• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

VMware: VMware lanza parche de seguridad ESXi 6.5 VMSA-2018-0004.3* (ESXi650-201803001) para ESXi 6.5 – CVE-2017-5715 (Spectre)

3 April, 2018 - Escrito en: vmware

Saludos amigos, a estas alturas de la película no voy a contaros lo que es Spectre o Meltdown y las implicaciones que tiene a nivel de seguridad, hay cientos de artículos que podéis ojear.

Lo que hoy traigo es la parte de VMware para actualizar sus componentes y más particular, hoy vamos a ver cómo actualizar nuestros ESXi con la última actualización.

Nota: Actualizar los ESXi solamente no es suficiente, es solamente un paso más, para tener todo nuestro entorno actualizado y seguro frente a Spectre tendremos que:

Requerimientos en VMware

  • Desplegar la nueva versión de vCenter Server.
  • Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion.
  • Asegurarnos que nuestras VMs están usando al menos Hardware Version 9 o superior. Para obtener un rendimiento óptimo tendremos que tener Hardware Version 11 o superior, siempre recomendado.

Requerimientos de terceros

  • Desplegar los parches de los Guest OS para CVE-2017-5715. Estos parches puedes encontrarlos en las diferentes webs de fabricantes, Microsoft, Ubuntu, Red Hat, etc. Una lista muy completa aquí.
  • Actualizar el microcode de la CPU. Un microcode adicional es necesario para que nuestras CPU sea capaz de trabajar con las nuevas MSRs que son usadas por los nuevos Guest Os parcheados. Encontraremos los parches en nuestros fabricantes.
    VMware provee varias versiones del microcode para INTEL y AMD mediante el parche de ESXi, con lo que aplicando este parche estamos cubiertos en este aspecto.

Parche de ESXi para corregir CVE-2017-5715 (Spectre)

Nombre Parche Fecha Build
ESXi 6.5 U1 VMSA-2018-0004.3* ESXi650-201803001 2018-03-20 7967591

El paquete entero que pesa 341.5 MB y que lleva el nombre de ESXi650-201803001.zip, lo podemos descargar desde la web de VMware como siempre aquí.

Este paquete es realmente interesante e incluye dos parches de seguridad importante, por lo tanto os recomiendo tenerlo instalado, siempre.

Proceso de actualización de ESXi usando online bundle (no ISO)

Lo primero que podemos comprobar es la versión en la que nos encontramos, en mi caso me encuentro en ESXi 6.5 Update 1e, lanzada en Enero de 2018 pero que fue eliminada por VMware:

Migrar o apagar las VM del Host

Una de las grandes ventajas que tiene VMware, es que podemos migrar las VM en caliente ante intervenciones como esta, es tan sencillo como irnos al Host que queremos actualizar – VM, y hacer click derecho en una o varias, y click en Migrate y posteriormente le diremos Change HostUna vez tenemos las VM apagadas, o correctamente migradas de Host, comprobaremos que en el Host tenemos el Firewall habilitado para el puerto 22:Y que en Services, tenemos el servicio de SSH iniciado, también podemos cambiar la política para que se arranque automáticamente siempre:

Poner el Host en modo Mantenimiento

Cuando hemos realizado todos estos pasos, ya podemos poner el Host en Modo Mantenimiento:

Desde aquí podríamos decir que queremos mover las VM apagadas a otro host, pero lo he desmarcado ya que no es necesario:

Comprobar el online depot y ejecutarlo

Es la hora de conectarnos mediante SSH al Host de ESXi y lanzar los siguientes comandos.

Comenzaremos habilitando el firewall para que se pueda conectar por http a servidores externos, es posible que no os haga falta, pero por si acaso:

esxcli network firewall ruleset set -e true -r httpClient

Ahora descargaremos la imagen de ESXi 6.5U1 VMSA-2018-0004.3* desde la web de VMware directamente, que además nos instalará todos los paquetes VIB necesarios, este proceso puede tardar un poco más o menos dependiendo de vuestro ancho de banda:

NOTA! Estoy usando el paquete sin las tools, ya que en mi caso tengo las VM Tools en un almacenamiento compartido, si no tenéis esta configuración usar entonces (ESXi-6.5.0-20180304001-standard)

esxcli software profile update -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml -p ESXi-6.5.0-20180304001-no-tools

Pasados unos minutos podremos comprobar el resultado satisfactorio de instalación, con todos los paquetes que se han eliminado, instalado o skipped:

esxcli software profile update -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml -p ESXi-6.5.0-20180304001-no-tools
Update Result
 Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective.
 Reboot Required: true
 VIBs Installed: VMware_bootbank_cpu-microcode_6.5.0-1.41.7967591, VMware_bootbank_esx-base_6.5.0-1.41.7967591, VMware_bootbank_esx-tboot_6.5.0-1.41.7967591, VMware_bootbank_vsan_6.5.0-1.41.7547709, VMware_bootbank_vsanhealth_6.5.0-1.41.7547710
 VIBs Removed: VMware_bootbank_cpu-microcode_6.5.0-1.38.7526125, VMware_bootbank_esx-base_6.5.0-1.38.7526125, VMware_bootbank_esx-tboot_6.5.0-1.38.7526125, VMware_bootbank_vsan_6.5.0-1.38.7395176, VMware_bootbank_vsanhealth_6.5.0-1.38.7395177
   VIBs Skipped: UNA LISTA ENORME

Ahora solamente nos queda hacer un reboot:

reboot

Y ya tendremos la nueva versión en nuestros Hosts:

PD: Por supuesto podemos hacer esto mismo usando el VMware Update Manager como siempre, más información sobre cómo hacerlo aquí, o descargando el offline depot y lanzarlo mediante CLI:

  • VMware: Actualizar VMware Update Manager a 6.5 y upgrade ESXi a 6.5 usando VUM
  • VMware: Actualizar ESXi desde la versión 6.5 a ESXi 6.5 Update 1 usando el offline depot .zip (no ISO)

Extra: aplicar driver de Xeon D with 10GbE

Como recordaréis en mi caso tengo el Homelab perfecto gracias a Supermicro 5028d-tn4t al aplicar updates es seguro que tengamos que instalar de nuevo el VIB con los Drivers de 10GbE, es tan sencillo como lanzar el siguiente comando:

esxcli software vib install -v https://cdn.tinkertry.com/files/net-ixgbe_4.5.3-1OEM.600.0.0.2494585.vib --no-sig-check

Que nos devolverá algo similar a lo siguiente pasados unos minutos:

Installation Result
   Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective.
   Reboot Required: true
   VIBs Installed: INT_bootbank_net-ixgbe_4.5.3-1OEM.600.0.0.2494585
   VIBs Removed: VMW_bootbank_net-ixgbe_3.7.13.7.14iov-20vmw.650.0.0.4564106
   VIBs Skipped:

Un reboot es necesario también:

reboot

Y por supuesto ya podremos ver las interfaces de Red en nuestro Host Client o vSphere Client HTML5:

Extra 2: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre

Gracias al script de William Lam podremos comprobar el estado de nuestros Hosts y VM, así como comprobar si estamos afectados por el fallo en nuestro procesador después del Patch:

  • https://www.jorgedelacruz.es/2018/01/15/vmware-comprobar-mediante-powercli-si-necesitamos-realizar-los-pasos-de-intel-sighting-ademas-de-si-estamos-protegidos-de-spectre/

Enlaces interesantes

Os recomiendo leer los documentos oficiales sobre la Release:

  • https://www.vmware.com/us/security/advisories/VMSA-2018-0004.html
  • Para más información sobre el perfil de imagen ESXi-6.5.0-20180304001-standard leer el siguiente KB52458

Filed Under: vmware Tagged With: CVE-2017-5715, esxi 6.5, esxi 6.5 spectre, ESXi-6.5.0-20180304001, ESXi650-201803001, vmware spectre

Reader Interactions

Trackbacks

  1. VMware: VMware lanza parche de seguridad vCenter 6.5 Update 1g – CVE-2017-5715 (Spectre) - El Blog de Jorge de la Cruz says:
    10 April, 2018 at 3:08

    […] Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion. […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

April 2018
M T W T F S S
 1
2345678
9101112131415
16171819202122
23242526272829
30  
« Mar   May »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz