




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、目录概述 21.1 背景分析 21.2 运维现状分析 21.3 存在的问题 31.4 问题分析 4解决方案 42.1. 实现目标 42.2 运维人员需求 52.3 部署拓扑 62.4 部署说明 62.5 堡垒机的配置: 72.6. 防火墙的配置: 72.7 交换机的配置 82.8 应急措施 8530 运维堡垒机解决方案概述1.1 背景分析随着信息技术的不断发展和信息化建设的不断进步, 业务应 用、办公系统、 商务平台的不断推出和投入运行, 信息系统在企业的 运营中全面渗透。 统管理员压力太大等因素, 人为误操作的可能性时 有发生,这会对部门或者企业声誉造成重大影响, 并严重影响其经济 运行效能
2、。黑客 / 恶意访问也有可能获取系统权限,闯入部门或企业 内部网络, 造成不可估量的损失。 如何提高系统运维管理水平, 满足 相关标准要求,防止黑客的入侵和恶意访问, 跟踪服务器上用户行为, 降低运维成本,提供控制和审计依据,越来越成为企业关心的问题。1.2 运维现状分析530政务外网中现有各大厂商的网络设备,安全设备和服务器,其日 常运维过程中普遍存在以下现状:用户访问方式以内部远程访问为主,运维操作的访问方式又以SSH/TELNET/RDP/VNC/HTTP/HTT为主;用户凭借设备上的账号完成身份认证授权, 难以保障账号的安全性 密码管理复杂,无法有效落实密码定期修改的规定;运维人员的操
3、作行为无审计,事故发生后无法快速定位事故原因和 责任人;1.3存在的问题-用户身份不唯一,用户登录后台设备时,仍然可以使用共享账号(root、administrator 等)访问,从而无法准确识别用户的身份;-缺乏严格的访问控制,任何人登录到后台其中一台设备后,就可 以访问到后台各种设备;*重复枯燥的密码管理工作,大大降低了工作效率的同时,人员的 流动还会导致密码存在外泄的风险;难于限制用户登录到后台设备后的操作权限;*无法知道当前的运维状况,也不知道哪些操作是违规的或者有风 险的;-缺乏有效的技术手段来监管代维人员的操作;*操作无审计,因操作引起设备故障的时候无法快速定位故障的原 因和责任人
4、;1.4问题分析*运维操作不规范;*运维操作不透明;-运维操作不可控;二.解决方案2.1.实现目标在530政务外网内部署堡垒机,使所有厂商的运维人员,网管人员都通过登录堡垒机去管理网络设备,安全设备和服务器主机等资源。实现以下效果:实现维护接入的集中化管理。对运行维护进行统一管理,包括设 备账号管理、运维人员身份管理;-实现运维操作审计,对运维人员的操作进行全程监控和记录, 实现 运维操作的安全审计能够制定灵活的运维策略和权限管理,实现运维人员统一权限管 理,解决操作者合法访问操作资源的问题,避免可能存在的越权访问, 建立有效的访问控制;*实现运维日志记录,记录运维操作的日志信息,包括对被管理
5、资源的详细操作行为 ;2.2 运维人员需求运维人员通过登录堡垒机,以SSH/TELNET/RDP/VNC/HTTP/HTTPS问方式管理设备。2.3部署拓扑堡垒机非运维人员运维人员ternetCisco 出口7604入口加密机I主入口防火墙Cisco 岀口 6524_ 王f:xr 运维人员一非运维人员管理区其它应急丿访问路径2.4部署说明* 1.如部署拓扑所示,堡垒机部署在 530网的入口防火墙上,在入 口防火墙上做访问控制策略,只允许运维人员的地址只能通过堡垒机 访问管理区。非运维人员不作策略,直接通过防火墙访问非管理区域。* 2.在思科6524上配置访问控制列表,只允许入口防火墙的下联地址
6、(IP4)访问管理区域地址范围(SP1),禁止其他所有地址访问 管理区。* 3.在530网的统一入口的备用防火墙上同时也部署一台堡垒机做 为冗余,实现高可用性。* 4.运维人员维护被管理服务器或者网络设备时,首先以WEB方式 登录堡垒机,然后通过堡垒机上展现的访问资源列表直接访问授权的 资源。2.5堡垒机的配置:* 1.在堡垒机上的E2 口配置IP2,在E3 口上配置IP3。* 2堡垒机的E2 口和E3 口都连接在防火墙上。-2.用管理员账号登录堡垒机,给每个运维人员添加一个主账号。-3.在资源管理中添加需要被管理的设备,给每台设备开放需要被 访问端口,比如,telnet/ssh/http。-
7、4.在资源列表中添加每台设备的登录账号和密码。* 5.新建策略,在授权管理中关联 主账号和被管理的设备。* 6主备两台堡垒机做HA,实现冗余。2.6.防火墙的配置:* 1.在防火墙做目的NAT转换策略,将目的地址IP1转换成堡垒机 上地址IP2,并启用策略。只允许运维人员通过 KEY访问目的地址IP1 时,才将转换成目的地址为堡垒机上的IP2,对非运维热源不做策略, 直接通过防火墙访问非管理区网络。* 2.在防火墙做源NAT转换策略,源为运维人员的IP地址。对运 维人员的通过key获得的IP地址转换成IP4,不启用策略。2.7交换机的配置-1.在交换机上做访问控制,只允许 IP4访问管理区的地址范围(Spi),禁止其他任何地址访问。-2.在交换机的VTY线路下调用访问控制策略。2.8应急措施当堡垒机出现故障时,* 1.在防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 抖音火花部门直播互动率KPI考核标准合同
- 网络交易担保补充协议
- 高端国际商标注册与全球业务拓展代理合同
- 电子产品性能质检补充合同
- 烘焙品牌加盟连锁与高品质原料配送协议
- 混凝土委托协议书
- 舞蹈房搬迁退款协议书
- 村干部拆迁协议书
- 抖音企业号KOL网红合作年度运营合同
- 私募基金投资总监聘用及全球资产配置合同
- 2025网站建设合同范本
- 《人体解剖生理学基础》课件
- 2025届福建省厦门市音乐学校生物七下期末学业质量监测试题含解析
- 托育培训课程课件
- 2024-2025西师大版一年级下册数学期末考试卷及参考答案
- 中国卒中学会急性缺血性卒中再灌注治疗指南(2024)解读
- 浙江开放大学2025年《社会保障学》形考任务2答案
- 【+初中语文++】++第11课《山地回忆》课件++统编版语文七年级下册
- 2025年高考历史考纲(完整版)
- 2025届东北三省四市教研联合体高三下学期高考模拟考试(一模)英语试题及答案
- 煤炭工业建筑结构设计标准
评论
0/150
提交评论