chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

堡壘機是什么? 堡壘機(運維審計系統(tǒng))的基本原理

網絡技術干貨圈 ? 來源:csdn ? 2023-05-25 09:43 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

堡壘機是什么?

堡壘機,即在一個特定的網絡環(huán)境下,為了保障網絡和數(shù)據不受來自外部和內部用戶的入侵和破壞,而運用各種技術手段監(jiān)控和記錄運維人員對網絡內的服務器、網絡設備、安全設備、數(shù)據庫等設備的操作行為,以便集中報警、及時處理及審計定責。[百度百科解釋]

堡壘機目前也有很多叫運維審計系統(tǒng)。

簡單總結一句話:堡壘機是用來控制哪些人可以登錄哪些資產(事先防范和事中控制),以及錄像記錄登錄資產后做了什么事情(事后溯源.)

堡壘機的核心是可控及審計。

可控是指權限可控、行為可控。

權限可控,比如某個工程師要離職或要轉崗了。如果沒有一個統(tǒng)一的權限管理入口,是一場夢魘。
行為可控,比如我們需要集中禁用某個危險命令,如果沒有一個統(tǒng)一入口,操作的難度可想而知。

堡壘機的由來:

1e9df9a4-fa2a-11ed-90ce-dac502259ad0.png

圖:堡壘機工作原理

堡壘機是從跳板機(也叫前置機)的概念演變過來的。早在2000年左右的時候,一些中大型企業(yè)為了能對運維人員的遠程登錄進行集中管理,會在機房部署一臺跳板機。

跳板機其實就是一臺unix/windows操作系統(tǒng)的服務器。所有運維人員都需要先遠程登錄跳板機,然后從跳板機登錄其他服務器中進行運維操作。

隨著技術和需求的發(fā)展,越來越多的客戶需要對運維操作進行審計。因此,堡壘機應運而生。

堡壘機的發(fā)展:

堡壘機的發(fā)展大致經歷了三個方面:

工具時代

主要是作為跳板機的運維工具

場景化時代

自動運維、自動改密、工單、應用中心

云計算時代

云資產平滑接入、VPC、數(shù)據庫運維、AI運維推薦、云中心。

為什么需要堡壘機?

這是因為在運維方面存在以下安全挑戰(zhàn):

集中管理難

主機分散(多中心,云主機);運維入口分散,辦公網絡、家庭網絡均需要訪問。

權限管理難

賬號多人共享;高權限賬號濫用;越權操作、誤操作等

第三方外包

運維外包;賬號泄露;操作不透明;無審計;發(fā)生事故,難以定位定責

法律法規(guī)

企業(yè)運維需要監(jiān)控;等級保護要求;合規(guī)性要求;

設計理念:

堡壘機主要是有**4“A”理念。即認證(Authen)、授權(Authorize)、賬號(Account)、審計(Audit)**為核心。

堡壘機的目標是什么?

堡壘的建設目標可以概括為5“W”,主要是為了降低運維風險。具體如下:

審計:你做了什么?(What)

授權:你能做哪些?(Which)

賬號:你要去哪?(Where)

認證:你是誰?(Who)

來源:訪問時間?(When)

堡壘機的價值:

集中管理

集中權限分配

統(tǒng)一認證

集中審計

數(shù)據安全

運維高效

運維合規(guī)

風險管控

堡壘機的分類:

堡壘機分為商業(yè)堡壘機和開源堡壘,開源軟件毫無疑問將是未來的主流。Jumpserver 是全球首款完全開源的堡壘機,是符合 4A 的專業(yè)運維審計系統(tǒng),GitHub Star 數(shù)超過 1.1 萬,Star 趨勢就可以看出其受歡迎程度。

堡壘機原理

目前常見堡壘機的主要功能架構:

1ea397f6-fa2a-11ed-90ce-dac502259ad0.png


目前常見堡壘機主要功能分為以下幾個模塊:

運維平臺

RDP/VNC運維;SSH/Telnet運維;SFTP/FTP運維;數(shù)據庫運維;Web系統(tǒng)運維;遠程應用運維;

管理平臺

三權分立;身份鑒別;主機管理;密碼托管;運維監(jiān)控;電子工單;

自動化平臺

自動改密;自動運維;自動收集;自動授權;自動備份;自動告警;

控制平臺

IP防火墻;命令防火墻;訪問控制;傳輸控制;會話阻斷;運維審批;

審計平臺

命令記錄;文字記錄;SQL記錄;文件保存;全文檢索;審計報表;

三權分立:

三權的理解:配置,授權,審計

三員的理解:系統(tǒng)管理員,安全保密管理員,安全審計員

三員之三權:廢除超級管理員;三員是三角色并非三人;安全保密管理員與審計員必須非同一個人。

堡壘機的身份認證:

堡壘機主要就是為了做統(tǒng)一運維入口,所以登錄堡壘機就支持靈活的身份認證方式:

本地認證:本地賬號密碼認證,一般支持強密碼策略

遠程認證:一般可支持第三方AD/LDAP/Radius認證

雙因子認證:UsbKey、動態(tài)令牌、短信網關、手機APP令牌等

第三方認證系統(tǒng):OAuth2.0、CAS等。

堡壘機的運維方式常見有以下幾種:

B/S運維:通過瀏覽器運維。

C/S運維:通過客戶端軟件運維,比如Xshell,CRT等。

H5運維:直接在網頁上可以打開遠程桌面,進行運維。

無需安裝本地運維工具,只要有瀏覽器就可以對常用協(xié)議進行運維操作,支持ssh、telnet、rlogin、rdp、vnc協(xié)議

網關運維:采用SSH網關方式,實現(xiàn)代理直接登錄目標主機,適用于運維自動化場景。

堡壘機其他常見功能:

文件傳輸:一般都是登錄堡壘機,通過堡壘機中轉。使用RDP/SFTP/FTP/SCP/RZ/SZ等傳輸協(xié)議傳輸。

細粒度控制:可以對訪問用戶、命令、傳輸?shù)冗M行精細化控制。

支持開放的API

堡壘機常見部署方式

單機部署:

堡壘機主要都是旁路部署,旁掛在交換機旁邊,只要能訪問所有設備即可。

部署特定:

旁路部署,邏輯串聯(lián)。

不影響現(xiàn)有網絡結構。

HA高可靠部署:

旁路部署兩臺堡壘機,中間有心跳線連接,同步數(shù)據。對外提供一個虛擬IP。

部署特點:

兩臺硬件堡壘機,一主一備/提供VIP。

當主機出現(xiàn)故障時,備機自動接管服務。

異地同步部署模式:

通過在多個數(shù)據中心部署多臺堡壘機。堡壘機之間進行配置信息自動同步。

部署特點:

多地部署,異地配置自動同步

運維人員訪問當?shù)氐谋緳C進行管理

不受網絡/帶寬影響,同時祈禱災備目的

集群部署(分布式部署):

當需要管理的設備數(shù)量很多時,可以將n多臺堡壘機進行集群部署。其中兩臺堡壘機一主一備,其他n-2臺堡壘機作為集群節(jié)點,給主機上傳同步數(shù)據,整個集群對外提供一個虛擬IP地址。

部署特點:

兩臺硬件堡壘機,一主一備、提供VIP

當主機出現(xiàn)故障時,備機自動接管服務。

編輯:黃飛

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 防火墻
    +關注

    關注

    0

    文章

    442

    瀏覽量

    36606
  • 審計系統(tǒng)

    關注

    0

    文章

    4

    瀏覽量

    6093

原文標題:堡壘機(運維審計系統(tǒng))的基本原理與部署方式

文章出處:【微信號:網絡技術干貨圈,微信公眾號:網絡技術干貨圈】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    麒麟開源堡壘后臺進程列表及DEBUG分享!

    程序,用戶通過堡壘登錄設備時,都必須通過這個進程的認證判斷和授權判斷,認證授權通過后才能進行登錄
    發(fā)表于 08-25 22:18

    麒麟開源堡壘安裝部署測試總結!

    ”;授權后,組中的用戶或被授權的用戶,就擁有了這個系統(tǒng)用戶組中所有的主機系統(tǒng)帳號的權限。到此,堡壘的設置就完成了,下面說一說我的心得堡壘
    發(fā)表于 08-28 21:51

    51單片綜合學習系統(tǒng)——SPI總線的基本原理與應用實例

    51單片綜合學習系統(tǒng)——SPI總線的基本原理與應用實例
    發(fā)表于 03-29 09:02 ?15次下載

    華碩飛行堡壘NX580VD怎么樣?飛行堡壘NX580VD開箱圖賞:沉穩(wěn)又有科技感

    對于華碩的飛行堡壘系列,我們已經比較熟悉了,游戲的風格躍然眼前。但是第一眼看到華碩NX580VD,真想不起這會是飛行堡壘系列。沒錯,這款筆記本在國外的名稱叫VivoBook,國內的名稱的確是飛行堡壘系列的。
    發(fā)表于 08-02 14:55 ?1.3w次閱讀

    如何使用jumpserver搭建堡壘的詳細資料說明

    首先,jumpserver是什么呢?Jumpserver 是一款由Python編寫開源的跳板機(堡壘)系統(tǒng),實現(xiàn)了跳板機應有的功能?;趕sh協(xié)議來管理,客戶端無需安裝agent。
    的頭像 發(fā)表于 12-31 14:34 ?6608次閱讀
    如何使用jumpserver搭建<b class='flag-5'>堡壘</b><b class='flag-5'>機</b>的詳細資料說明

    單片的最小系統(tǒng)基本原理

    本文主要簡單介紹單片的最小系統(tǒng)基本原理,下面就跟小編一起來看看吧!
    的頭像 發(fā)表于 07-09 09:31 ?1.7w次閱讀

    什么是堡壘

    堡壘系統(tǒng)維和安全審計工具,其實例基于ECS服務器平臺運行,使用的是CentOS操作系統(tǒng),不
    的頭像 發(fā)表于 02-20 16:05 ?3561次閱讀

    什么是堡壘?

    堡壘的原理是通過代理方式實現(xiàn)用戶對敏感系統(tǒng)的訪問,將用戶的請求進行轉發(fā),達到對用戶、主機和網絡的持續(xù)管理。在系統(tǒng)安全設計上,堡壘
    的頭像 發(fā)表于 06-06 16:02 ?4389次閱讀

    基于Esp32設備的M5 Covid堡壘

    電子發(fā)燒友網站提供《基于Esp32設備的M5 Covid堡壘.zip》資料免費下載
    發(fā)表于 06-29 10:36 ?0次下載
    基于Esp32設備的M5 Covid<b class='flag-5'>堡壘</b>

    基于亞馬遜云科技Amazon EC2云服務器,以高彈性和安全性自建堡壘

    背景 ?在很多企業(yè)的實際應用場景中,特別是金融類的客戶,大部分的應用都是部署在私有子網中,如何能夠讓客戶的開發(fā)人員和人員從本地的數(shù)據中心中安全的訪問云上資源,堡壘是一個很好的選擇
    的頭像 發(fā)表于 10-07 14:53 ?1887次閱讀
    基于亞馬遜云科技Amazon EC2云服務器,以高彈性和安全性自建<b class='flag-5'>堡壘</b><b class='flag-5'>機</b>

    如何在K8s上部署MySQL

    JumpServer是一款免費開源的堡壘,可以幫助企業(yè)以更安全的方式管控和登錄各種類型的資產。 JumpServer 堡壘支持事前授權、事中監(jiān)察、事后
    的頭像 發(fā)表于 12-05 10:47 ?1441次閱讀
    如何在K8s上部署MySQL

    安全管理系統(tǒng):IT內控不可或缺的管理平臺

    安全管理系統(tǒng),俗稱“堡壘”,是操作行為管理安全審計系統(tǒng)
    的頭像 發(fā)表于 05-06 18:05 ?1355次閱讀

    國聯(lián)易安:安全管理系統(tǒng)“渠道伙伴”招募來啦!

    能力,豐富的行業(yè)經驗,自主研發(fā)了新一代軟硬件一體化統(tǒng)一安全平臺——國聯(lián)易安安全管理系統(tǒng)(俗稱“
    的頭像 發(fā)表于 05-20 15:24 ?665次閱讀

    堡壘的功能、發(fā)展歷程和技術架構

    堡壘,又稱審計系統(tǒng)、跳板機,是一種位于內部網絡與外部網絡之間的安全防護設備,它充當了一個“
    的頭像 發(fā)表于 11-14 09:25 ?2716次閱讀
    <b class='flag-5'>堡壘</b><b class='flag-5'>機</b>的功能、發(fā)展歷程和技術架構

    數(shù)據堡壘:京準1588PTP主從時鐘系統(tǒng)構建精準世界

    數(shù)據堡壘:京準1588PTP主從時鐘系統(tǒng)構建精準世界
    的頭像 發(fā)表于 10-29 10:25 ?201次閱讀