Saludos amigos, a estas alturas de la película no voy a contaros lo que es Spectre o Meltdown y las implicaciones que tiene a nivel de seguridad, hay cientos de artículos que podéis ojear.
Lo que hoy traigo es la parte de VMware para actualizar sus componentes y más particular, hoy vamos a ver cómo actualizar nuestros ESXi con la última actualización.
Nota: Actualizar los ESXi solamente no es suficiente, es solamente un paso más, para tener todo nuestro entorno actualizado y seguro frente a Spectre tendremos que:
Requerimientos en VMware
- Desplegar la nueva versión de vCenter Server.
- Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion.
- Asegurarnos que nuestras VMs están usando al menos Hardware Version 9 o superior. Para obtener un rendimiento óptimo tendremos que tener Hardware Version 11 o superior, siempre recomendado.
Requerimientos de terceros
- Desplegar los parches de los Guest OS para CVE-2017-5715. Estos parches puedes encontrarlos en las diferentes webs de fabricantes, Microsoft, Ubuntu, Red Hat, etc. Una lista muy completa aquí.
- Actualizar el microcode de la CPU. Un microcode adicional es necesario para que nuestras CPU sea capaz de trabajar con las nuevas MSRs que son usadas por los nuevos Guest Os parcheados. Encontraremos los parches en nuestros fabricantes.
VMware provee varias versiones del microcode para INTEL y AMD mediante el parche de ESXi, con lo que aplicando este parche estamos cubiertos en este aspecto.
Parche de ESXi para corregir CVE-2017-5715 (Spectre)
| Nombre | Parche | Fecha | Build |
|---|---|---|---|
| ESXi 6.5 U1 VMSA-2018-0004.3* | ESXi650-201803001 | 2018-03-20 | 7967591 |
El paquete entero que pesa 341.5 MB y que lleva el nombre de ESXi650-201803001.zip, lo podemos descargar desde la web de VMware como siempre aquí.
Este paquete es realmente interesante e incluye dos parches de seguridad importante, por lo tanto os recomiendo tenerlo instalado, siempre.
Proceso de actualización de ESXi usando online bundle (no ISO)
Lo primero que podemos comprobar es la versión en la que nos encontramos, en mi caso me encuentro en ESXi 6.5 Update 1e, lanzada en Enero de 2018 pero que fue eliminada por VMware:
Migrar o apagar las VM del Host
Una de las grandes ventajas que tiene VMware, es que podemos migrar las VM en caliente ante intervenciones como esta, es tan sencillo como irnos al Host que queremos actualizar – VM, y hacer click derecho en una o varias, y click en Migrate y posteriormente le diremos Change Host
Una vez tenemos las VM apagadas, o correctamente migradas de Host, comprobaremos que en el Host tenemos el Firewall habilitado para el puerto 22:
Y que en Services, tenemos el servicio de SSH iniciado, también podemos cambiar la política para que se arranque automáticamente siempre:
Poner el Host en modo Mantenimiento
Cuando hemos realizado todos estos pasos, ya podemos poner el Host en Modo Mantenimiento:
Desde aquí podríamos decir que queremos mover las VM apagadas a otro host, pero lo he desmarcado ya que no es necesario:
Comprobar el online depot y ejecutarlo
Es la hora de conectarnos mediante SSH al Host de ESXi y lanzar los siguientes comandos.
Comenzaremos habilitando el firewall para que se pueda conectar por http a servidores externos, es posible que no os haga falta, pero por si acaso:
esxcli network firewall ruleset set -e true -r httpClient
Ahora descargaremos la imagen de ESXi 6.5U1 VMSA-2018-0004.3* desde la web de VMware directamente, que además nos instalará todos los paquetes VIB necesarios, este proceso puede tardar un poco más o menos dependiendo de vuestro ancho de banda:
NOTA! Estoy usando el paquete sin las tools, ya que en mi caso tengo las VM Tools en un almacenamiento compartido, si no tenéis esta configuración usar entonces (ESXi-6.5.0-20180304001-standard)
esxcli software profile update -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml -p ESXi-6.5.0-20180304001-no-tools
Pasados unos minutos podremos comprobar el resultado satisfactorio de instalación, con todos los paquetes que se han eliminado, instalado o skipped:
esxcli software profile update -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml -p ESXi-6.5.0-20180304001-no-tools Update Result Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective. Reboot Required: true VIBs Installed: VMware_bootbank_cpu-microcode_6.5.0-1.41.7967591, VMware_bootbank_esx-base_6.5.0-1.41.7967591, VMware_bootbank_esx-tboot_6.5.0-1.41.7967591, VMware_bootbank_vsan_6.5.0-1.41.7547709, VMware_bootbank_vsanhealth_6.5.0-1.41.7547710 VIBs Removed: VMware_bootbank_cpu-microcode_6.5.0-1.38.7526125, VMware_bootbank_esx-base_6.5.0-1.38.7526125, VMware_bootbank_esx-tboot_6.5.0-1.38.7526125, VMware_bootbank_vsan_6.5.0-1.38.7395176, VMware_bootbank_vsanhealth_6.5.0-1.38.7395177 VIBs Skipped: UNA LISTA ENORME
Ahora solamente nos queda hacer un reboot:
reboot
Y ya tendremos la nueva versión en nuestros Hosts:
PD: Por supuesto podemos hacer esto mismo usando el VMware Update Manager como siempre, más información sobre cómo hacerlo aquí, o descargando el offline depot y lanzarlo mediante CLI:
- VMware: Actualizar VMware Update Manager a 6.5 y upgrade ESXi a 6.5 usando VUM
- VMware: Actualizar ESXi desde la versión 6.5 a ESXi 6.5 Update 1 usando el offline depot .zip (no ISO)
Extra: aplicar driver de Xeon D with 10GbE
Como recordaréis en mi caso tengo el Homelab perfecto gracias a Supermicro 5028d-tn4t al aplicar updates es seguro que tengamos que instalar de nuevo el VIB con los Drivers de 10GbE, es tan sencillo como lanzar el siguiente comando:
esxcli software vib install -v https://cdn.tinkertry.com/files/net-ixgbe_4.5.3-1OEM.600.0.0.2494585.vib --no-sig-check
Que nos devolverá algo similar a lo siguiente pasados unos minutos:
Installation Result Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective. Reboot Required: true VIBs Installed: INT_bootbank_net-ixgbe_4.5.3-1OEM.600.0.0.2494585 VIBs Removed: VMW_bootbank_net-ixgbe_3.7.13.7.14iov-20vmw.650.0.0.4564106 VIBs Skipped:
Un reboot es necesario también:
reboot
Y por supuesto ya podremos ver las interfaces de Red en nuestro Host Client o vSphere Client HTML5:
Extra 2: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre
Gracias al script de William Lam podremos comprobar el estado de nuestros Hosts y VM, así como comprobar si estamos afectados por el fallo en nuestro procesador después del Patch:
Enlaces interesantes
Os recomiendo leer los documentos oficiales sobre la Release:
- https://www.vmware.com/us/security/advisories/VMSA-2018-0004.html
- Para más información sobre el perfil de imagen ESXi-6.5.0-20180304001-standard leer el siguiente KB52458



[…] Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion. […]