学生向けホームラボでは、安定したワークロードと実験的なワークロードを同じ信頼境界、ネットワーク境界、復旧境界に置かなければ、1台の物理マシンでコーディング授業、サイバーセキュリティの実習、メディア保存をサポートできます。
最初のルールは、授業用データとメディアを保護対象のデータとして扱い、セキュリティ用ターゲット、テストネットワーク、使い捨ての仮想マシンは再構築可能なものとして扱うことです。学生が所有していない、またはテストの許可を得ていないシステム、ネットワーク、アカウントを調査してはいけません。
ソフトウェアをインストールする前に3つのワークロードを整理する
Gitリポジトリ、データベース、ビルドツール、プレビューアプリケーションなど、永続化が必要なコーディングサービスを一覧にします。ポート、データパス、メモリ使用量、クラスメートによるアクセスの要否を記録します。
サイバーセキュリティ演習については、オペレーティングシステム、同時に稼働するVMの数、分離ネットワークの要件、スナップショット、想定される破壊的な操作を定義します。脆弱なターゲットと攻撃ツールは、ルームメート、キャンパスのインフラ、家族用ストレージへの経路がない、ラボ専用ネットワークに配置します。
メディアライブラリの容量、クライアントの形式、同時ストリーム数、バックアップ要件を見積もります。メディア容量は急速に増える可能性がありますが、再生に必要なメモリは通常、複数のセキュリティVMを同時に実行する場合より少なくて済みます。
安定ゾーン、ラボゾーン、ストレージゾーンを作成する
ホスト管理、Git、保護対象のアプリケーション状態は、安定ゾーンに配置します。授業用には通常のユーザーアカウントを使用し、管理者認証情報を分離して、授業中のコマンドが自動的にホストレベルの変更にならないようにします。
セキュリティ用ターゲットのために、分離された仮想スイッチまたはホストオンリーネットワークを作成します。最初は外部への経路を設定せず、演習で必要な場合にのみ管理された更新経路を追加し、テスト前にその経路を削除します。
以下の表を基本的な境界として使用し、例外はすべて記録します。
| 判断項目 | 評価 | 境界 |
|---|---|---|
| 安定ゾーン | Git、データベース、管理 | 保護およびバックアップ済み |
| ラボゾーン | 脆弱なターゲットとツール | 分離および使い捨て |
| ストレージゾーン | メディアと授業用コピー | クォータを設定して先にマウント |
リソースを割り当て、安全な順序でサービスを開始する
ゲストにリソースを割り当てる前に、ホストのメモリ、ディスク容量、CPUを確保します。メディアのインデックス作成、ビルドジョブ、VMに上限を設定し、授業中の演習によってストレージ共有やSSH管理が応答しなくならないようにします。
データベース、Gitサービス、メディアアプリケーションを開始する前に、永続ストレージをマウントします。使い捨てVMのディスクとキャッシュは別の領域に置き、スナップショットやパケットキャプチャによって保護対象ボリュームが満杯にならないようにクォータを使用します。
関連するZimaSpaceの学生向けホームラボの学習パスでは、1学期を通じてLinux、Git、コンテナ、データベース、復旧を学べます。
独立したサイバーセキュリティラボの手順では、大規模な物理ラックを必要とせず、仮想マシンと分離されたターゲットで実践的な練習を行う方法を紹介しています。
分離、復旧、日常的な利用を確認する
セキュリティテスト用VMから、保護されたメディア共有、ホスト管理アドレス、ルームメートのデバイス、上流ネットワークに到達できないことを確認します。ただし、文書化されたルールで明示的にアクセスが許可されている場合を除きます。予期しない到達可能性は、設定失敗として扱います。
ホストを再起動し、安定したマウント、Git、データベース、メディアサービスがオプションのラボゲストより先に復旧することを確認します。1つのリポジトリと1つのアプリケーションデータベースを復元し、テンプレートから使い捨てターゲットを再作成します。
コーディング作業がラボのリセット後も保持され、セキュリティネットワークが外部へ脱出できず、想定負荷の下でもメディア再生が利用可能で、保護されたデータを別のコピーから復元できれば、セットアップは合格です。ホストがスワップを開始した場合、ストレージが満杯になった場合、または分離ルールが不明確になった場合は、ゲストの追加を停止します。
NAS&サーバー設定
もっと読む

コンピューターサイエンスの学生が専用のLinuxラボマシンを使うメリットとは?
プロジェクトで永続的なサービスや安全な障害対応が必要な場合は、別のLinuxマシンが役立ちます。一方、ノートパソコン上のVMは、持ち運びやすくリセット可能な学習用途に適しています。

低消費電力のホームサーバーで、学生のシェアアパートにある何を置き換えられる?
小型サーバーは共有のローカルサービスを統合できますが、オフサイトバックアップ、個人のプライバシー境界、またはクラウドの稼働時間保証に取って代わるものではありません。

唯一のデスクを占領せずに寮の部屋にホームサーバーを構築する方法
寮のサーバーは、小型で静か、低消費電力のサービス境界に収まり、ケーブルをまとめ、プライベートアクセスを確保し、部屋の外から復旧できるようにするべきです。

