• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

VMware: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre

15 January, 2018 - Escrito en: vmware

Saludos amigos, la semana pasada hablábamos del parche de VMware para ESXi llamado en VMware VMSA-2018-0004:

  • VMware: VMware lanza parche de seguridad ESXi 6.5 U1e (ESXi650-201801001) para ESXi 6.5, 6.0 y 5.5 – CVE-2017-5715 (Spectre)

Este parche que incluía también la corrección de microcodigo del procesador ha estado ocasionando problemas, y ha sido Intel quien ha dado la voz de alarma, por lo que VMware eliminaba este parche de su portal de descargas y lanzaba este KB para los clientes que tengan procesadores Intel Haswell o Broadwell, adjunto la tabla de procesadores a los que si habéis aplicado el parche del otro día, necesitáis seguir leyendo:

VCG Processor Series/Family Encoded CPUID Family. Model. Stepping Processor SKU Stepping Microcode Revision
Intel Xeon E3-1200-v3
Intel i3-4300
Intel i5-4500-TE
Intel i7-4700-EQ
0x000306C3 C0 0x00000023
Intel Xeon E5-1600-v2
Intel Xeon E5-2400-v2
Intel Xeon E5-2600-v2;
Intel Xeon E5-4600-v2
0x000306E4 C1/M1/S1 0x0000042A
Intel Xeon E5-1600-v3
Intel Xeon E5-2400-v3
Intel Xeon E5-2600-v3;
Intel Xeon E5-4600-v3
0x000306F2 C0/C1, M0/M1, R1/R2 0x0000003B
Intel Xeon E7-8800/4800-v3 0x000306F4 E0 0x00000010
Intel Xeon E3-1200-v4 0x00040671 G0 0x0000001B
Intel Xeon E5-1600-v4
Intel Xeon E5-2600-v4;
Intel Xeon E5-4600-v4
0x000406F1 B0/M0/R0 0x0B000025
Intel Xeon E7-8800/4800-v4 0x000406F1 B0/M0/R0 0x0B000025
Intel Xeon Gold 61/00/5100, Silver 4100, Bronze 3100 (Skylake-SP) Series 0x00050654 H0 0x0200003A
Intel Xeon Platinum 8100  (Skylake-SP) Series 0x00050654 H0 0x0200003A
Intel Xeon D-1500 0x00050663 V2 0x07000011
Intel Xeon E3-1200-v5 0x000506E3 R0/S0 0x000000C2
Intel Xeon E3-1200-v6 0x000906E9 B0 0x0000007C

William Lam al rescate

Con este cacao bueno que VMware e Intel han montado lanzando KBs y patches que afectan negativamente a ciertos modelos, etc. Lo mejor que nos podía pasar es que William Lam lanzara unos Scripts para comprobar todo y quedarnos tranquilos.

Instalando PowerCLI con un solo click

En caso de que no tuviéramos ya la última versión de PowerCLI, aquí los pasos de cómo instalarlo:

  • https://www.powershellgallery.com/packages/VMware.PowerCLI/6.5.4.7155375


Importaremos los módulos del script de William:

C:\Users\Administrator\Downloads> Import-Module .\VerifyESXiMicrocodePatch.ps1 -Force
Security warning
Run only scripts that you trust. While scripts from the internet can be useful, this script can potentially harm your
computer. If you trust this script, use the Unblock-File cmdlet to allow the script to run without this warning
message. Do you want to run C:\Users\Administrator\Downloads\VerifyESXiMicrocodePatch.ps1?
[D] Do not run  [R] Run once  [S] Suspend  [?] Help (default is "D"): R

Y ahora ya podremos continuar con los siguientes pasos.

Comprobando Spectre y el estado de Intel Sighting

Vamos por partes, lo primero que haremos será descargar el script de William llamado VerifyESXiMicrocodePatch.ps1 que contiene las siguientes funciones para lanzar:

  • Verify-ESXiMicrocodePatch
  • Verify-ESXiMicrocodePatchAndVM

Verificando nuestros ESXi con Verify-ESXiMicrocodePatch

Verify-ESXiMicrocodePatch sólo verifica que el microcódigo ESXi ha sido aplicado (esto podría haber sido una actualización de BIOS/Firmware del proveedor de hardware) pero como he mencionado anteriormente, también está incluido dentro del parche ESXi. También verifica que una de las tres nuevas características de la CPU está expuesta al host ESXi y también verá una columna Afectada para cada host ESXi.

Podemos lanzarlo de tres maneras diferentes:

  1. Si no pasamos ningún parámetro, entonces consultará todos los hosts ESXi para un determinado entorno vSphere cuando esté conectado a un vCenter Server o a un host ESXi específico si está conectado directamente a un host.
  2. Podremos limitar el alcance al proporcionar un Cluster vSphere específico usando el parámetro -ClusterName
  3. O, finalmente, podemos comprobar un host ESXi particular usando el parámetro -VMhostName

Por ejemplo, este es el resultado del comando en mi entorno de dos Hosts, en este resultados vemos cosas muy interesantes. Por un lado tengo los dos Host parcheados para Spectre, el Supermicro ha incluido el microcodigo para el procesador y vemos las nuevas instrucciones de la CPU todas disponibles, con lo que estoy protegido. Por suerte ninguno de los dos tiene el IntelSigthing, aunque el HP no ha sido suficiente el parche de VMware y habrá que esperar que HP lanza nueva BIOS para corregir Spectre en sus CPU:

 C:\Users\Administrator\Downloads> Verify-ESXiMicrocodePatch

VMHost                  CPU                                       IBRPresent IBPBPresent STIBPresent Affected IntelSighting
------                  ---                                       ---------- ----------- ----------- -------- -------------
esxi-zlon-001.zimbra.io Intel(R) Xeon(R) CPU E3-1230 V2 @ 3.30GHz      False       False       False     True     False
esxi-zlon-002.zimbra.io Intel(R) Xeon(R) CPU D-1540 @ 2.00GHz           True        True        True    False     False

Verificando nuestras GuestVM con Verify-ESXiMicrocodePatchandVM

Verify-ESXiMicrocodePatchAndVM puede ejecutarse de tres maneras también:

  1. Si no pasa ningún parámetro, entonces consultará todos los VMs para un entorno vSphere dado, ya sea que se esté conectando a un servidor vCenter Server o directamente a un host ESXi específico.
  2. Podemos limitar el alcance proporcionando un vSphere Cluster específico usando el parámetro -ClusterName
  3. O, finalmente, podemos comprobar un VM particular usando el parámetro -VMName

Este es el resultado de mis VMs, el script solo comprueba las que están en Poweron, para que aparezcan no vulnerables tendremos que:

  • Tener parcheado el microcodigo del procesador
  • Tener parcheado cada OS que tenemos en las VM, Windows, Linux, etc.
  • Hacer un power cycle de las VM, no sirve con un reboot del sistema operativo

Una vez cumplimos con esto, las VM pueden acceder a los nuevos valores del microcodigo, como vemos aquí:

 C:\Users\Administrator\Downloads> Verify-ESXiMicrocodePatchAndVM

VM           IBRPresent IBPBPresent STIBPresent vHW    Affected
--           ---------- ----------- ----------- ---    --------
AD                 True        True        True vmx-11    False
HTML5 FLING        True        True        True vmx-11    False
PFSENSE-FW         True        True        True vmx-13    False
PHP-IPAM           True        True        True vmx-11    False
PRTG               True        True        True vmx-11    False
TIG-MONITOR        True        True        True vmx-11    False
VCSA_6.5           True        True        True vmx-10    False
Veeam-B&R-v9       True        True        True vmx-11    False
w2016              True        True        True vmx-13    False
ZMLD01             True        True        True vmx-11    False
ZMMB01             True        True        True vmx-11    False
ZMMT01             True        True        True vmx-11    False

Solución temporal para aquellos afectados por Intel Sighting

VMware, en su KB 52345, nos menciona un proceso que podemos realizar de manera manual en todos los Hosts ESXi a los que hemos aplicado el parche VMSA-2018-0004 y que estén afectados por el bug que Intel ha encontrado, los pasos son estos:

  • En cada host ESXi afectado, añadir la siguiente línea en el fichero /etc/vmware/config:
cpuid.7.edx = "----:00--:----:----:----:----:----:----"
No necesita reboot, pero si necesitamos hacer otro powercycle a las VM para ver el resultado.
Si queremos automatizar este proceso en muchos ESXi, y además comprobar el estado de los ESXi, os recomiendo el siguiente Script de William Lam, que no os puedo enseñar ya que no tengo ningún host afectado con Intel Sighting.
  • https://www.virtuallyghetto.com/2018/01/automating-intel-sighting-remediation-using-powercli-ssh-not-required.html

Espero que os guste y seguiré informando sobre este importante tema.

Filed Under: vmware Tagged With: esxi 6.5 spectre, esxi spectre, Set-IntelSightingsWorkaround, Verify-ESXiMicrocodePatch, Verify-ESXiMicrocodePatchAndVM, VerifyESXiMicrocodePatch.ps1, VMSA-2018-0004

Reader Interactions

Comments

  1. hoteles en cali says

    21 January, 2018 at 19:46

    Como siempre una vez mas un post espectacular amigo 😉

    Reply

Trackbacks

  1. VMware: VMware lanza parche de seguridad ESXi 6.5 U1e (ESXi650-201801001) para ESXi 6.5, 6.0 y 5.5 - CVE-2017-5715 (Spectre) - El Blog de Jorge de la Cruz says:
    15 January, 2018 at 10:20

    […] https://www.jorgedelacruz.es/2018/01/15/vmware-comprobar-mediante-powercli-si-necesitamos-realizar-l… […]

    Reply
  2. VMware: VMware lanza parche de seguridad ESXi 6.5 VMSA-2018-0004.3* (ESXi650-201803001) para ESXi 6.5 – CVE-2017-5715 (Spectre) - El Blog de Jorge de la Cruz says:
    2 November, 2018 at 0:23

    […] https://www.jorgedelacruz.es/2018/01/15/vmware-comprobar-mediante-powercli-si-necesitamos-realizar-l… […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

January 2018
M T W T F S S
1234567
891011121314
15161718192021
22232425262728
293031  
« Dec   Feb »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz