版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、一、業(yè)務(wù)維護(hù)堡壘機(jī):1、堡壘機(jī)架構(gòu)示意圖 2、堡壘機(jī)功能2.1 集中管理,實(shí)現(xiàn)單點(diǎn)登錄 所有用戶對(duì)后臺(tái)設(shè)備的操作,都要先登錄堡壘機(jī)的WEB管理界面(堡壘機(jī)作為后臺(tái)設(shè)備訪問(wèn)的唯一入口,實(shí)現(xiàn)單點(diǎn)登錄),然后再根據(jù)堡壘機(jī)管理員預(yù)先設(shè)置好的訪問(wèn)控制規(guī)則,自動(dòng)登錄到后臺(tái)目標(biāo)設(shè)備上去。具體方式如下: 普通用戶按照登錄流程,首先登錄到堡壘機(jī)的WEB頁(yè)面,然后可以在“設(shè)備訪問(wèn)”項(xiàng)里面,看到可訪問(wèn)的設(shè)備列表。選擇好系統(tǒng)賬號(hào),并點(diǎn)擊相應(yīng)設(shè)備后面的“圖形”服務(wù),即可自動(dòng)登錄到圖形管理界面上去進(jìn)行任何操作,同理,點(diǎn)擊“字符”服務(wù),即可自動(dòng)登錄到字符管理界面上去進(jìn)行任何操作。 2.2 賬號(hào)管理,實(shí)現(xiàn)用戶實(shí)名制 堡壘機(jī)為
2、每個(gè)用戶分配了獨(dú)一無(wú)二的用戶賬號(hào),設(shè)備上的系統(tǒng)賬號(hào)不變,通過(guò)把多個(gè)用戶賬號(hào)和單個(gè)系統(tǒng)賬號(hào)做關(guān)聯(lián)(用戶賬號(hào)完成身份認(rèn)證,系統(tǒng)賬號(hào)完成系統(tǒng)授權(quán)),可以在不同的用戶使用相同的系統(tǒng)帳號(hào)訪問(wèn)目標(biāo)設(shè)備的時(shí)候,堡壘機(jī)依然可以準(zhǔn)確識(shí)別用戶的身份,讓用戶的身份和具體的操作一一對(duì)應(yīng)起來(lái),從而實(shí)現(xiàn)用戶實(shí)名制管理。 2.3 訪問(wèn)控制,防止非授權(quán)訪問(wèn)堡壘機(jī)可以根據(jù)用戶/用戶組、設(shè)備/設(shè)備組、系統(tǒng)帳號(hào)和時(shí)間來(lái)設(shè)置詳細(xì)的訪問(wèn)控制規(guī)則,設(shè)置完成后,用戶只能按照規(guī)則設(shè)置來(lái)訪問(wèn)相應(yīng)資源,徹底杜絕了非授權(quán)訪問(wèn)所帶來(lái)的問(wèn)題。 2.4 權(quán)限控制,實(shí)現(xiàn)主動(dòng)預(yù)防 對(duì)于Unix設(shè)備來(lái)說(shuō),權(quán)限的多少取決于用戶可以執(zhí)行的命令。所以,針對(duì)操作指令
3、的控制才是核心。堡壘機(jī)可以針對(duì)超級(jí)用戶(root)做操作權(quán)限的控制,當(dāng)多人同時(shí)使用一個(gè)系統(tǒng)賬號(hào)時(shí),堡壘機(jī)可以對(duì)同一個(gè)系統(tǒng)賬號(hào)進(jìn)行權(quán)限再分配,保證使用同一個(gè)系統(tǒng)賬號(hào)的不同用戶擁有不同的權(quán)限,這就徹底解決了共享賬號(hào)和root用戶權(quán)限 的問(wèn)題,真正實(shí)現(xiàn)細(xì)粒度的操作權(quán)限控制。對(duì)于操作權(quán)限的控制意味著我們從被動(dòng)接受用戶輸入到了主動(dòng)控制。對(duì)于用戶的操作可以有3種狀態(tài):允許,拒絕,禁止。對(duì)于高危命令(刪除,重起,關(guān)機(jī)等)可以實(shí)時(shí)告警,一旦高危操作觸發(fā),會(huì)立即給相關(guān)人員發(fā)送告警郵件,保證用戶在第一時(shí)間內(nèi)知道高危操作是否對(duì)系統(tǒng)有影響。 2.5 密碼托管,實(shí)現(xiàn)自動(dòng)登錄 對(duì)于目標(biāo)設(shè)備的訪問(wèn)賬號(hào)密碼,可以由堡壘機(jī)進(jìn)行
4、集中托管,只要配置管理員在相應(yīng)設(shè)備的密碼管理中將目標(biāo)設(shè)備的賬號(hào)密碼添加上去即可; 使用了密碼托管功能后,用戶以后訪問(wèn)目標(biāo)設(shè)備時(shí),只需要記住自己的堡壘機(jī)上的賬號(hào)和密碼,即可通過(guò)堡壘機(jī)自動(dòng)登錄目標(biāo)設(shè)備。 2.6 自動(dòng)改密,實(shí)現(xiàn)密碼集中管理 堡壘機(jī)可以靈活配置目標(biāo)設(shè)備密碼的修改策略,實(shí)現(xiàn)密碼的批量定期自動(dòng)修改,修改后的結(jié)果可以以加密郵件方式發(fā)送給密碼保管員,從而實(shí)現(xiàn)密碼的集中管理,同時(shí)密碼保管員也可以隨時(shí)在系統(tǒng)的WEB界面打包備份設(shè)備的密碼到本地,提高改密功能可用性。 2.7 實(shí)時(shí)監(jiān)控,實(shí)現(xiàn)操作透明 對(duì)于普通用戶登錄到目標(biāo)設(shè)備上正在進(jìn)行的操作,審計(jì)管理員可以再Shterm的WEB界面做到實(shí)時(shí)監(jiān)控,做
5、到邊操作邊審計(jì),真正實(shí)現(xiàn)實(shí)現(xiàn)操作透明; 同時(shí)對(duì)于用戶的違規(guī)操作,審計(jì)管理員還可以做到實(shí)時(shí)切斷。 2.8 操作審計(jì),實(shí)現(xiàn)完整記錄 Shterm可以完整記錄用戶的所有操作行為,具體體現(xiàn)在: 所見(jiàn)即所得:記錄用戶真實(shí)、原始的操作,而不是處理過(guò)的操作; 以人為本:基于用戶身份和工作角色的雙審計(jì),保證操作審計(jì)到人; 關(guān)聯(lián)分析:完整記錄用戶多次聯(lián)系跳轉(zhuǎn)的操作會(huì)話,準(zhǔn)確分析關(guān)聯(lián)操作; 支持基于Http/Https協(xié)議的操作審計(jì); 深度審計(jì) 為了進(jìn)一步增加運(yùn)維操作的完善性,Shterm可以記錄圖形操作的鼠標(biāo)點(diǎn)擊情況和鍵盤輸入情況,從而實(shí)現(xiàn)深度審計(jì)。 快速定位: 對(duì)歷史字符操作會(huì)話,可以實(shí)現(xiàn)從任一命令點(diǎn)回放下面
6、的操作。對(duì)歷史圖形操作會(huì)話,還可以做到完整得在線回放和下載到本地回放,回放方式支持拖拉定位、倍速回放和自動(dòng)過(guò)濾靜止會(huì)話。 2.9 操作搜索,實(shí)現(xiàn)快速定位 對(duì)于歷史操作記錄,都可以按照時(shí)間、用戶賬號(hào)、目標(biāo)設(shè)備、系統(tǒng)賬號(hào)、命令關(guān)鍵字進(jìn)行搜索,在最短的時(shí)間內(nèi)找到相關(guān)日志內(nèi)容,實(shí)現(xiàn)快速定位。二、業(yè)務(wù)安全: 軟件WAF安全狗網(wǎng)絡(luò)中服務(wù)器均配置安裝安全狗安全套件,用軟件的形勢(shì)達(dá)到硬件waf功能的需求。所有web業(yè)務(wù)服務(wù)器均部署網(wǎng)站安全狗+服務(wù)器安全狗雙重防護(hù)模式,從web及系統(tǒng)層對(duì)業(yè)務(wù)及服務(wù)器系統(tǒng)進(jìn)行安全保護(hù),從而實(shí)現(xiàn)整體業(yè)務(wù)高安全性的要求。1、網(wǎng)站安全狗網(wǎng)站安全狗其主要功能涵蓋網(wǎng)馬查殺、主動(dòng)防御、.Ne
7、t 設(shè)置、流量保護(hù)、資源保護(hù)、網(wǎng)站監(jiān)控、IP 黑白名單管理以及防護(hù)日志查詢等模塊,能夠?yàn)橛脩籼峁?shí)時(shí)的網(wǎng)站安全防護(hù),避免各類針對(duì)網(wǎng)站的攻擊所帶來(lái)的危害。1.1網(wǎng)站木馬查殺 木馬掃描方式可以分為:(1)全站掃描:對(duì) IIS 服務(wù)器上的所有站點(diǎn),包括運(yùn)行中和未運(yùn)行的站點(diǎn)進(jìn)行掃描。目前支持第一級(jí)的虛擬目錄。(2)自定義網(wǎng)站掃描:掃描選擇的本地網(wǎng)站。需選擇掃描的網(wǎng)站域名。(3)自定義路徑掃描:掃描選擇的文件路徑。需選擇掃描的路徑。 1.2 主動(dòng)防御(1) 網(wǎng)站漏洞防護(hù)根據(jù)攻擊特征庫(kù),對(duì)用戶輸入進(jìn)行過(guò)濾,用于檢測(cè)實(shí)時(shí)的 SQL 注入,主動(dòng)防御引擎,并及時(shí)屏蔽惡意攻擊,從而達(dá)到防護(hù)網(wǎng)站的目的。(2) 網(wǎng)馬
8、防護(hù)主動(dòng)攔截上傳或?yàn)g覽的網(wǎng)頁(yè)木馬,保護(hù)網(wǎng)站不受網(wǎng)絡(luò)木馬的攻擊。(3)危險(xiǎn)組件防護(hù)攔截惡意代碼對(duì)組件的破壞,保護(hù)網(wǎng)站安全。禁止對(duì)外發(fā)送數(shù)據(jù)包,可以有效的防止網(wǎng)站被掛馬后,利用 PHP 程序、ASP 程序以及網(wǎng)站上的其他組件對(duì)外進(jìn)行發(fā)包占用機(jī)器帶寬,導(dǎo)致正常業(yè)務(wù)無(wú)法運(yùn)行的情況出現(xiàn)。(4)禁止 IIS 執(zhí)行程序v 提供設(shè)置應(yīng)用程序和應(yīng)用程序池白名單:白名單中的應(yīng)用程序和應(yīng)用程序池不受禁止 IIS 執(zhí)行程序的限制。v 支持限制命令行最大長(zhǎng)度,長(zhǎng)度范圍:300-800。1.3 .Net 設(shè)置安全模式設(shè)置.Net 使用代碼訪問(wèn)安全性策略將權(quán)限授予程序集。權(quán)限可準(zhǔn)確界定哪些程序集類型能訪問(wèn)。用戶可以根據(jù)網(wǎng)站
9、的的資源類型設(shè)置對(duì)應(yīng)的權(quán)限級(jí)別。(1)完整模式:沒(méi)有任何權(quán)限限制,容易產(chǎn)生一些安全問(wèn)題(系統(tǒng)默認(rèn)為此模式);(2)高級(jí)模式:屏蔽大部分的危險(xiǎn)功能(部分網(wǎng)站會(huì)受到影響),保證網(wǎng)站安全運(yùn)行(強(qiáng)烈建議您使用高級(jí)模式);廈門服云信息科技有限公司 25(3)中級(jí)模式:屏蔽了一些常用功能,部分網(wǎng)站無(wú)法正常運(yùn)行(不推薦您使用此模式);(4)低級(jí)模式:屏蔽了大部分常用功能,大部分網(wǎng)站無(wú)法正常運(yùn)行(不推薦您使用此模式);(5)初級(jí)模式:屏蔽了絕大部分常用功能,絕大部分網(wǎng)站無(wú)法正常運(yùn)行(不推薦您使用此模式)。v 提供禁止第三方非法修改.Net 配置的功能,保護(hù).Net 網(wǎng)站安全。1.4
10、流量保護(hù)(1)保護(hù)網(wǎng)站不受到 CC 工具發(fā)起的 DDoS 攻擊;(2)能夠限制單個(gè)訪問(wèn)用戶下載服務(wù)器某個(gè)特定資源的線程數(shù)目;(3)能夠根據(jù) IP 黑白名單,禁止某個(gè) IP 或者 IP 段的訪問(wèn)網(wǎng)站。1.5資源保護(hù)保護(hù)網(wǎng)站資源,防止特定文件被非法下載,拒絕防盜鏈。1.6 IP 黑白名單通過(guò)設(shè)置一些 IP 地址為黑名單地址或者白名單地址,從而控制它們?cè)L問(wèn)網(wǎng)站。1.7防護(hù)日志提供系統(tǒng)日志查看和刪除功能。(1)提供按指定時(shí)間段來(lái)查看日志的功能。(2)能夠查詢及刪除所選日期的日志。(3)能夠設(shè)置日志保存天數(shù)。(3)支持日志內(nèi)容右鍵,將日志內(nèi)容的 IP 添加到白名單或者黑名單中。2、服務(wù)器安全狗功能涵蓋了
11、服務(wù)器系統(tǒng)優(yōu)化(包括服務(wù)器漏洞補(bǔ)丁修復(fù)等)、服務(wù)器程序守護(hù)、遠(yuǎn)程桌面監(jiān)控、文件目錄守護(hù)、系統(tǒng)帳號(hào)監(jiān)控、DDOS 防火墻、ARP 防火墻、Web 防火墻、安全策略設(shè)置以及郵件實(shí)時(shí)告警等多方面模塊,為用戶的服務(wù)器在運(yùn)營(yíng)過(guò)程中提供完善的保護(hù),使其免受惡意的攻擊和破壞。我司將根據(jù)業(yè)務(wù)及維護(hù)特性,對(duì)如下功能進(jìn)行使用。2.1系統(tǒng)漏洞修復(fù)通過(guò)啟用服務(wù)器安全狗系統(tǒng)漏洞掃描及修復(fù)功能,及時(shí)修復(fù)加固源自于系統(tǒng)側(cè)的漏洞,減少或杜絕公開(kāi)漏洞的被利用。2.2殺毒服務(wù)器安全狗,是一款專業(yè)殺毒和安全軟件,能兼容服務(wù)器上多款軟件,安全、殺毒集一身。2.3網(wǎng)絡(luò)防火墻2.3.1通過(guò)設(shè)置三層防火墻保護(hù),來(lái)實(shí)時(shí)保護(hù)服務(wù)器的網(wǎng)絡(luò)安全。(1)防火墻:防護(hù)服務(wù)器 DDOS 攻擊,ARP 攻擊,WEB 防火墻攻擊,實(shí)時(shí)攔截惡意攻擊。(2)安全策略:設(shè)置安全策略,保護(hù)服務(wù)不會(huì)非法訪問(wèn)。(3)超級(jí)黑白名單:設(shè)置黑白名單,實(shí)時(shí)檢測(cè)訪問(wèn)來(lái)源的合法性。2.3.2 web防火墻(1)訪問(wèn)規(guī)則:設(shè)置某段時(shí)間(11000 秒)內(nèi),允許單 IP 請(qǐng)求數(shù)(
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025廣東省超康投資有限公司招聘副總經(jīng)理1人(公共基礎(chǔ)知識(shí))綜合能力測(cè)試題附答案
- 2026廣東東莞市沙田鎮(zhèn)社區(qū)衛(wèi)生服務(wù)中心第一期招聘納入崗位管理編制外人員4人筆試模擬試題及答案解析
- 2025年河北石家莊平山縣公開(kāi)選調(diào)機(jī)關(guān)事業(yè)單位工作人員28名備考題庫(kù)附答案
- 2025廣西河池都安瑤族自治縣公開(kāi)招聘國(guó)有企業(yè)領(lǐng)導(dǎo)班子人員2考前自測(cè)高頻考點(diǎn)模擬試題附答案
- 2025年陜西省第二人民醫(yī)院招聘(3人)考試參考題庫(kù)附答案
- 2025廣東廣州醫(yī)科大學(xué)呼吸疾病全國(guó)重點(diǎn)實(shí)驗(yàn)室辦公室招聘編外人員1名(公共基礎(chǔ)知識(shí))測(cè)試題附答案
- 2025年11月重慶市萬(wàn)州區(qū)太白街道辦事處公益性崗位招聘6人(公共基礎(chǔ)知識(shí))測(cè)試題附答案
- 2026四川自貢市第一人民醫(yī)院招聘醫(yī)療輔助崗人員10人筆試備考試題及答案解析
- 2026中國(guó)科學(xué)院力學(xué)研究所超常環(huán)境非線性力學(xué)全國(guó)重點(diǎn)實(shí)驗(yàn)室辦公室管理人員招聘1人筆試備考試題及答案解析
- 2025秋人教版道德與法治八年級(jí)上冊(cè)7.2踐行平等課件
- 棄渣場(chǎng)使用規(guī)劃方案
- 滑坡穩(wěn)定性評(píng)價(jià)
- TTSSP 045-2023 油茶果機(jī)械化爆蒲及油茶籽干制加工技術(shù)規(guī)程
- JCT 871-2023 鍍銀玻璃鏡 (正式版)
- 2024年廣東深圳市龍崗區(qū)南灣街道綜合網(wǎng)格員招聘筆試沖刺題(帶答案解析)
- 《兒科護(hù)理學(xué)》課件-兒童健康評(píng)估特點(diǎn)
- 廣東省深圳市南山區(qū)2023-2024學(xué)年六年級(jí)上學(xué)期期末科學(xué)試卷
- 臨床研究數(shù)據(jù)清洗與質(zhì)量控制
- 基礎(chǔ)拓?fù)鋵W(xué)講義答案尤承業(yè)
- 1種植業(yè)及養(yǎng)殖業(yè)賬務(wù)處理及科目設(shè)置
- 淺析幼小銜接中大班幼兒時(shí)間觀念的培養(yǎng)對(duì)策 論文
評(píng)論
0/150
提交評(píng)論