ZStack云平台应用堡垒机教程

本文档介绍了ZStack云平台中部署Linux堡垒机的步骤,旨在通过堡垒机对应用系统进行集中管理和维护,确保网络安全。详细阐述了ZStack云平台方案、网络规划、堡垒机创建与系统安装、公网弹性IP的添加以及Jumpserver的安装配置。通过堡垒机,可以实现对内部网络设备及服务器的访问控制,提高整体架构的安全性。
摘要由CSDN通过智能技术生成

1、目的

1.1 堡垒机支持统一账户管理策略,能够实现对所有远程服务器等账号进行集中管理,完成对账号整个生命周期的监控;还支持对不同用户进行不同策略的制定,细粒度的访问控制能够严防非法、越权访问事件的发生,最大限度保护用户资源的安全。

1.2 同时堡垒机也能解决一些安全上的不稳定因素,堡垒机执行的任务对于整个网络安全系统至关重要。由于堡垒机完全暴露在外网安全威胁之下,需要做许多工作来设计和配置堡垒机,使它遭到外网攻击成功的可能性减至最低。甚至,一些网络管理员会用堡垒机做牺牲品来换取网络的安全。这些堡垒机吸引入侵者的注意力,消耗攻击真正网络主机的时间并且使追踪入侵企图变得更加容易。

1.3 堡垒机在企业网络管理中充当着门卫的重要职责,所有内外部对网络设备及服务器的请求,都要通过堡垒机。因此,堡垒机能够拦截非法访问和恶意攻击,对不合法命令进行阻断、过滤掉所有对目标设备的非法访问行为。总之,堡垒机能够最大的保护企业内部网络设备及服务器资源的安全性,使得企业内部网络管理合理化和专业化。

1.4 本文档旨在提供ZStack云平台很多用户通过堡垒机对部署在ZStack平台的应用系统进行日常维护,并进行集中式的管理,从而无需管理运维人员逐一进行相关运维,只需通过一台或者多台堡垒机即可运营整个服务架构中的主机,同时也为管理私有网络的服务器提供便利,最小化应用系统的安全风险,从而有利于提升整体架构的安全,并结合这些场景和安全因素考虑,写下关于ZStack云平台应用部署Linux堡垒机的教程。

2、ZStack云平台方案

2.1 准备软件

2.2.1 进行部署之前,需提前下载云平台所需的系统ISO、部署安装包。

2.2.2 以ZStack 3.7.1版本为例,可在官网下载相关资源。

http://cdn.zstack.io/product_downloads/iso/ZStack/3.7.1/7948o1y5rx/ZStack-x86_64-DVD-3.7.1-c74.iso

注意:下载ISO请下载与当前云平台适配的ISO版本,例如,当前云平台采用C74版本,请下载C74版本的ISO。

注:下载完毕,请在管理节点检查md5值与网站标识的是否一致,如不一致,请重新下载。

校验md5的检测方法参考:

#md5sum ZStack-x86_64-DVD-3.7.1-c74.iso

2.2 总体规划

2.2.1网络规划介绍

对于网络规划通常需要划分为若干个子网,分为公有网络和私有网络。公有网络中的云主机可以直接从 Internet 中接收入站数据流,也可以直接向 Internet 发送出站数据流,而私有网络中的云主机则不可。但是私有网络中的云主机可以使用位于公有网络中的网络地址转换 (NAT) 网关访问 Internet。
根据以上描述不同子网的特点,我们需要把堡垒机放置在公有子网中,也就是绑定弹性公网IP,以便接受管理人员通过Internet的访问,受管理的服务器根据其在业务系统中充当的角色选择放置在公有网络或着私有网络中。在实际生产环境中根据需要可为堡垒机设置一个独立的公有地址。

2.2.2实验环境介绍

PC为本机,能连通Internet,本机IP为192.168.167.38/24

Jumpserver为centos7虚拟机,安装一块网卡,IP地址为10.0.149.157/16,并绑定一个弹性公网IP,IP地址为172.20.14.15/16,能连通Internet,堡垒机能够ping通PC和Service

service为Centos7虚拟机,安装一块网卡,IP地址为10.0.214.167/16

目前PC端无法连接10.0.0.0/16网段的所有IP

两个Centos均安装openssh-client和openssh-service,并能正常使用sshd服务

PC通过弹性公网IP远程连接到jumpserver,再利用jumpserver的私网IP来远程连接管理service,达到PC控制远端service的效果,具体网络构架规划示意图,如下图所示:
在这里插入图片描述

3、Linux堡垒机部署

3.1 创建堡垒机

在ZStack私有云主菜单,点击云资源池 > 云主机按钮,进入云主机界面,点击创建云主机按钮,在弹出的创建云主机页面,可参考以下示例输入相应内容,这里所使用的镜像是CentOS-7-x86_64-DVD-1804,三层网络选择私有网络,具体如图1所示:
图1 创建云主机
3.2 安装系统

3.2.1打开控制台

打开当前云主机的控制台,可以登录云主机系统,进入ISO引导安装界面,默认选择Install ZStack开始安装操作系统;当服务器引导模式选择为Legacy模式时U盘引导,如图2所示:
图2 选择安装方式

3.2.2选择语言

根据个人喜好选择语言,这里选择English(United States),如图3所示:

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值