跳板机和堡垒机的区别_一条策略实现堡垒机防绕过

f209d0eaee97c07f27b3f2cf2bde99d6.png

堡垒机想必大家都很熟悉,许多大型数据中心均使用堡垒机进行单点登录及安全审计,也有部分用户使用跳板机的方式实现了部分堡垒机的能力。

但现实和梦想总是有差距,想象中有了堡垒机,大家访问服务器应该是这样的:

8c05755240fe80926de90bc082b7ccf0.png

现实中是这样的:

213857b3c24705520b3d9e3ccfa80f45.png

解决思路无非是访问控制——所有服务器的远程连接服务只允许堡垒机进行访问。(嗯,给全体人员发邮件进行宣传教育是个好方法…)

解决思路有了,剩下的就是解决方案了:

解决方案一:防火墙

防火墙从诞生之日起就是为了解决访问控制问题的,目前用户最常用的方式是在办公区和生产区之间通过防火墙限制员工直接访问生产区服务器的远程连接服务。

想象中大家应该是这样的:

2ff90b2f1384771a7088c8206257a42b.png

现实中是这样的:

8b2887015986194f546a3c7bd5209bca.png

解决方案二:多用几台防火墙

能想到纵深防御,安全就又进了一步。在数据中心中根据业务系统、重要级别划分多个安全域,用防火墙进行域间隔离,不仅可以限制堡垒机绕过后的行走范围,也同样减少了内部其他横向移动的范围。

例如某航空客户,其5000多台虚拟机、100多个业务系统,内部采用40多台防火墙进行隔离。这可能是基于现有技术能想到的最好方案,虽然每个区域内仍然有100多台可以横向移动,但40台防火墙每天调整80多条安全策略已经是安全部门能承担的上限了。

而且用过防火墙的都知道,时间一长几千上万条防火墙策略运维起来是很可怕的(当然也不是所有客户都有策略数太多的困扰——根据客户的吐槽,某国内大厂的某型号防火墙,只能有1700条策略,一多就崩,这也让客户保持了逼自己精简安全策略的习惯…)

好像有点跑题,多用几台防火墙解决堡垒机防绕过的缺点是什么:

01

每个防火墙都需要配置至少一条安全策略,有任何变化调整起来也是累心。

02

大型数据中心域内仍然存在较大可横移范围。

还有一种技术是安全组,安全组主要是公有云厂家提供的一种能力,各家的实现逻辑也不尽相同。以阿里云为例,“同一安全组内的实例之间默认私网网络互通,不同安全组的实例之间默认私网不通。”当安全组内存在多台虚拟机时,类似于防火墙域间隔离的作用。但除此之外,安全组最大问题可能是很多私有云并不支持。

解决方案三:主机防火墙

当每台虚拟机一个安全组时和主机防火墙就有些类似了,区别主要是一个控制点在外,一个控制点在内。主机防火墙的确能够将内部横向移动范围最小化,但缺点也很明确——太麻烦!50台虚拟机以下还能考虑,但在几百上千台虚拟机环境下,每一台通过iptables配置互相访问的策略根本无法想象。

解决方案四:使用蔷薇灵动蜂巢自适应微隔离安全平台

一条策略实现堡垒机防绕过

完整视频如下(1分45秒,6.52MB):

第一步,产品管理界面搜索堡垒机,红色代表存在不合规访问

bb3a33afb2dc8b725fc615a77eb0310e.gif

第二步,建立一条堡垒机全局策略集。

ab53de7a0baa49bb47138a89f4434621.gif

第三步,设置策略范围。策略范围选择“所有、所有、所有”,表示这个策略集中所有策略的生效范围是所有的工作组。

257170811a3cb3692f834e15daeb43c5.gif

第四步,新增一条安全策略。指定服务者(被访问者)是所有角色,可被访问的服务是ssh服务,访问者是堡垒机。

a5eef8287d3cf593eecc9649c07531de.gif

产品利用标签标识工作负载(指承载业务的主机),改变原防火墙基于IP的策略管理方式,即简化安全策略的配置过程,又大大减少了安全策略的总数。而且在后续运维中,如果增加了工作负载,产品可以自动将此条策略配置到新工作负载上,无需人工调整。

第五步,查看拓扑图,堡垒机访问其他主机ssh服务的连接变为绿色。若存在windows主机,还可在拓扑图快速添加安全策略。

fdbac3b3721d66a9a27e3d753ab68885.gif

第六步,对策略进行发布,策略同步到工作负载并生效。

8e63a7fe9f1660f43ad98581a39f5f2e.gif

欢迎关注蔷薇灵动官方微信,关注后续技术讨论!

3d928a5e07b8e0a1a1dea5efbadbe76a.png
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值