堡垒机在安全运维中的主要功能是,通过堡垒机进行事前资源授权,事中录像监控,事后指令审计,来保障自身数据安全,那么我们要如何使用堡垒机?

从安全运维的角度来看,资源授权满足了主机层面的安全管理需求,但是一旦登录到主机后,团队成员便可对该台主机进行任何的操作,所以团队成员在登录主机前、后,都处于行云管家堡垒机安全监管之下。在行云管家中,把这些安全性更高的主机叫做关键设备,展开菜单选择“安全审计/关键设备运维策略”,进入【相应的策略】功能设置。

关键配置

审计录像: 访问运维策略里的关键设备时,是否强制进行审计录像。这里需要注意,在云账户中也存在该项设置,而一台主机访问时是否强制录像,同时受到它所在的云账户和运维策略的设置影响,只要其中有一个设置为“强制录像”,那么访问时即会进行强制录像;

会话水印:行云管家堡垒机会话水印功能,是将访问该服务器的运维人员的账号等信息,以半透明水印的方式印在服务器远程桌面会话窗口上,当远程桌面会话窗口被录像、截屏、拍照,运维人员的信息也会被一并记录,方便事后回溯追责。

双因子认证:也叫多重身份认证,开启后,在执行重启主机、停止主机、修改主机操作系统密码、修改管理终端密码、创建主机会话、快照回滚、更换系统盘、初始化磁盘、卸载数据盘、挂载数据盘等操作时,会要求以微信或短信接收验证码的方式进行二次身份确认,确保访问者的身份合法性;

指令审计:

指令审计规则:您可以指定该条运维策略是启用指令白名单还是黑名单,如果是白名单,那么将只允许指令规则中的指令执行。如果是黑名单,团队成员在操作中执行的指令只要被敏感指令规则匹配,即执行相应的响应动作。

指令审计角色:敏感指令如果触发的是审核操作,那么将推送审核消息给指令审计角色成员,由他们审核通过后,敏感指令才能在主机上执行; 指令审核超时时长:敏感指令触发审核操作时,如果在超时时长内未处理,指令将因超时被取消执行。

运维时段: 指定运维策略中的主机,只有在规定的运维时段内才允许访问,支持多个不连续的时段。 设置完以上内容后,点击“创建”即成功创建一条关键设备运维策略,但要生效,您还需要添加关键设备,只有在关键设备列表中的主机,才会受该条运维的影响。

创建策略

运维策略创建成功,是否立即进行设置?--》立即设置

大家在设置策略匹配规则的时候,推荐大家使用正则匹配的方式(因为我们使用完全匹配的方式就会绕过/bin/rm等命令)

添加需应用本策略管理的主机

新增登录凭证

这个功能类似于记住密码,登录凭证是一种保存某台主机访问凭证的访问方式, 但如果主机数量过多时,为了方便管理,一般我们会为主机设置相同的用户名密码。这种场景下, 我们就需要一种批量为主机设置访问凭证的方法;至此我们便无需重复输入密码。

您可以在主机登录凭证中指定访问主机的用户名、密码(密钥),并关联相应的主机,同时可以指定该登录凭证是仅限自己使用还是分享给团队使用,从而约束并规范当前团队访问主机的接入方式

1、点击主机 --》安全审计

2、创建登录凭证

登录凭证管理 --》创建新的主机登录凭证 --》选择远程连接方式 --》自定义凭证名称 ——》在主机登录凭证中指定访问主机的用户名、密码(密钥)--》确认

2.1、使用密码登录

2.2、使用密钥的方式登录

方式1、从本地上传密钥对

方式2、选择使用密钥对

接下来需要进行微信的绑定,因为我们在新增关键设备运维策略里设置了双因子认证(并选择的是微信认证)。

绑定完毕,再次登录,可以看到双因子验证已经生效。

打开微信(输入验证码即可登录)

敏感指令的审计

行云管家提供体系化的指令审计规则,尤其针对rm 等敏感指令可以进行阻断响应或触发审核操作,审核不通过的敏感指令将会被拦截,以实现安全监管的目的,保障运维操作的合规、安全、可控。

大家在设置策略匹配规则的时候,推荐大家使用正则匹配的方式(因为我们使用完全匹配的方式就会绕过/bin/rm等命令)

如果设置成完全匹配(用户可以绕过 /bin/rm 和 /usr/bin/rm 等命令)

如果设置成正则匹配只要有 rm 就会被拦截(大家根据自己的需要来设置)

至此,我们便实现了管理不同云厂商主机并通过登录策略实现快捷登录并全程审计录像和高危指令的拦截审核、远程协作、文件上传下载。以上就是行云管家堡垒机的使用方法,作为企业用户来讲,使用运维堡垒机是必然选择,行云管家堡垒机是国内领先的运维堡垒机品牌,在IT运维领域长达10年的沉淀和积累,同时也是市面上首款也是唯一一款支持Windows2012/2016系统操作指令审计的运维堡垒机。

堡垒机的使用方法:如何使用堡垒机?相关推荐

  1. 飞行堡垒fx80g拆卸电源_华硕飞行堡垒第五代FX80拆机加装内存条教程(整盖翻转拆机)...

    今天分享一下新买的最新华硕飞型堡垒笔记本FX80的拆机加装内存条的全过程.FX80(几乎今天所有的新一代笔记本都是这样)的后盖是整块的,当新手拿到电脑的时候,可能不敢下手开拆,而此刻博主查阅网上资料, ...

  2. 【堡垒机测评】关于纽盾堡垒机、jumpserver堡垒机、行云管家堡垒机的使用对比

    公司的业务开展得越来越广,对IT的支撑能力要求也越来越高了.有几个方面表现得特别突出:一是业务系统在不断膨胀,用到的主机和服务(如数据库)也随之膨胀:二是业务系统在逐渐往云上搬,使用的云资源在逐渐增多 ...

  3. 怎么通过堡垒机创建虚拟服务器,怎么通过堡垒机连接云服务器

    怎么通过堡垒机连接云服务器 内容精选 换一换 通过Web浏览器登录资源,会话连接断开,提示网络连接异常,连接已断开,请重试(Code:T_1006).云堡垒机系统与资源服务器之间网络连接不稳定,导致连 ...

  4. 使用虚拟机运行Ubuntu时,主机与宿主机共享文件的方法。

    简介: 首先设置虚拟机: 虚拟机 -> 设置-> Hardware -> Network Adapter,在网络连接处设置为 "桥接:直接连接到物理网络",&qu ...

  5. win7系统启动到一半停止_win7系统启动一半死机的解决方法

    很多小伙伴都遇到过win7系统启动一半死机的困惑吧,一些朋友看过网上零散的win7系统启动一半死机的处理方法,并没有完完全全明白win7系统启动一半死机是如何解决的,今天小编准备了简单的解决办法,只需 ...

  6. 让电脑死机的java代码_小编为你win7系统Java活动脚本出错导致电脑死机的还原方法...

    随着电脑的使用率越来越高,我们有时候可能会遇到win7系统Java活动脚本出错导致电脑死机问题,如果我们遇到了win7系统Java活动脚本出错导致电脑死机的问题,要怎么处理win7系统Java活动脚本 ...

  7. Vmware 没有vmnet8虚拟网卡、解决方法就是:刷机

    昨天在Vmware 物理机没有VMnet1和VMnet8 .然后不断的找教程,说 重新安装了VMware 了,重新清理了注册表!还是不行! 什么服务Device Install Service .De ...

  8. 刷机提示图像和设备不匹配_安卓5.0升级失败如何解决 安卓5.0刷机失败解决方法介绍【教程】...

    安卓5.0升级失败怎么办?安卓5.0刷机失败急救方法?谷歌发布了适用于Nexus系列的Android 5.0系统,但是,刷安卓5.0系统时遇到system.img系统镜像找不到的错误提示是怎么回事? ...

  9. 微型计算机频繁死机的原因,电脑经常死机是什么原因|电脑经常死机的解决方法...

    ‍‍ 电脑出现死机是很常见的一种故障,造成的原因也有很多种.而最近有些用户的电脑经常死机,开机几分钟就死机,有时还会出现蓝屏,这到底是怎么回事呢?电脑经常死机是什么原因呢?下面小编结合自己的实际情况来 ...

最新文章

  1. 2021年大数据HBase(二):HBase集群安装操作
  2. java程序无法启动_由于Java程序,Tomcat无法启动
  3. 我的世界java1.15.2光影_2.世界摄影简史
  4. jsp中简易版本的图片上传程序
  5. 图解Win7下安装Oracle 12c
  6. vs2019 更新安装错误_本月Windows 10累积更新再出BUG:安装时跳出错误代码
  7. 【娱乐】收录各种神奇知乎问答
  8. vscode php formatter mac配置_Mac上配置Vs code时,遇到的几个“坑”!
  9. mysql debug log_PHP代码调试与日志
  10. opencv新手注意
  11. C# 字符串转JSON格式
  12. java pdf 水印_java pdf加水印的方法
  13. 4个C++算法数学模板(备战蓝桥杯)
  14. html css文字标题特效,用CSS做一个流光溢彩的文字特效
  15. 【mysql 练习题】查询和“01”号同学所学课程完全相同的其他同学的学号
  16. 明星开餐饮店,逃不过凉凉的魔咒?
  17. CSDN博客如何添加微信公众号二维码
  18. 基于机器学习的敏感信息泄露治理探索
  19. Kahan's summation Formula
  20. kodi remote android,使用Android和iOS在Win10系统中设置Kodi Remote方法

热门文章

  1. Symbian OS on E65应用开发手记(3)——SDK注册及14天学习总结
  2. IDEA springboot启动报错java.lang.UnsatisfiedLinkError: no tcnative-1 in java.library.path
  3. 国外5个在网页设计最具影响力的人物
  4. 中国软件开发工程师之痛 by 李云~
  5. ...weights already exists, disallowed. Did you mean to set reuse=True...(解决办法)
  6. 正确的判断源自“灵魂”
  7. MOOC 程序设计入门 C语言 错题集
  8. 青藤云安全获六千万A轮融资 自适应安全平台营收过千万
  9. English Learning - L1-2 窥得大段表达门径 2022.12.8 周四
  10. 第一个OGSI程序出了此错