麒麟開源Bastion Host網路裝置使用方式情節

來源:互聯網
上載者:User

麒麟開源Bastion Host網路裝置使用方式情節
第一部分 項目概述1.1 需求分析

對於網路裝置的營運管理,大部分公司目前還沒有形成一套完整的管理方法,部分公司在網路裝置上建立使用者名稱密碼,然後營運人員使用網路裝置的本地密碼登入後進行營運操作,還有一些公司建立有AAA伺服器,將使用者名稱和密碼交AAA伺服器統一管理,但這二種模式在營運管理中都存在相應的風險,主要風險如下:

u 密碼外泄:沒有統一的密碼管理機制,存在很多人員共同使用同一個系統帳號的情況 ,造成系統帳號的密碼為多人所知,最終,系統密碼非常容易外泄露給第三方人員;

u 違規惡意操作:對操作人沒沒有統一的監控、審計系統,操作人員操作的過程無法進行回溯,容易造成操作人員越權刪除、修改資料以及配置系統的情況

u 管理授權混亂:當網路裝置多,營運人員數量多的時候,管理授權容易出現混亂,沒有一個統一的系統為營運人員進行授權,並且對許可權進行回收管理,形成一定的營運風險

上述這些問題的原因,都是因為沒有一個統一的營運管理平台,造成營運管理黑盒化導致,因此建立一個安全、可靠、易用的營運管理平台,為近期企業IT營運的迫切要求。同時國家及行業也相繼出台了相關的法律法規及管理規範,如CSOX和等保規定,要求系統營運在存取控制、Action Trail等諸多方面做得更加全面有效管理。

 

1.2 建設目標

本方案主要是通過對人員、裝置、操作的管理,實現營運管理的白盒透明化,同時將各項營運管理規章制度,能以可監控的方式進行管理落地。項目建設目標主要是以營運過程的安全、操作管理進行,最終達到營運規章制度可能有效執行,根據這些原則,將系統建設目標明細為如下點:

 

統一的營運管理:建立統一的營運管理平台(Bastion Host系統),使用者由過去直接存取網路裝置,改為從Bastion Host跳轉登入,Bastion Host上實現認證、授權、審計及帳號的管理。認證許可權集中管理:Bastion Host上啟動AAA伺服器,將網路裝置的認證統一放到AAA伺服器上,AAA伺服器上的密碼系統可以自動按時修改,不需要營運人員知道AAA伺服器上的密碼,當使用者想要登入網路裝置時,由營運平台自動為營運人員填寫登入密碼,這樣能保證最終裝置密碼的安全性。強認證管理:使用者登入Bastion Host時,必須使用令牌卡產生的動態口令登入,這樣可以保護使用者的口令安全性,並且可以做到認證的不可否認營運操作的審計和分析:營運人員登入到網路裝置進行操作後,營運平台對整個操作過程進行錄相、分析,通過平台可以對任何一個操作過程進行回溯,同時,平台可以分析整體運行情況,比如營運人員的巡檢、故障排除統計等,審計分析可以使營運管理白盒可視化,達到管理員可以時刻瞭解當前營運操作狀態的目的,以使營運管理制度得以落地。快速定位問題:必須對操作人員原始的操作過程進行完整的記錄,並提供靈活的查詢搜尋機制,從而在操作故障發生時,快速的定位故障的原因,還原作業的現場;相容操作習慣:盡量不改變營運環境中已有的網路架構、對操作者原有的操作習慣不造成任何影響;

 

1.3 方案設計1.3.1 方案整體設計

整體系統以營運安全管理規章制度有效運行、營運管理白盒可視化為設計實施依據,系統整體設計思路如下:

規章制度實施是準則:營運管理,主要是通過規章制度對人的行為進行控制,進行保證系統的穩定運行,因此,營運管理其實其本質就是規則制度的有效實行,整體營運平台上線,最大的目的就是將營運管理從不可視的黑盒管理改為可視的白盒管理,同時,通過自動巡檢、密碼自動修改、SSO等功能大大減輕營運人的工作強度。

規章制度實施主要依靠身份認證、授權控制、審計分析來實現。

身份認證是前提:身份管理解決的是操作者的身份識別和工作角色的問題。因為所有的操作行為都是由操作者發起的,通過操作者的身份管理機制,是後續對操作者操作過程進行控制和審計的基礎。

控制許可權是手段:通過存取控制手段確保合法的操作者只能合法的訪問資源,有效降低未授權訪問的安全風險。

審計分析是保證:Action Trail的意義在於當發生操作事故時,可以藉助審計日誌快速定位問題的原因,還原作業的現場,真正完善責任認定的體系。操作分析可以讓管理層得以有效把握目前營運管理的狀態,實現營運管理的合規化。

 

1.3.2 方案詳細設計

旁路統一入口模式,實現集中管理

營運操作管理系統採用“旁路統一入口”的模式實現集中管理,這種部署模式的優點是在部署過程中,無需在被管理裝置上安裝任何代理程式或外掛程式,也不需要調整裝置之間原有的網路架構,對使用者當前的營運環境幾乎不會造成任何影響。裝置的物理部署圖如下:

部署說明:

1. 部署方式是旁路部署;

2. 部署條件是營運管理平台到被管理裝置IP可達,協議可訪問、營運終端到營運管理平台IP可達、協議可訪問;

3. 所有被管理的網路裝置將AAA認證指到Bastion Host上,在Bastion Host上為所有裝置建立Radius帳號,登入這些裝置時,認證在Bastion Host上進行

4. 為所有的營運人員在Bastion Host上建立營運帳號,並且為營運帳號做出許可權列表,即為營運帳號指定能登入到哪些網路裝置

5. 登入過程:所有使用者登入網路裝置時必須通過Bastion Host跳登入,使用者用唯一的使用者帳號登入到營運操作管理系統上,然後營運操作管理系統會根據組態管理員預先設定好的存取控制規則,提示使用者選擇可以訪問的目標裝置和相應系統帳號,使用者選擇後自動登入到目標裝置,使用者登入Bastion Host時,需要使用動態令牌卡產生動態口令進行登入,以保證認證的安全性

6. 使用者登入後的所有操作都會被錄相留存

7. 系統使用Active-Standby的雙機熱備部署模式。

 

第二部分 功能實現1.4 系統模組

本次系統主要圍繞營運安全性、可管理性而建設,主要需要實現包括統一入口管理、統一授權、統一認證、統一審計、統一分析、及時警示六大項功能,針對這六大項準系統,將系統模組分為如下幾塊:

統一接入模組:

統一接入模組主要實現入口統一管理,包括營運管理登入Portal、雙代理模組、VPN移動使用者接入三部分。

營運管理登入Portal為使用者提供一個統一的登入入口地址,將使用者登入入口統一以後,才能進行針對性管理,統一Portal模式是一個登入的Web介面,使用者登入Web介面後,可以看到自身的所有許可權,通過占擊相應的許可權串連到相應的伺服器。

雙向代理模組用於提供使用者自啟用戶端的登入方式,通過雙代理模式,使用者可以點過WebPortal,直接使用SecureCRT、Mstsc等任何工具登入,雙代理模組模式相對於WebPortal模式完全不改變使用者操作習慣,使用者更宜於接受。

VPN模組用於提供營運使用者遠程接入,從管理角度來說,營運業務系統為一個專有系統區別於辦公、財務等系統,因此,一般情況下營運平台應該具備VPN接入的功能,讓營運人員有一個專門的VPN接入介面與其它部分分離。

 

認證授權模組:

認證授權模組主要實現動態口令、單點登入、許可權管理、密碼管理四個功能

動態口令用於解決目前靜態密碼的各種弊端,可以徹底的實現密碼丟失、弱口令、密碼掃描等安全問題,一個標準的營運系統動態口是是必須具備的一個功能模組。

單點登入用於讓使用者登入到營運平台後,即可以不需要輸入其它系統的密碼,直接登入到已經賦權的系統,可以實現密碼屏蔽、登入方便等功能。

許可權管理,用於指定使用者的操作許可權,包括使用者可以登入到的裝置、可以使用的裝置帳號以及登入到裝置上可以執行的操作命令等。

密碼管理用於協助使用者執行密碼規章制度中的密碼修改策略,密碼修改策略上線後,密碼管理軟體可以自動按密碼原則對系統密碼進行修改,以使管理制度落地。

 

審計分析模組:

審計模組用於對操作人員的操作進行錄相和分析,使用者通過營運管理平台登入到業務系統後,所進行的操作都會被營運管理平台錄相,同時,分析出使用者的明細操作,包括使用者啟動並執行命令、敲擊的鍵盤、上傳下載的檔案、資料庫指令、資料庫操作取回的資料等,通過審計分析,可以對操作人員的操作過程進行評判,評判他的操作過程是否有違歸、惡意操作,同時如果發生誤操作,可以及時回溯,恢複到系統原來的正常狀態。

此外,審計分析模組還有即時審計功能,管理者可以在任何地方將任何操作人員的螢幕切到自己的螢幕上進行監控。

日誌關聯模組:

營運管理中,日誌系統的分析和關聯是很重要的一部分,沒有日誌關聯,很難將系統發生的事件與營運操作關聯起來,營運關聯模組可以將使用者登入、運行命令、系統日誌等一系統事件統一關聯,讓管理者不需要通過分散的日誌、網管、Bastion Host系統一樣一樣的分析事件原因,大大提高了營運效率和事件分析的準確性。

警示模組:

警示模組用於當使用者發生惡意、違規等操作時,以簡訊、郵件、SYSLOG、Console等方式及時即時通知相應管理員,以讓管理者及時處理這些事件。

 

 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.