堡垒机的认识与学习

堡垒机:用一句话来说,堡垒机就是用来后控制哪些人可以登录哪些资产(事先防范和事中控制),以及录像记录登录资产后做了什么事情(事溯源)
堡垒机很多时候也叫运维审计系统,它的核心是可控及审计。可控是指权限可控、行为可控。权限可控,比如某个工程师要离职或要转岗了。如果没有一个统一的权限管理入口,是一场梦魇。行为可控,比如我们需要集中禁用某个危险命令,如果没有一个统一入口,操作的难度可想而知。

为什么我们需要堡垒机:堡垒机是从跳板机(也叫前置机)的概念演变过来的。

跳板机其实就是一台服务器,所有运维人员都需要先远程登录跳板机,然后再从跳板机登录其他服务器中进行运维操作。
但跳板机并没有实现对运维人员操作行为的控制和审计,使用跳板机过程中还是会有误操作、违规操作导致的操作事故,一旦出现操作事故很难快速定位原因和责任人。此外,跳板机存在严重的安全风险,一旦跳板机系统被攻入,则将后端资源风险完全暴露无遗。同时,对于个别资源(如telnet)可以通过跳板机来完成一定的内控,但是对于更多更特殊的资源(ftp、rdp等)来讲就显得力不从心了。人们逐渐认识到跳板机的不足,进而需要更新、更好的安全技术理念来实现运维操作管理。需要一种能满足角色管理与授权审批、信息资源访问控制、操作记录和审计、系统变更和维护控制要求,并生成—些统计报表配合管理规范来不断提升IT内控的合规性的产品。在这些理念的指导下,2005年前后,堡垒机开始以一个独立的产品形态被广泛部署,有效地降低了运维操作风险,使得运维操作管理变得更简单、更安全。

堡垒机的核心:堡垒机主要是有4A理念,即认证(Authen)、授权(Authorize)、账号(Account)、审计(Audit)。

堡垒机的功能

1.集中管理

2.集中权限分配

3.统—认证

4.集中审计

5.数据安全

6.运维高效

7.运维合规

8.风险管控

堡垒机的身份认证:堡垒机主要就是为了做统—运维入口,所以登录堡垒机必须支持灵活的身份认证方式,比如:
1、本地认证
本地账号密码认证,一般支持强密码策略
2、远程认证
—般可支持第三方AD/LDAP/Radius认证
3、双因子认证
UsbKey、动态令牌、短信网关、手机APP令牌等
4、第三方认证系统
OAuth2.0、CAS等。

堡垒机部署方式:

1、单机部署
堡垒机主要都是旁路部署,旁挂在交换机旁边,只要能访问所有设备即可。
部署特定:
·旁路部署,逻辑串联。
·不影响现有网络结构。


2、HA高可靠部署
旁路部署两台堡垒机,中间有心跳线连接,同步数据。对外提供一个虚拟IP。
部署特点:
·两台硬件堡垒机,—主一备/提供VIP。·当主机出现故障时,备机自动接管服务。


3、异地同步部署
通过在多个数据中心部署多台堡垒机。堡垒机之间进行配置信息自动同步。
部署特点:
多地部署,异地配置自动同步
运维人员访问当地的堡垒机进行管理。不受网络/带宽影响,同时祈祷灾备目的.


4、集群部著(分布式部署)
当需要管理的设备数量很多时,可以将n多台堡垒机进行集群部署。其中两台堡垒机一主一备,其他n-2台堡垒机作为集群节点,给主机上传同步数据,整个集群对外提供一个虚拟IP地址。
部署特点:
两台硬件堡垒机,一主一备、提供VIP。

当主机出现故障时,备机自动接管服务。

堡垒机配置步骤

1)创建堡垒机用户和用户组

 

2)创建系统用户-普通用户

 

3)创建系统用户-特权用户

 

4)创建资产

 

 

5)创建资产授权

 

6)测试推送及连通性

 

7)测试远程连接

 

针对window资产配置步骤

1)创建堡垒机用户和用户组

2)在Windows服务器上准备普通用户

3)创建系统用户-普通用户

4)创建资产

5)创建资产授权

6)测试远程连接
 

堡垒机用户详细介绍:

堡垒机用户:用于在用户电脑上访问堡垒机

系统用户:用于堡垒机访问资产的用户,存在于资产上

普通用户:用于堡垒机访问资产的普通用户

特权用户:用于堡垒机访问资产的超级用户


资产:被保护的服务器、网络设备等,IP地址、协议、系统

资产授权:授权堡垒机用户以系统用户身份访问资产资源
 

会话审计:

在线会话:

 历史会话

 日志审计

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值