• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

VMware: VMware lanza parche de seguridad ESXi 6.5 U1e (ESXi650-201801001) para ESXi 6.5, 6.0 y 5.5 – CVE-2017-5715 (Spectre)

10 January, 2018 - Escrito en: vmware

Saludos amigos, a estas alturas de la película no voy a contaros lo que es Spectre o Meltdown y las implicaciones que tiene a nivel de seguridad, hay cientos de artículos que podéis ojear.

Lo que hoy traigo es la parte de VMware para actualizar sus componentes y más particular, hoy vamos a ver cómo actualizar nuestros ESXi con la última actualización.

[Importante] VMware update sobre Spectre: si tenéis procesadores Intel Haswell o Broadwell es mejor que no instaléis este patch e instaléis este mejor – https://www.vmware.com/us/security/advisories/VMSA-2018-0002.html Si ya habéis instalado el ultimo patch en esos modelos, mirar aquí https://kb.vmware.com/s/article/52345 ya que hay pasos adicionales que tenéis que seguir para evitar problemas. Adem’as VMware ha eliminado de momento el parche de ESXi que se menciona en este post, con lo que no podréis parchear vuestros ESXi de momento. Recomiendo esperar.

Nota: Actualizar los ESXi solamente no es suficiente, es solamente un paso más, para tener todo nuestro entorno actualizado y seguro frente a Spectre tendremos que:

Requerimientos en VMware

  • Desplegar la nueva versión de vCenter Server.
  • Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion.
  • Asegurarnos que nuestras VMs están usando al menos Hardware Version 9 o superior. Para obtener un rendimiento óptimo tendremos que tener Hardware Version 11 o superior, siempre recomendado.

Requerimientos de terceros

  • Desplegar los parches de los Guest OS para CVE-2017-5715. Estos parches puedes encontrarlos en las diferentes webs de fabricantes, Microsoft, Ubuntu, Red Hat, etc. Una lista muy completa aquí.
  • Actualizar el microcode de la CPU. Un microcode adicional es necesario para que nuestras CPU sea capaz de trabajar con las nuevas MSRs que son usadas por los nuevos Guest Os parcheados. Encontraremos los parches en nuestros fabricantes.
    VMware provee varias versiones del microcode para INTEL y AMD mediante el parche de ESXi, con lo que aplicando este parche estamos cubiertos en este aspecto.

Parche de ESXi para corregir CVE-2017-5715 (Spectre)

Nombre Parche Fecha Build
ESXi 6.5 U1e* ESXi650-201801001 2018-01-09 7526125

El paquete entero que pesa 341.3 MB y que lleva el nombre de ESXi650-201801001.zip, lo podemos descargar desde la web de VMware como siempre aquí.

Este paquete es realmente interesante e incluye dos parches de seguridad crítica, y otros tantos importantes, por lo tanto os recomiendo tenerlo instalado, siempre.

Proceso de actualización de ESXi usando online bundle (no ISO)

Lo primero que podemos comprobar es la versión en la que nos encontramos, en mi caso me encuentro en ESXi 6.5 Update 1, lanzada el 27 de Julio de 2017:

Migrar o apagar las VM del Host

Una de las grandes ventajas que tiene VMware, es que podemos migrar las VM en caliente ante intervenciones como esta, es tan sencillo como irnos al Host que queremos actualizar – VM, y hacer click derecho en una o varias, y click en Migrate y posteriormente le diremos Change HostUna vez tenemos las VM apagadas, o correctamente migradas de Host, comprobaremos que en el Host tenemos el Firewall habilitado para el puerto 22:Y que en Services, tenemos el servicio de SSH iniciado, también podemos cambiar la política para que se arranque automáticamente siempre:

Poner el Host en modo Mantenimiento

Cuando hemos realizado todos estos pasos, ya podemos poner el Host en Modo Mantenimiento:

Desde aquí podríamos decir que queremos mover las VM apagadas a otro host, pero lo he desmarcado ya que no es necesario:

Comprobar el online depot y ejecutarlo

Es la hora de conectarnos mediante SSH al Host de ESXi y lanzar los siguientes comandos.

Comenzaremos habilitando el firewall para que se pueda conectar por http a servidores externos, es posible que no os haga falta, pero por si acaso:

esxcli network firewall ruleset set -e true -r httpClient

Ahora descargaremos la imagen de ESXi 6.5U1e desde la web de VMware directamente, que además nos instalrá todos los paquetes VIB necesarios, este proceso puede tardar un poco más o menos dependiendo de vuestro ancho de banda:

esxcli software profile install -p ESXi-6.5.0-20180104001-standard -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml

Pasados unos minutos podremos comprobar el resultado satisfactorio de instalación, con todos los paquetes que se han eliminado, instalado o skipped:

esxcli software profile install -p ESXi-6.5.0-20180104001-standard -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml
Installation Result
   Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective.
   Reboot Required: true
   VIBs Installed: VMware_bootbank_cpu-microcode_6.5.0-1.38.7526125, VMware_bootbank_esx-base_6.5.0-1.38.7526125, VMware_bootbank_esx-tboot_6.5.0-1.38.7526125, VMware_bootbank_vsan_6.5.0-1.38.7395176, VMware_bootbank_vsanhealth_6.5.0-1.38.7395177
   VIBs Removed: VMware_bootbank_cpu-microcode_6.5.0-0.0.4564106, VMware_bootbank_esx-base_6.5.0-1.36.7388607, VMware_bootbank_esx-tboot_6.5.0-1.36.7388607, VMware_bootbank_vsan_6.5.0-1.36.7388608, VMware_bootbank_vsanhealth_6.5.0-1.36.7388609
   VIBs Skipped: UNA LISTA ENORME

Ahora solamente nos queda hacer un reboot:

reboot

Y ya tendremos la nueva versión en nuestros Hosts:

PD: Por supuesto podemos hacer esto mismo usando el VMware Update Manager como siempre, más información sobre cómo hacerlo aquí, o descargando el offline depot y lanzarlo mediante CLI:

  • VMware: Actualizar VMware Update Manager a 6.5 y upgrade ESXi a 6.5 usando VUM
  • VMware: Actualizar ESXi desde la versión 6.5 a ESXi 6.5 Update 1 usando el offline depot .zip (no ISO)

Extra: aplicar driver de Xeon D with 10GbE

Como recordaréis en mi caso tengo el Homelab perfecto gracias a Supermicro 5028d-tn4t al aplicar updates es seguro que tengamos que instalar de nuevo el VIB con los Drivers de 10GbE, es tan sencillo como lanzar el siguiente comando:

esxcli software vib install -v https://cdn.tinkertry.com/files/net-ixgbe_4.5.3-1OEM.600.0.0.2494585.vib --no-sig-check

Que nos devolverá algo similar a lo siguiente pasados unos minutos:

Installation Result
   Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective.
   Reboot Required: true
   VIBs Installed: INT_bootbank_net-ixgbe_4.5.3-1OEM.600.0.0.2494585
   VIBs Removed: VMW_bootbank_net-ixgbe_3.7.13.7.14iov-20vmw.650.0.0.4564106
   VIBs Skipped:

Un reboot es necesario también:

reboot

Y por supuesto ya podremos ver las interfaces de Red en nuestro Host Client o vSphere Client HTML5:

Extra 2: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre

Gracias al script de William Lam podremos comprobar el estado de nuestros Hosts y VM, así como comprobar si estamos afectados por el fallo en nuestro procesador después del Patch:

  • https://www.jorgedelacruz.es/2018/01/15/vmware-comprobar-mediante-powercli-si-necesitamos-realizar-los-pasos-de-intel-sighting-ademas-de-si-estamos-protegidos-de-spectre/

Enlaces interesantes

Os recomiendo leer los documentos oficiales sobre la Release:

  • https://www.vmware.com/us/security/advisories/VMSA-2018-0004.html
  • https://kb.vmware.com/s/article/52198
  • https://kb.vmware.com/s/article/52199
  • Para más información sobre el perfil de imagen ESXi-6.5.0-201801001-standard leer el siguiente KB52236

Filed Under: vmware Tagged With: CVE-2017-5715, esxi 6.5, esxi 6.5 spectre, ESXi650-201801001, vmware spectre

Reader Interactions

Comments

  1. Rene says

    10 January, 2018 at 8:53

    Buenos días Jorge.
    Recientemente me compre un G8 (unico host) y le instale VMware ESXi, 6.5.0, 6765664 (imagen de HP), esto junto el respectivo (antiguo) driver para mejorar el rendimiento de la controladora B120i.
    Nunca le e instalado ningún parche y aprovechando esta vulnerabilidad quería aprovechar para instalar este y todos los que me faltan; veo que en el enlace que mandas hay muchos parches para aplicar a ESXi (ESXi650-2017XXXXXX).
    Hay algun orden especifico a seguir para instalar estos? Crees que al instalarlos me sustituira el driver de la controladora?
    Muchas gracias.

    Reply
    • Jorge de la Cruz says

      10 January, 2018 at 9:31

      Saludos Rene,
      Tieens que aplicar el último parche de ESXi 6.5.0 U1e, osease el ESXi-6.5.0-20180104001-standard. Al hacerlo, te dirá el resultado de los vib eliminados, tendrás que instalarlo, o instalarlos, de nuevo efectivamente antes de hacer el reinicio.

      Reply
  2. Jaime Arellano says

    15 January, 2018 at 15:42

    Muy buen aporte, gracias.

    Reply
  3. Sergi says

    21 February, 2018 at 14:52

    Buenas tardes Jorge,
    Disponemos de versión ESXi 6.0 (versión específica para servidores Dell) y queremos actualizar a ESXi 6.5.
    A la vez queremos asegurarnos que estamos protegidos contra Spectre y Meltdown.

    Para las descargas de la customizada de Dell aparece lo siguiente:

    VMware ESXi 6.5 U1.
    Versión de Dell: A07, compilación n.º 7388607.

    Esta compilación equivale a ESXi 6.5 Patch 02 de VMware.

    Que versión utilizamos? Nos recomiendas esperar? Hay alguna problema con esta versión?

    Muchas gracias.

    Reply
    • Jorge de la Cruz says

      21 February, 2018 at 15:27

      Saludos Sergi,
      Recomiendo esperar, especialmente si usáis la versión especifica de Dell, siempre puedes buscar actualizaciones de BIOS para ir protegiendo esa parte, y actualizar los Sistemas Operativos, y el VCSA, etc. De todas formas esa build parece estar bien y es la ultima que VMware ha lanzado, con lo que si hay una para Dell, úsala en un servidor de prueba y comprueba junto a una VM con OS actualizado hasta donde te protege.

      Un saludo

      Reply
      • Sergi says

        21 February, 2018 at 15:56

        Muchas gracias Jorge!

        Saludos.

        Reply

Trackbacks

  1. VMware: VMware lanza parche de seguridad vCenter 6.5 Update 1e, 6.0 Update 3d y 5.5 Update 3g - CVE-2017-5715 (Spectre) - El Blog de Jorge de la Cruz says:
    10 January, 2018 at 14:23

    […] Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion. […]

    Reply
  2. VMware: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre - El Blog de Jorge de la Cruz says:
    15 January, 2018 at 8:15

    […] VMware: VMware lanza parche de seguridad ESXi 6.5 U1e (ESXi650-201801001) para ESXi 6.5, 6.0 y 5.5 &… […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

January 2018
M T W T F S S
1234567
891011121314
15161718192021
22232425262728
293031  
« Dec   Feb »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz