堡壘機是什么?
堡壘機,即在一個特定的網(wǎng)絡(luò)環(huán)境下,為了保障網(wǎng)絡(luò)和數(shù)據(jù)不受來自外部和內(nèi)部用戶的入侵和破壞,而運用各種技術(shù)手段監(jiān)控和記錄運維人員對網(wǎng)絡(luò)內(nèi)的服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、數(shù)據(jù)庫等設(shè)備的操作行為,以便集中報警、及時處理及審計定責(zé)。[百度百科解釋]
堡壘機目前也有很多叫運維審計系統(tǒng)。
簡單總結(jié)一句話:堡壘機是用來控制哪些人可以登錄哪些資產(chǎn)(事先防范和事中控制),以及錄像記錄登錄資產(chǎn)后做了什么事情(事后溯源.)
堡壘機的核心是可控及審計。
可控是指權(quán)限可控、行為可控。
權(quán)限可控,比如某個工程師要離職或要轉(zhuǎn)崗了。如果沒有一個統(tǒng)一的權(quán)限管理入口,是一場夢魘。
行為可控,比如我們需要集中禁用某個危險命令,如果沒有一個統(tǒng)一入口,操作的難度可想而知。
堡壘機的由來:
圖:堡壘機工作原理
堡壘機是從跳板機(也叫前置機)的概念演變過來的。早在2000年左右的時候,一些中大型企業(yè)為了能對運維人員的遠程登錄進行集中管理,會在機房部署一臺跳板機。
跳板機其實就是一臺unix/windows操作系統(tǒng)的服務(wù)器。所有運維人員都需要先遠程登錄跳板機,然后從跳板機登錄其他服務(wù)器中進行運維操作。
隨著技術(shù)和需求的發(fā)展,越來越多的客戶需要對運維操作進行審計。因此,堡壘機應(yīng)運而生。
堡壘機的發(fā)展:
堡壘機的發(fā)展大致經(jīng)歷了三個方面:
工具時代
主要是作為跳板機的運維工具
場景化時代
自動運維、自動改密、工單、應(yīng)用中心
云計算時代
云資產(chǎn)平滑接入、VPC、數(shù)據(jù)庫運維、AI運維推薦、云中心。
為什么需要堡壘機?
這是因為在運維方面存在以下安全挑戰(zhàn):
集中管理難
主機分散(多中心,云主機);運維入口分散,辦公網(wǎng)絡(luò)、家庭網(wǎng)絡(luò)均需要訪問。
權(quán)限管理難
賬號多人共享;高權(quán)限賬號濫用;越權(quán)操作、誤操作等
第三方外包
運維外包;賬號泄露;操作不透明;無審計;發(fā)生事故,難以定位定責(zé)
法律法規(guī)
企業(yè)運維需要監(jiān)控;等級保護要求;合規(guī)性要求;
設(shè)計理念:
堡壘機主要是有**4“A”理念。即認(rèn)證(Authen)、授權(quán)(Authorize)、賬號(Account)、審計(Audit)**為核心。
堡壘機的目標(biāo)是什么?
堡壘的建設(shè)目標(biāo)可以概括為5“W”,主要是為了降低運維風(fēng)險。具體如下:
審計:你做了什么?(What)
授權(quán):你能做哪些?(Which)
賬號:你要去哪?(Where)
認(rèn)證:你是誰?(Who)
來源:訪問時間?(When)
堡壘機的價值:
集中管理
集中權(quán)限分配
統(tǒng)一認(rèn)證
集中審計
數(shù)據(jù)安全
運維高效
運維合規(guī)
風(fēng)險管控
堡壘機的分類:
堡壘機分為商業(yè)堡壘機和開源堡壘,開源軟件毫無疑問將是未來的主流。Jumpserver 是全球首款完全開源的堡壘機,是符合 4A 的專業(yè)運維審計系統(tǒng),GitHub Star 數(shù)超過 1.1 萬,Star 趨勢就可以看出其受歡迎程度。
堡壘機原理
目前常見堡壘機的主要功能架構(gòu):
目前常見堡壘機主要功能分為以下幾個模塊:
運維平臺
RDP/VNC運維;SSH/Telnet運維;SFTP/FTP運維;數(shù)據(jù)庫運維;Web系統(tǒng)運維;遠程應(yīng)用運維;
管理平臺
三權(quán)分立;身份鑒別;主機管理;密碼托管;運維監(jiān)控;電子工單;
自動化平臺
自動改密;自動運維;自動收集;自動授權(quán);自動備份;自動告警;
控制平臺
IP防火墻;命令防火墻;訪問控制;傳輸控制;會話阻斷;運維審批;
審計平臺
命令記錄;文字記錄;SQL記錄;文件保存;全文檢索;審計報表;
三權(quán)分立:
三權(quán)的理解:配置,授權(quán),審計
三員的理解:系統(tǒng)管理員,安全保密管理員,安全審計員
三員之三權(quán):廢除超級管理員;三員是三角色并非三人;安全保密管理員與審計員必須非同一個人。
堡壘機的身份認(rèn)證:
堡壘機主要就是為了做統(tǒng)一運維入口,所以登錄堡壘機就支持靈活的身份認(rèn)證方式:
本地認(rèn)證:本地賬號密碼認(rèn)證,一般支持強密碼策略
遠程認(rèn)證:一般可支持第三方AD/LDAP/Radius認(rèn)證
雙因子認(rèn)證:UsbKey、動態(tài)令牌、短信網(wǎng)關(guān)、手機APP令牌等
第三方認(rèn)證系統(tǒng):OAuth2.0、CAS等。
堡壘機的運維方式常見有以下幾種:
B/S運維:通過瀏覽器運維。
C/S運維:通過客戶端軟件運維,比如Xshell,CRT等。
H5運維:直接在網(wǎng)頁上可以打開遠程桌面,進行運維。
無需安裝本地運維工具,只要有瀏覽器就可以對常用協(xié)議進行運維操作,支持ssh、telnet、rlogin、rdp、vnc協(xié)議
網(wǎng)關(guān)運維:采用SSH網(wǎng)關(guān)方式,實現(xiàn)代理直接登錄目標(biāo)主機,適用于運維自動化場景。
堡壘機其他常見功能:
文件傳輸:一般都是登錄堡壘機,通過堡壘機中轉(zhuǎn)。使用RDP/SFTP/FTP/SCP/RZ/SZ等傳輸協(xié)議傳輸。
細粒度控制:可以對訪問用戶、命令、傳輸?shù)冗M行精細化控制。
支持開放的API
堡壘機常見部署方式
單機部署:
堡壘機主要都是旁路部署,旁掛在交換機旁邊,只要能訪問所有設(shè)備即可。
部署特定:
旁路部署,邏輯串聯(lián)。
不影響現(xiàn)有網(wǎng)絡(luò)結(jié)構(gòu)。
HA高可靠部署:
旁路部署兩臺堡壘機,中間有心跳線連接,同步數(shù)據(jù)。對外提供一個虛擬IP。
部署特點:
兩臺硬件堡壘機,一主一備/提供VIP。
當(dāng)主機出現(xiàn)故障時,備機自動接管服務(wù)。
異地同步部署模式:
通過在多個數(shù)據(jù)中心部署多臺堡壘機。堡壘機之間進行配置信息自動同步。
部署特點:
多地部署,異地配置自動同步
運維人員訪問當(dāng)?shù)氐谋緳C進行管理
不受網(wǎng)絡(luò)/帶寬影響,同時祈禱災(zāi)備目的
集群部署(分布式部署):
當(dāng)需要管理的設(shè)備數(shù)量很多時,可以將n多臺堡壘機進行集群部署。其中兩臺堡壘機一主一備,其他n-2臺堡壘機作為集群節(jié)點,給主機上傳同步數(shù)據(jù),整個集群對外提供一個虛擬IP地址。
部署特點:
兩臺硬件堡壘機,一主一備、提供VIP
當(dāng)主機出現(xiàn)故障時,備機自動接管服務(wù)。
編輯:黃飛
-
防火墻
+關(guān)注
關(guān)注
0文章
436瀏覽量
36209 -
審計系統(tǒng)
+關(guān)注
關(guān)注
0文章
4瀏覽量
6053
原文標(biāo)題:堡壘機(運維審計系統(tǒng))的基本原理與部署方式
文章出處:【微信號:網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號:網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
麒麟開源堡壘機后臺進程列表及DEBUG分享!
麒麟開源堡壘機安裝部署測試總結(jié)!
51單片機綜合學(xué)習(xí)系統(tǒng)——SPI總線的基本原理與應(yīng)用實例
華碩飛行堡壘NX580VD怎么樣?飛行堡壘NX580VD開箱圖賞:沉穩(wěn)又有科技感
如何使用jumpserver搭建堡壘機的詳細資料說明

華碩飛行堡壘7高清圖賞
什么是堡壘機
什么是堡壘機?
基于Esp32設(shè)備的M5 Covid堡壘

基于亞馬遜云科技Amazon EC2云服務(wù)器,以高彈性和安全性自建堡壘機

如何在K8s上部署MySQL

運維安全管理系統(tǒng):IT內(nèi)控不可或缺的管理平臺
國聯(lián)易安:運維安全管理系統(tǒng)“渠道伙伴”招募來啦!
堡壘機的功能、發(fā)展歷程和技術(shù)架構(gòu)

評論