




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、目錄概述 21.1 背景分析 21.2 運(yùn)維現(xiàn)狀分析 21.3 存在的問題 31.4 問題分析 4解決方案 42.1. 實(shí)現(xiàn)目標(biāo) 42.2 運(yùn)維人員需求 52.3 部署拓?fù)?62.4 部署說明 62.5 堡壘機(jī)的配置: 72.6. 防火墻的配置: 72.7 交換機(jī)的配置 82.8 應(yīng)急措施 8530 運(yùn)維堡壘機(jī)解決方案概述1.1 背景分析隨著信息技術(shù)的不斷發(fā)展和信息化建設(shè)的不斷進(jìn)步, 業(yè)務(wù)應(yīng) 用、辦公系統(tǒng)、 商務(wù)平臺(tái)的不斷推出和投入運(yùn)行, 信息系統(tǒng)在企業(yè)的 運(yùn)營(yíng)中全面滲透。 統(tǒng)管理員壓力太大等因素, 人為誤操作的可能性時(shí) 有發(fā)生,這會(huì)對(duì)部門或者企業(yè)聲譽(yù)造成重大影響, 并嚴(yán)重影響其經(jīng)濟(jì) 運(yùn)行效能
2、。黑客 / 惡意訪問也有可能獲取系統(tǒng)權(quán)限,闖入部門或企業(yè) 內(nèi)部網(wǎng)絡(luò), 造成不可估量的損失。 如何提高系統(tǒng)運(yùn)維管理水平, 滿足 相關(guān)標(biāo)準(zhǔn)要求,防止黑客的入侵和惡意訪問, 跟蹤服務(wù)器上用戶行為, 降低運(yùn)維成本,提供控制和審計(jì)依據(jù),越來越成為企業(yè)關(guān)心的問題。1.2 運(yùn)維現(xiàn)狀分析530政務(wù)外網(wǎng)中現(xiàn)有各大廠商的網(wǎng)絡(luò)設(shè)備,安全設(shè)備和服務(wù)器,其日 常運(yùn)維過程中普遍存在以下現(xiàn)狀:用戶訪問方式以內(nèi)部遠(yuǎn)程訪問為主,運(yùn)維操作的訪問方式又以SSH/TELNET/RDP/VNC/HTTP/HTT為主;用戶憑借設(shè)備上的賬號(hào)完成身份認(rèn)證授權(quán), 難以保障賬號(hào)的安全性 密碼管理復(fù)雜,無法有效落實(shí)密碼定期修改的規(guī)定;運(yùn)維人員的操
3、作行為無審計(jì),事故發(fā)生后無法快速定位事故原因和 責(zé)任人;1.3存在的問題-用戶身份不唯一,用戶登錄后臺(tái)設(shè)備時(shí),仍然可以使用共享賬號(hào)(root、administrator 等)訪問,從而無法準(zhǔn)確識(shí)別用戶的身份;-缺乏嚴(yán)格的訪問控制,任何人登錄到后臺(tái)其中一臺(tái)設(shè)備后,就可 以訪問到后臺(tái)各種設(shè)備;*重復(fù)枯燥的密碼管理工作,大大降低了工作效率的同時(shí),人員的 流動(dòng)還會(huì)導(dǎo)致密碼存在外泄的風(fēng)險(xiǎn);難于限制用戶登錄到后臺(tái)設(shè)備后的操作權(quán)限;*無法知道當(dāng)前的運(yùn)維狀況,也不知道哪些操作是違規(guī)的或者有風(fēng) 險(xiǎn)的;-缺乏有效的技術(shù)手段來監(jiān)管代維人員的操作;*操作無審計(jì),因操作引起設(shè)備故障的時(shí)候無法快速定位故障的原 因和責(zé)任人
4、;1.4問題分析*運(yùn)維操作不規(guī)范;*運(yùn)維操作不透明;-運(yùn)維操作不可控;二.解決方案2.1.實(shí)現(xiàn)目標(biāo)在530政務(wù)外網(wǎng)內(nèi)部署堡壘機(jī),使所有廠商的運(yùn)維人員,網(wǎng)管人員都通過登錄堡壘機(jī)去管理網(wǎng)絡(luò)設(shè)備,安全設(shè)備和服務(wù)器主機(jī)等資源。實(shí)現(xiàn)以下效果:實(shí)現(xiàn)維護(hù)接入的集中化管理。對(duì)運(yùn)行維護(hù)進(jìn)行統(tǒng)一管理,包括設(shè) 備賬號(hào)管理、運(yùn)維人員身份管理;-實(shí)現(xiàn)運(yùn)維操作審計(jì),對(duì)運(yùn)維人員的操作進(jìn)行全程監(jiān)控和記錄, 實(shí)現(xiàn) 運(yùn)維操作的安全審計(jì)能夠制定靈活的運(yùn)維策略和權(quán)限管理,實(shí)現(xiàn)運(yùn)維人員統(tǒng)一權(quán)限管 理,解決操作者合法訪問操作資源的問題,避免可能存在的越權(quán)訪問, 建立有效的訪問控制;*實(shí)現(xiàn)運(yùn)維日志記錄,記錄運(yùn)維操作的日志信息,包括對(duì)被管理
5、資源的詳細(xì)操作行為 ;2.2 運(yùn)維人員需求運(yùn)維人員通過登錄堡壘機(jī),以SSH/TELNET/RDP/VNC/HTTP/HTTPS問方式管理設(shè)備。2.3部署拓?fù)浔緳C(jī)非運(yùn)維人員運(yùn)維人員ternetCisco 出口7604入口加密機(jī)I主入口防火墻Cisco 岀口 6524_ 王f:xr 運(yùn)維人員一非運(yùn)維人員管理區(qū)其它應(yīng)急丿訪問路徑2.4部署說明* 1.如部署拓?fù)渌荆緳C(jī)部署在 530網(wǎng)的入口防火墻上,在入 口防火墻上做訪問控制策略,只允許運(yùn)維人員的地址只能通過堡壘機(jī) 訪問管理區(qū)。非運(yùn)維人員不作策略,直接通過防火墻訪問非管理區(qū)域。* 2.在思科6524上配置訪問控制列表,只允許入口防火墻的下聯(lián)地址
6、(IP4)訪問管理區(qū)域地址范圍(SP1),禁止其他所有地址訪問 管理區(qū)。* 3.在530網(wǎng)的統(tǒng)一入口的備用防火墻上同時(shí)也部署一臺(tái)堡壘機(jī)做 為冗余,實(shí)現(xiàn)高可用性。* 4.運(yùn)維人員維護(hù)被管理服務(wù)器或者網(wǎng)絡(luò)設(shè)備時(shí),首先以WEB方式 登錄堡壘機(jī),然后通過堡壘機(jī)上展現(xiàn)的訪問資源列表直接訪問授權(quán)的 資源。2.5堡壘機(jī)的配置:* 1.在堡壘機(jī)上的E2 口配置IP2,在E3 口上配置IP3。* 2堡壘機(jī)的E2 口和E3 口都連接在防火墻上。-2.用管理員賬號(hào)登錄堡壘機(jī),給每個(gè)運(yùn)維人員添加一個(gè)主賬號(hào)。-3.在資源管理中添加需要被管理的設(shè)備,給每臺(tái)設(shè)備開放需要被 訪問端口,比如,telnet/ssh/http。-
7、4.在資源列表中添加每臺(tái)設(shè)備的登錄賬號(hào)和密碼。* 5.新建策略,在授權(quán)管理中關(guān)聯(lián) 主賬號(hào)和被管理的設(shè)備。* 6主備兩臺(tái)堡壘機(jī)做HA,實(shí)現(xiàn)冗余。2.6.防火墻的配置:* 1.在防火墻做目的NAT轉(zhuǎn)換策略,將目的地址IP1轉(zhuǎn)換成堡壘機(jī) 上地址IP2,并啟用策略。只允許運(yùn)維人員通過 KEY訪問目的地址IP1 時(shí),才將轉(zhuǎn)換成目的地址為堡壘機(jī)上的IP2,對(duì)非運(yùn)維熱源不做策略, 直接通過防火墻訪問非管理區(qū)網(wǎng)絡(luò)。* 2.在防火墻做源NAT轉(zhuǎn)換策略,源為運(yùn)維人員的IP地址。對(duì)運(yùn) 維人員的通過key獲得的IP地址轉(zhuǎn)換成IP4,不啟用策略。2.7交換機(jī)的配置-1.在交換機(jī)上做訪問控制,只允許 IP4訪問管理區(qū)的地址范圍(Spi),禁止其他任何地址訪問。-2.在交換機(jī)的VTY線路下調(diào)用訪問控制策略。2.8應(yīng)急措施當(dāng)堡壘機(jī)出現(xiàn)故障時(shí),* 1.在防
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 酒店經(jīng)營(yíng)管理實(shí)踐案例分享試題及答案
- 2025工業(yè)場(chǎng)地租賃合同范本
- 2025年度設(shè)備采購(gòu)安裝合同范本
- 2025房產(chǎn)租賃長(zhǎng)期使用合同
- 2025租房的租賃合同范本
- 2025少兒終身保障保險(xiǎn)合同條款
- 2025進(jìn)出口貿(mào)易合同中英文對(duì)照
- 酒店管理師職業(yè)素養(yǎng)分析試題及答案
- 酒店行業(yè)標(biāo)準(zhǔn)解讀試題及答案
- 2025企業(yè)勞動(dòng)合同范文
- 《碼垛機(jī)器人機(jī)械手的結(jié)構(gòu)設(shè)計(jì)》9400字【論文】
- 梁柱加固施工方案
- 排水管道閉水試驗(yàn)施工方案
- T-CSOE 0003-2024 井下套管外永置式光纜安裝要求
- 軍人生死觀教育
- GB 45247-2025燃?xì)?蒸汽聯(lián)合循環(huán)發(fā)電機(jī)組單位產(chǎn)品能源消耗限額
- 克服厭學(xué)情緒的有效策略主題班會(huì)
- 2025年陜西延長(zhǎng)石油集團(tuán)礦業(yè)公司招聘筆試參考題庫(kù)含答案解析
- 2025-2030全球稠油行業(yè)調(diào)研及趨勢(shì)分析報(bào)告
- GB/T 44994-2024聲學(xué)助聽器驗(yàn)配管理
- 2025年江蘇省泰州市國(guó)有企業(yè)招聘筆試參考題庫(kù)含答案解析
評(píng)論
0/150
提交評(píng)論