊的 UEFI shim 啟動載入程式 (bootloaders),它們允許攻擊者透過利用十年前的漏洞來繞過 UEFI 安全開機。UEFI shim 啟動載入程式是一小段程式碼,旨在彌合主機板 UEFI 韌體與作業系統之間的差距。版本為 0.9 及以下的易受攻擊 shim,可用於在任何信任微軟公司 UEFI CA 2011 第三方 UEFI 憑證授權單位 (CA) 憑證的基於 UEFI 的機器上繞過 UEFI 安全開機,無論安裝的作業系統為何。據報的 shim 可被利用於系統開機期間執行不受信任的程式碼,使得攻擊者即使在啟用了 UEFI 安全開機的系統上,也能部署惡意的 UEFI bootkit。ESET 已將發現結果報告給 CERT/CC;易受攻擊的 UEFI 應用程式隨後已被撤銷。 被發現的 shim 來自各種工具或軟體套件,包含 PC 診斷軟體、Linux 發行版以及其他基於 UEFI 的公用程式。重要的是,漏洞的利用不限於安裝了受影響軟體或 OS 的系統,因為攻擊者可以將自己複製的易受攻擊 shim 帶到任何註冊了微軟第三方 UEFI 憑證的 UEFI 系統中。 發現這些易受攻擊 shim 的 ESET 研究人員 Martin Smolár 表示:「讓這些舊 shim 變得危險的原因並不是什麼新漏洞;而是根本不需要新漏洞就能繞過 UEFI 安全開機。攻擊者不需要複雜的漏洞利用原語——只需要一份舊的、仍被信任但未被撤銷的 shim 二進位檔案副本,以及對 UEFI shim 運作方式的基本了解。這就足以繞過像 UEFI 安全開機如此重要的安全功能。」 Smolár 補充說:「為了了解這些易受攻擊的 shim 可能對受 UEFI 安全開機保護的系統產生的影響,我們在報告中檢查了所回報 shim 中的幾個特定問題——這些問題很容易被利用,並凸顯了它們所暴露的攻擊表面的廣度。」 多年來,UEFI shim 啟動載入程式自然地演進,在上游 UEFI shim 儲存庫的後續版本中引入了新的改進和安全功能。同時,許多第三方供應商採用了可用版本的 shim 原始碼來建置他們自己的二進位檔案,隨後提交給微軟進行簽署。這種行為是符合預期的,並且與 shim 的原始設計一致。然而,對於撤銷過時的微軟簽署 shim 的重視程度不足,許多這些舊 shim 在設計上就可以被利用來繞過較新的安全機制。 這些易受攻擊的 shim 可以透過套用來自微軟的最新 UEFI 撤銷名單來阻擋。Windows 系統應會自動更新。對於 Linux 系統,更新應可透過 Linux 供應商韌體服務 (Linux Vendor Firmware Service) 取得。關於如何防禦(或至少偵測)利用未知且易受攻擊的已簽署 UEFI 啟動載入程式以及部署 UEFI bootkit 的更多一般性建議,請參閱 ESET Research 的部落格文章:在 UEFI 安全開機的偽裝下:介紹 CVE-2024-7344。 如需關於易受攻擊 UEFI shim 的更多詳細資訊,請查看 WeLiveSecurity.com 上的 ESET Research 部落格文章「被遺忘的 UEFI shims 破壞了安全開機」。請務必在 X (原為 Twitter)BlueSky 以及 Mastodon 上追蹤 ESET Research,以獲取來自 ESET Research 的最新消息。

Linux 系統上簡化的 UEFI 開機流程

關於ESET
ESET成立於1992年,是一家面向企業與個人用戶的全球性的電腦安全軟件提供商,其獲獎產品 — NOD32防病毒軟件系統,能夠針對各種已知或未知病毒、間諜軟件 (spyware)、rootkits和其他惡意軟件為電腦系統提供實時保護。ESET NOD32佔用 系統資源最少,偵測速度最快,可以提供最有效的保護,並且比其他任何防病毒產品獲得了更多的Virus Bulletin 100獎項。ESET連續五年被評為“德勤高科技快速成長500 強”(Deloitte’s Technology Fast 500)公司,擁有廣泛的合作夥伴網絡,包括佳能、戴爾、微軟等國際知名公司,在布拉迪斯拉發(斯洛伐克)、布裏斯托爾(英國 )、布宜諾斯艾利斯(阿根廷)、布拉格(捷克)、聖地亞哥(美國)等地均設有辦事處,代理機構覆蓋全球超過100個國家。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

ESET威脅報告:人工智慧提升網路攻擊者的效率

ESET 2026 年上半年威脅報告:AI 武器化、QR Code 釣魚與勒索軟體戰術演進

布拉提斯拉瓦 — 2026 年 7 月 8 日

2026 年上半年重點摘要

  • AI 融入網路攻擊:ESET 分析了近 90 萬個「AI 技能」(AI 代理使用的功能組件),發現了數萬個可疑及數千個完全惡意的實例。此外,AI 現在已開始主動嵌入至惡意軟體的邏輯中。
  • ClickFix 的演進:利用虛假錯誤訊息的社交工程手段變得越來越複雜,現在已擴展到以 AI 為主題的說明頁面、惡意瀏覽器擴充功能以及雲端驗證繞過情境。
  • QR Code 釣魚 (Quishing) 流行:以 QR Code 為基礎的釣魚攻擊已激增至前所未有的水準,攻擊者試圖藉此繞過傳統的電子郵件安全閘道,並將攻擊表面轉移至行動裝置。
  • 勒索軟體的經濟學轉變:雖然勒索軟體攻擊量依然居高不下,且攻擊者持續部署「EDR 殺手」來使安全防護軟體失效,但受害者願意付款的比例已降至歷史新低。

攻擊表面擴大:規模化的高效運作

ESET 研究團隊 (ESET Research) 已正式發布 2026 年上半年威脅報告,總結了 2025 年 12 月至 2026 年 5 月期間 ESET 遙測數據中觀察到的威脅地景趨勢,以及威脅偵測與研究專家的洞察。今年上半年的數據顯示,攻擊者正持續提高其維運效率與可擴充性,而人工智慧 (AI) 在此演進中扮演著越來越重要的角色。

其中最令人擔憂的發展,是生成式 AI 被直接整合至惡意軟體中。ESET 研究人員最近發現了 PromptSpy,這是首款已知在其執行流程中主動使用生成式 AI 的 Android 惡意軟體。

「攻擊者並非依賴全新開發的方法和工具,而是迅速將已成熟的技術調整並應用於新平台、新技術和使用者行為。在我們談話的同時,這個新技術生態系統中的 AI 技能數量正迅速增長,進一步擴大了攻擊表面。另一方面, PromptSpy 展示了未來威脅中具備更高彈性的潛力——儘管大型語言模型 (LLM) 中包含的防濫用保護機制(護欄)可能會減緩其普及速度。」

Jiří KropáčESET 威脅防護實驗室總監

「AI 技能」的陰暗面

AI 代理依賴「技能」——即微型應用程式或指令集,用以指示 AI 如何執行特定任務、介接哪些工具或存取哪些資料。在 2026 年上半年,ESET 系統掃描了近 90 萬個這類組件。結果顯示,威脅份子正在武器化這些技能,注入如 Mimikatz 或 Impacket 等第三方駭客工具的指令。

研究人員還發現了自修改 (self-modifying) 的技能,旨在透過 JSON 檔案和 Python 程式碼建立持久性機制,這可能導致代理出現不可預測的行為或被攻擊者完全控制。即使是看似無害的技能也存在風險,許多行銷為「安全掃描器」的技能只提供了虛假的安全感,實際上僅使用 1990 年代老舊的防毒技術,或者只是在 VirusTotal 上查詢雜湊值 (hashes)、網址 (URLs) 和 IP 位址的信譽。

次世代社交工程:ClickFix 與 ConsentFix

臭名昭著的 ClickFix 活動(最初是以虛假的 CAPTCHA 驗證欺騙使用者)已顯著擴大其範疇。攻擊者正利用大眾對生成式 AI 的信任,在虛假且由 AI 生成的疑難解答內容中嵌入 ClickFix 惡意連結,這些內容偽裝成不存在的技術問題,並濫用知名 AI 企業的網域。

與此同時,威脅地景也見證了 ConsentFix 的興起。這項技術將重點從傳統的憑證竊取轉移到憑證權杖 (token) 的收割。藉由結合 ClickFix 風格的互動與 OAuth 授權濫用,駭客可以無縫劫持雲端帳戶。此方法完全繞過了多因素驗證 (MFA),並且完全依賴合法的登入流程。值得注意的是,ESET 觀察到此特定攻擊向量的偵測次數在 2025 年下半年至 2026 年上半年之間增長了一倍以上。

「QR Code 釣魚 (Quishing)」前所未有的激增

隨著使用者越來越擅長識別惡意連結,攻擊者開始轉向使用 QR Code。「Quishing」(QR Code 釣魚)在此期間創下歷史新高。藉由在 QR Code 中嵌入惡意網址,駭客能繞過傳統的文字電子郵件過濾器,迫使使用者使用行動裝置進行操作,利用了人們對這些常見方形圖案條碼的盲目信任。

在 2026 年上半年,約有 11% 偵測到的釣魚郵件 包含惡意 QR Code。這些攻擊的地理分布主要集中在美洲和歐洲,其中美國最為盛行(佔偵測總數的 19%),其次是西班牙 (17%) 和墨西哥 (6%)。

勒索軟體:高攻擊量,低付款率

勒索軟體業者依然非常活躍,積極部署「EDR 殺手」——專門在入侵期間使端點偵測與回應 (EDR) 安全防護軟體失效的工具。ESET 已追蹤到超過 100 種目前在野使用的不同變體,且新版本不斷出現。

然而,儘管攻擊量不斷上升,勒索經濟卻面臨瓶頸。願意支付贖金的受害者比例已降至歷史新低。三份最新的業界報告證實了這一趨勢,指出僅有 14% 至 28% 的受害組織選擇支付贖金給攻擊者。

延伸閱讀與資源

如需深入瞭解這些趨勢,請至 WeLiveSecurity.com 閱讀完整的 ESET 2026 年上半年威脅報告。如需獲取 ESET 研究團隊的最新網絡安全情報,請在 X (Twitter)BlueSkyMastodon 上追蹤我們。

ESET 系統每日掃描的獨特 AI 技能數量(七日平均值)

顯示 ESET 系統掃描的獨特 AI 技能數量快速成長的圖表

關於ESET
ESET成立於1992年,是一家面向企業與個人用戶的全球性的電腦安全軟件提供商,其獲獎產品 — NOD32防病毒軟件系統,能夠針對各種已知或未知病毒、間諜軟件 (spyware)、rootkits和其他惡意軟件為電腦系統提供實時保護。ESET NOD32佔用 系統資源最少,偵測速度最快,可以提供最有效的保護,並且比其他任何防病毒產品獲得了更多的Virus Bulletin 100獎項。ESET連續五年被評為“德勤高科技快速成長500 強”(Deloitte’s Technology Fast 500)公司,擁有廣泛的合作夥伴網絡,包括佳能、戴爾、微軟等國際知名公司,在布拉迪斯拉發(斯洛伐克)、布裏斯托爾(英國 )、布宜諾斯艾利斯(阿根廷)、布拉格(捷克)、聖地亞哥(美國)等地均設有辦事處,代理機構覆蓋全球超過100個國家。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

Penta Security WAF 市場勝利

2025-12-09  Real-time log encryption is now essential because logs contain sensitive data and serve as blueprints for sophisticated attackers like APTs and ransomware groups. Following incidents like the Salesforce third-party breach, organizations must treat logs as critical assets requiring protection from the moment they’re created. This proactive approach, exemplified by solutions like Penta Security’s D.AMO, neutralizes damage if storage is compromised and enhances threat detection by preventing attackers from analyzing unencrypted system architecture and account patterns.

Continue reading

重新思考邊緣運算:迷你資料中心時代的終結

重新思考邊緣運算:「迷你資料中心」時代的終結

為什麼真正的架構創新(而非漸進式的縮減)才是分散式企業前進的唯一途徑。

幾十年來,科技產業對於遠端基礎設施的預設策略,僅僅是將龐大、集中的資料中心模型(Hypervisor、管理堆疊與儲存網路)縮減塞進狹小的零售店機房或工廠廠房中。這種策略在根本上是有缺陷的。我們不僅沒有建立本地的韌性,反而將資料中心的脆弱性移植到了需要最高穩定性的環境中,加速將分散式企業推向巨大的總擁有成本 (TCO) 懸崖。

統一邊緣 (Unified Edge) 的黎明

管理分散式企業的傳統教戰守則已正式過時。為了在由人工智慧與即時處理所定義的環境中蓬勃發展,企業必須拋棄漸進式的微調,轉而採用專為邊緣建置、原生的邊緣執行架構 (edge execution fabrics)。

在今年稍早的 SC//Platform™ 2026 高峰會上,GigaOm 現場技術長 (Field CTO) Whit Walters 在其「2026 邊緣運算現況」的主題演講中概述了這項演進。Walters 汲取了廣泛的 GigaOm Radar 研究,介紹了「統一邊緣 (Unified Edge)」的概念——這是一種將安全性、運算與網路無縫融合為單一、自主生態系統的典範。他強調,受管網路與運算的融合已不再是奢侈品,而是市場的絕對必需品。

要實現真正的邊緣成熟度,需要征服三個關鍵的維運支柱:

1. 根除虛擬化額外開銷

傳統的邊緣設定嚴重依賴笨拙地疊加在主機作業系統之上的 Type-2 Hypervisor。這個臃腫的抽象層會吞噬 20% 到 30% 的本地 CPU 和 RAM,僅僅是為了維持自身的運作。雖然龐大的雲端設施可以吸收這些額外開銷,但在邊緣,這卻是災難性的浪費。

這種「虛擬化稅」迫使記憶體經歷多餘的轉換階段,削弱了效能,並為工業遙測、語音 AI 和電腦視覺等即時應用程式注入了致命的延遲。轉向在裸機上執行的 Type-1 Hypervisor 可徹底廢除這項稅賦,釋放關鍵的運算資源,用於邊緣 AI 推論與創造營收的任務。消除這種開銷是為 AI 做好準備的一項不可妥協的先決條件。

2. 通過斷線測試

真正的邊緣韌性是透過單一的二元指標來衡量的:當廣域網路 (WAN) 斷線時,平台能否自我修復並完美運作?

不幸的是,許多所謂的「邊緣」產品僅僅是依賴雲端的終端設備。當網路斷線的那一刻,它們就會失去共識、陷入恐慌並停機。在邊緣環境中,網路中斷是必然的,而非例外。如果遠端站點在沒有雲端心跳 (cloud heartbeat) 的情況下無法維持自主運作與容錯移轉,那麼它就是企業的負債。當廣域網路斷線時,您的組裝線、井口設備和收銀機都必須能毫不中斷地持續運作。

3. 融合運算與網路

在對自主性、代理式 AI (agentic AI) 貪得無厭的需求驅動下,現代企業正遭遇嚴重的資料傳輸瓶頸。您根本無法將數十個 4K 攝影機的畫面回傳到集中的雲端進行處理;延遲限制、頻寬成本以及嚴格的資料駐留合規性會瞬間摧毀您的投資回報率 (ROI)。

資料引力 (Data gravity) 要求處理能力必須存在於資料產生的確切位置。透過將 SD-WAN 與受管網路安全性直接內建到 Type-1 運算層中,組織可以放棄碎片化的硬體堆疊,轉而擁抱精簡、自主的現實。

業界認可:引領潮流

為了驗證這種架構上的轉變,GigaOm 最近將 Scale Computing 評為《2026 GigaOm® 全端邊緣部署雷達 (Radar for Full-Stack Edge Deployments)》中的領導者 (Leader) 與卓越表現者 (Outperformer)。這項殊榮凸顯了 Scale Computing 擴展後產品組合的強大威力,它巧妙地將安全的邊緣基礎設施與進階的網路及服務功能相結合,大幅減少了分散式環境中的維運摩擦。

結論

在 2026 年,資料中心已不再是重心——邊緣才是整個宇宙。要避開 TCO 懸崖,意味著我們必須停止將邊緣環境視為傳統企業軟體的微縮版垃圾場。現在是部署原生邊緣架構的時候了,這些架構能保證真正的結構韌性、可預測的成本透明度,以及絕對的本地自主性。

準備好翻轉您的基礎設施了嗎?

深入探索邊緣架構的未來。觀看 Whit Walters 的完整主題演講,並探索 SC//Platform 2026 高峰會的所有分組會議。

關於 Scale Computing

Scale Computing 是邊緣運算、虛擬化及超融合解決方案的領導者。
Scale Computing 的 HC3 軟件整合了傳統的虛擬化軟件、災難復原軟件、伺服器及共享儲存,並將其整合為一個高度可用的應用程式運行系統。
憑藉其專利 HyperCore™ 技術,HC3 自我修復平台能夠實時自動識別、緩解和修復基礎設施問題,讓應用程式實現最長的正常運行時間。若您重視易用性、高可用性及總體擁有成本 (TCO),Scale Computing HC3 將是您理想的基礎設施平台。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

博通的 VMware:2026 年技術長決策框架

 

博通的 VMware:2026 年技術長決策框架

在過去十八個月裡,我與基礎架構架構師們的對話,開場白如出一轍:「我們需要談談我們的 VMware 續約問題。」接下來的話則各有不同。有時是一個數字——4 倍、6 倍,在我印象最深刻的一個案例中是 11 倍。有時是一個期限。越來越多的情況是,兩者皆有。

這些對話的重點已不再是是否要離開 VMware,而是探討該去哪裡、速度該有多快,以及如果專案拖延超過續約日期會有什麼後果。戰略層面的問題早在 2024 年就由博通 (Broadcom) 拍板定案了。現在剩下的,就是執行。

這篇文章是寫給負責執行的專業人士。這不是廠商推銷——雖然 Storware 剛好也涉足這個領域,但無論你最終選擇哪種備份或遷移工具,以下的框架都適用。我試著寫出當我們的客戶開始問我們這些問題時,我希望當時就存在的那份文件。

用白話文說,到底改變了什麼

多數關於博通變革的報導都會用「地震級」、「顛覆性」、「史無前例」等形容詞。但現實情況更為枯燥,也更具永久性。具體發生了四件事:

  1. 永久授權已於 2024 年初終止。所有客戶都轉為訂閱制,期限為一年、三年或五年。
  2. 產品目錄大幅縮減,從 160 多個 SKU 縮減為四個主要組合包——VCF、VVF、vSphere Standard、vSphere Enterprise Plus。獨立的 vSAN、NSX 和 Aria 不再作為單一產品銷售。
  3. 從 2025 年 4 月 10 日起,最低授權購買量從每個產品線 16 核心提高到 72 核心。對於執行小型或邊緣伺服器的企業來說,你現在購買的是物理上不存在的容量。
  4. 延遲續約將面臨 20% 的罰款。如果你錯過了週年紀念日,第一年的訂閱價格將會追溯加上這筆漲幅。

整體的價格影響因人而異。公佈的數字從 150% 到超過 1,000% 不等,受打擊最嚴重的是中端市場的企業,他們以前執行 vSphere Essentials Plus——該產品已停產,取而代之的是包含了他們從未要求的功能的組合包。據報導,AT&T 的續約提案漲幅為 1,050%,這是個吸睛的數字,但這並非中位數。

根據我的經驗,中位數大約是 3 到 6 倍。這足以為一個嚴肅的遷移專案提供資金,但不足以讓你採取五年的觀望態度。

戰略層面的問題早在 2024 年就由博通 (Broadcom) 拍板定案了。現在剩下的,就是執行。

我最常看到技術長犯的錯誤

在這些對話中,最常見的錯誤不是選錯了目標平台,而是先選了目標平台.

供應商很喜歡這種框架,因為這讓他們能以自己的產品為主導。「遷移到 Nutanix。」「遷移到 OpenStack。」「遷移到 Proxmox。」對正確的工作負載來說,這些都是合理的歸宿——但「正確的工作負載」這個部分往往被跳過了。

在討論目標平台變得有意義之前,必須先回答四個問題。這些問題沒有一個是關於目標平台的。

問題 1:工作負載分佈為何?

一個通用的 Linux 網頁層、一個具有多路徑 FC 儲存的狀態 Oracle 資料庫、一個 2014 年遺留下來且沒人想碰的 Windows 單體應用,以及一個具有 GPU 直通的 HPC 叢集,它們都需要不同的目標平台。如果一個遷移計畫把這些都當作可以互換的虛擬機器來處理,那麼簡單的部分會成功,困難的部分會失敗——而且通常是在生產環境中,以非常引人注目的方式失敗。

這裡的原則是,在任何供應商展示之前,將每個虛擬機器歸類到三個類別之一:

  • 原封不動遷移 (Lift-and-shift) 的候選者:大多數通用的 Linux 和 Windows 工作負載。遷移是機械化的——磁碟格式轉換、驅動程式注入、網路重新對應。這些構成了資產的大部分。
  • 重構 (Refactor) 的候選者:那些已經接近生命週期結束或適合容器化的應用程式,遷移是改變架構的好時機。這個類別比人們最初想像的要小。
  • 特殊處理案例:硬體直通、vGPU、NSX 特定的網路、僅限 vSAN 的儲存功能、對延遲敏感的交易型工作負載。這些需要個別處理。有時它們根本不會被遷移——它們會等待硬體更新或重新架構。

在我看過的大多數環境中,比例大約是 70/15/15。這 70% 決定了你的平台決策。另外的 30% 決定了你的特殊處理預算。

問題 2:你的維運團隊已經具備哪些技能?

在紙面上最便宜的目標平台,在考慮了重新培訓、招募以及陡峭學習曲線帶來的生產力成本後,很少會是真正最便宜的。這是供應商的推銷中不會包含的成本,因為供應商不用付這筆錢。根據我自己的觀察,一個粗略的經驗法則是:

目標平台VMware 管理員達到維運生產力的時間備註
Microsoft Hyper-V數週與 vSphere 的維運模式最接近;重度依賴 Windows 的企業適應最快
Nutanix AHV數週到幾個月設計為提供類似 VMware 的開箱即用體驗
Proxmox VE幾個月與 vSphere 的心智模型不同,但文件齊全;WebUI 成熟
KVM (獨立, OL KVM, RHEL)數個月更接近裸機 Linux 維運;適合重度依賴 Linux 的企業
OpenStack如果沒有外部協助,需要一年以上為了規模是值得的;通常需要 Red Hat / Canonical / Mirantis / Platform9 合作夥伴
OpenShift Virtualization完全取決於現有的 Kubernetes 成熟度如果你的團隊已經在執行 OpenShift,則微不足道;如果沒有,則非常困難

如果你的團隊規模很小,而你的 VMware 環境規模卻很大,那麼授權成本最低的平台,幾乎肯定不是三年內總擁有成本 (TCO) 最低的平台。

問題 3:法律上允許你的資料存放在哪裡?

這是總部位於美國的供應商最常跳過的問題,因為對他們來說,這個問題通常沒有一個乾淨俐落的答案。

對於歐洲組織而言,有三條線索很重要。GDPR 是底線——個人資料必須在歐盟管轄區或同等制度下進行處理。NIS2 於 2024 年 10 月起在歐盟成員國生效,提高了事件通報和供應鏈安全的標準,且適用的組織範圍比其前身更廣。DORA 將於 2025 年 1 月生效,對金融服務實體施加具體的維運彈性要求,並賦予主管機關對關鍵 ICT 第三方供應商(包括資料保護供應商)的直接監督權。

覆蓋在這三者之上的是《雲端法案》(CLOUD Act),該法案為美國當局提供了法律依據,可以迫使總部位於美國的供應商提供保存在世界任何地方的資料。這與 GDPR 第 48 條產生了明文衝突,歐盟監管機構對此也越來越明確。

具體來說:如果你退出 VMware 的時機,也是你更廣泛地重新評估對美國供應商依賴的時機,那麼與新平台並行運作的資料保護供應商也是該決策的一部分。如果主權對你的組織不重要,請忽略本節。如果重要,這不是一個軟性因素——它是一個限制條件。

如果你的團隊規模很小,而你的 VMware 環境規模卻很大,那麼授權成本最低的平台,幾乎肯定不是三年內總擁有成本 (TCO) 最低的平台。

問題 4:你的續約日期何時到來?

20% 的延遲續約罰款改變了專案計畫的計算方式。你的遷移時間表不是由你的專案計畫決定的。它是由你的續約週年紀念日決定的。

有三種情況。你要麼續約(伴隨價格上漲)。你要麼在續約前遷移(這意味著專案有一個硬性期限)。或者你續約,並在下一個訂閱窗口期間遷移(這是大多數大型企業最終選擇的路徑,因為考慮到庫存的複雜性,替代方案是不切實際的)。

無論你採取哪種立場,請深思熟慮地做出決定。最糟糕的結果是意外錯過續約日期,並且還要為你原本不想要的訂閱支付額外的罰款。


三種遷移方法,以及它們分別適合哪種環境

一旦回答了上述四個問題,技術對話就變得容易處理了。VMware 到任何平台的遷移主要由三種架構模式主導。這些取捨是真實存在的。

  • 冷遷移 (Cold migration):最簡單也最通用:關閉虛擬機器的電源,匯出磁碟映像,如果需要則轉換格式,再匯入到目標平台。像 virt-v2v 和 qemu-img 這樣的工具可以處理這些工作。每個工作負載的停機時間以小時計算,而不是分鐘。適用於長尾的低重要性工作負載,不適用於任何面向客戶的服務。
  • 暖遷移 (Warm migration):使用 VMware 的異動區塊追蹤 (Changed Block Tracking) 在來源端運作時進行大部分的資料傳輸,然後進行短暫的切換以傳輸增量資料。大多數獨立的商業遷移工具都屬於此類——Coriolis、Hystax,以及特定供應商的工具包。缺點是,在遷移窗口期間,你需要購買和維運一個獨立的產品,然後在遷移結束後將其停用,或者將其作為另一個堆疊元件進行維護。
  • 備份即遷移 (Backup-as-migration):這是我自己公司採用的架構方法,在描述它之前,我會公開聲明這一點。已經在備份 VMware 環境的同一個資料保護引擎,可以將這些備份還原到不同的 Hypervisor 類型上。備份就是遷移來源。目錄保持不變。你用於備份的產品,同時也是你用於遷移的產品——沒有第二個 SKU。

這第三種方法有三個在討論中常被低估的結構性優勢。首先,在遷移之前、期間和之後,你的保護覆蓋是不中斷的——專案期間沒有空窗期。其次,架構本身就包含了回復路徑:如果遷移後的工作負載在目標平台上運作不正常,原始備份仍在目錄中,可以透過相同的機制還原回 VMware。第三,遷移後的維運模式與你之前擁有的模式相同——相同的 WebUI、相同的策略、相同的 RBAC (角色基礎存取控制)、相同的團隊。你保護的平台改變了;保護層則沒有。

但這裡有一個(也是真實的)前提條件——備份即遷移只有在你的資料保護供應商確實將來源和目標都視為具有功能對等的一等平台時才有效。大多數供應商並非如此。這是一個供應商選擇的問題,而不是一個架構問題。

值得明確指出的兩個錯誤

我最常看到的兩種失敗模式:

錯誤一:將遷移專案與保護策略視為兩件獨立的事。團隊先選擇了一個目標平台,接著選擇了一個遷移工具,然後才發現他們現有的備份供應商不支援新平台,最終導致兩個替換專案並行運作。由於預算和注意力都已經被消耗,第二個專案的範圍界定總是比第一個差。

錯誤二:為了遷移窗口(而非穩定狀態)來最佳化架構。遷移只是一個過渡階段。穩定狀態將持續數年。如果一個平台組合在遷移時稍微容易一點,但在專案結束後卻難以維運,那就是錯誤的選擇。先做出穩定狀態的決策;讓它來限制遷移的方法,而不是反過來。

如果我坐在那個位子上,我會怎麼做

把上述四個問題當作第一週的工作成果。將資產清單歸入三個類別。誠實評估維運成熟度。記錄主權限制。將續約日期貼在牆上。

然後,針對原封不動遷移 (lift-and-shift) 類別中最具代表性的工作負載執行範圍限定的概念驗證 (PoC)——不要選最簡單的,也不要選最難的,選最能代表整體情況的。測量它實際花費的時間、需要哪些人工介入、什麼東西損壞了。將這個數字乘以考慮了合理批次假設的總環境規模,這就是你的專案工期。它幾乎總是比供應商最初的估計還要長。

將你的保護策略和遷移策略視為一個決策來處理,而不是兩個。如果它們必須是不同的工具,請接受這一點並為此編列預算。如果它們可以是同一個工具,那這就是一個值得追求的結構性簡化。

然後開始行動。這些專案最困難的部分不是技術問題。而是克服一個已經順利運作了十五年的環境所帶來的慣性。


如果您想針對自己的環境討論上述任何內容,可以透過 storware.eu/book-meeting/ 聯繫 Storware 技術團隊。

關於 Storware

Storware 是一家專注於備份軟件的企業,擁有超過十年的行業經驗。Storware 的備份與還原解決方案適用於各種數據環境,無論是虛擬機、容器、儲存提供商、Microsoft 365 還是運行在本地或雲端的應用程式,均能提供支援。其小巧的設計使其能夠無縫整合進現有的 IT 基礎設施或企業級備份方案中,提供極為便捷的備份保護。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

×

Hello!

Click one of our contacts below to chat on WhatsApp

×