麒麟开源堡垒机管理员手册复习进程.doc
《麒麟开源堡垒机管理员手册复习进程.doc》由会员分享,可在线阅读,更多相关《麒麟开源堡垒机管理员手册复习进程.doc(67页珍藏版)》请在咨信网上搜索。
1、麒麟开源堡垒机管理员手册精品文档 麒麟开源堡垒机管理员手册 麒麟开源目录1概述51.1功能介绍51.2名词解释51.3环境要求62管理员登录73初始基本配置104目录管理114.1目录说明114.2目录创建125账号管理145.1用户角色145.2运维账号管理155.2.1添加用户155.2.2批量添加用户175.2.3批量编辑用户185.3RADIUS账号185.4目录管理195.5在线用户管理195.6登录策略195.7设备管理205.8设备信息导入导出245.9普通用户自动登录root账号255.10目录节点管理255.11系统用户组275.12应用发布295.12.1应用发布服务器29
2、5.12.2添加为资产设备295.12.3添加为应用发布服务器315.12.4应用发布315.13SSH公私鈅上传336权限查询346.1系统权限查询346.2应用权限查询357策略设置367.1默认策略367.2来源IP组377.3周组策略397.4命令组407.5命令权限417.6自动改密427.7系统类型437.8授权策略438密码密钥文件449系统配置449.1参数配置449.2VPN配置449.3系统参数459.4密码策略459.5高可用性469.6告警配置469.7告警参数4710系统管理4810.1服务状态4810.2系统状态4810.3配置备份4910.4数据同步4911VPN
3、配置5012动态口令5112.1USBKEY导入5112.2USBKEY绑定5113Licnese管理5114运维审计5314.1操作审计5314.1.1字符会话审计(Telnet/SSH)5314.1.2SFTP和FTP会话审计5514.1.3图形会话审计5614.1.4应用审计6014.2实时监控6214.3审计查询6514.3.1会话搜索6614.3.2内容搜索6615日志报表6716个人信息修改701 概述麒麟运维安全堡垒平台(以下简称麒麟运维堡垒机)是用于对第三方或者内部运维管理员的运维操作行为进行集中管控审计的系统。麒麟运维堡垒机可以帮助客户规范运维操作行为、控制并降低安全风险、满
4、足等级保护级其他法规对IT内控合规性的要求。1.1 功能介绍麒麟运维堡垒机集中管理运维账号、资产设备,集中控制运维操作行为,能够实现实时监控、阻断、告警,以及事后的审计与统计分析。麒麟支持常用的运维工具协议(如SSH、telnet、ftp、sftp、RDP、VNC等),并可以应用发布的方式支持图形化运维工具。麒麟运维堡垒机支持旁路模式和VPN模式两种方式,物理上旁路部署,灵活方面。麒麟运维堡垒机在操作方式上,不改变用户的操作习惯,仍然可以使用自己本机的运维工具。1.2 名词解释控制台指麒麟运维堡垒机提供给管理员实现对它进行管理的Web系统。管理员指麒麟运维堡垒机系统的管理员,按照角色分为系超级
5、管理员、配置管理员、组管理员、密码管理员、审计员,按照权限分立的原则分别承担不同的职责。超级管理员:是内置的最高权限管理员,可以创建其他管理员角色用户账号。配置管理员:负责资产管理、授权管理等。组管理员:只对特定组的资产管理、授权管理。审计员:只负责完成审计工作;密码管理员:负责维护资产设备的账号密码。协议 指麒麟运维堡垒机运维工具所用的通信协议,比如Putty使用SSH协议,CRT支持SSH和Telnet等。工具指运维人员实现对设备的维护所使用的工具软件。设备账号指运维目标资产设备的用于维护的系统账户。自动登录指麒麟运维堡垒机为运维工具实现自动登录目标被管设备,而运维用户不需要输入目标设备的
6、登录账号和密码,也称为单点登录(SSO)。命令阻断指麒麟根据命令权限策略检查用户输入的操作指令,如果策略不允许执行此指令,麒麟会拒绝转发此操作命令目标设备,同时向操作员反馈拒绝执行的提示信息。这是实现实时操作控制的一种重要手段。应用发布指通过在应用发布服务器部署应用程序,提供给用户远程虚拟化方式进行使用,就如同安装在本地一样的效果。1.3 环境要求麒麟运维堡垒机管理控制台为Web系统,要求客户端采用支持IE内核的浏览器登录,因为需要支持ActiveX控件,推荐使用IE浏览器,支持IE8、IE9、IE10。另外,终端还需要安装JRE环境,支持麒麟 Web Portal的Java Applet。2
7、 管理员登录麒麟运维堡垒机管理控制台采用HTTPS安全通信连接,默认端口是443。管理员登录控制台的方式是,以IE为例,在浏览器地址栏输入:https:/麒麟-ip麒麟运维堡垒机超级管理员的账号和密码是“admin/12345678”。麒麟运维堡垒机初始状态未启用动态口令认证,因此初次登录不需要输入动态口令。另外,麒麟运维堡垒机还有两个预设的管理员用户,audit和password,分别是审计员账户和密码管理员账户,默认密码也是“12345678”。管理控制台登录界面如下图所示。登录成功后界面如下图,进入系统当前状态界面。然后管理员可以根据需要选择功能菜单执行预期的管理操作。超级管理员可以完成
8、其他所有管理员可以做的工作,因此超级管理员界面的功能就是管理控制台的所有功能,其他管理员操作界面只是其的一个子集。以非超级管理员的其他管理员身份登录,系统会要求首先修改个人账户密码,如下图所示:配置管理员登录后的操作界面如下图所示:密码管理员登录后的操作界面如下图所示:审计员登录后的操作界面如下图所示:组管理登录后的操作界面如下图所示:不同角色管理员功能职责允许有交叉,超级管理员可以承担所有管理工作,比如他可以承担审计员的工作,其他管理员权限也可以根据需要进行授权。本文档对管理员功能的介绍按照功能模块进行组织,不同角色管理员根据自己的授权和管理界面,在对应功能模块章节查看操作说明。3 初始基本
9、配置开始使用堡垒机,管理员应先进行一下配置检查,根据实际应用需要配置必要的系统参数,构建适合本单位的系统工作环境。1、 系统时间同步系统配置参数配置中的系统参数选项卡中各项需要确认,尤其是系统时间,有条件的请配置合适的NTP服务器,保证运维堡垒机时间的准确性。2、密码策略账号管理是麒麟运维堡垒机的核心功能之一,账号密码的安全性不容忽视,应在创建账号前首先确定密码安全策略,如下图所以。3、资产设备系统类型资产设备管理进行运维安全管理的基础,每台资产设备都有相应的系统类型,检查和配置系统类型是开始资产管理的基础,应在添加资产前首先配置好资产系统类型,如下图所示。4 目录管理4.1 目录说明目录结构
10、就是LDAP的目录 ,目录中可以放置主帐号、服务器等资产,因为系统为目录结构,因此,帐号和服务器可以放在同一个目录中,即目录与过去的资源组不同,没有区分是用户的或是设备的,任何一个目录中即可以放置主帐号,也可以放置服务器等资产。目录主要功能是方便管理,使用目录结构,当需要进行查找时可以直接以目录为单位进行,方便了管理人员使用。系统上线前必须划分好目录结构,小的环境中,建议使用平装单层结构,即只有一层组,大的环境中,建议使用三级目录关系,即系统可以分为一级目录 、二级目录 和组三层。4.2 目录创建目录创建时,小的环境中,直接创建资源组即可,设备组与设备组之间是平等的,用户在创建主帐号或资产时,
11、直接将主帐号或资产加入到资源组中即可。大的环境中,用户需要先有一个规划,一般可以按地点或管理结构进行规划,系统可以设置为一级目录-二级目录-资源组三层关系,二级目录必须在一级目录中,资源组即可以在一级目录中,也可以在二级目录中,用户在资源管理-目录管理中点击新建,在节点类型中选择为一级目录,输入节点名称和描述点确认即可以建立一个一级目录 。建立一级目录 后,用户可以在点击新建按钮,创建二级目录或资源组,并且将新建的目录或级加到刚才的一级目录中。建立好目录关系后,在目录管理中,可以直接查看目录与资源组之间的关系5 账号管理5.1 用户角色麒麟运维堡垒机设置了五个用户角色:超级管理员、配置管理员、
12、审计管理员、密码保管员和普通用户,各角色具体权限如下表所示。用户角色角色权限超级管理员账户管理资产管理系统级配置管理运维审计策略配置运维操作审计配置管理员资产管理运维操作审计分组管理员资产管理:角色类似配置管理员,但是只能对指定设备组进行管理运维操作审计审计管理员运维操作审计运维审计报表密码管理员密码管理普通用户设备运维麒麟出厂内置三个管理员账户,分别是:(1) admin 超级管理员(2) audit 审计管理员(3) password 密码管理员 三个默认用户的默认密码均为12345678。5.2 运维账号管理点击左侧菜单“资源管理运维账号”,打开运维账号管理界面。初始界面可以看到三个管理
13、员账号。在运维账号列表底下有一排操作按钮,用来实现账号相关的管理工作。5.2.1 添加用户每个运维账号含有大量权限信息,是理解运维控制的核心,请务必仔细领会,下面详细介绍。1、 账户基本信息账户基本信息主要包括账户的基本标识信息、对应自然人信息、有效期和账户认证相关信息。用户组:是为了方便分组管理设置的组,可在同一界面的“目录管理”选项卡中设置用户组,注意,用户在添加时,必须属于一个组。认证方式:本地认证、外部认证、短信认证。默认采用本地认证,如果使用Radius账号,用户认证方式就是外部认证方式。另外,动态口令方式认证也属于外部认证。生效时间:账号启用的时间。过期时间:设定账号有效期。有一定
14、使用时间期限的账户也称为临时账户。锁 定:是使该账号暂时不可用,解锁后可以正常使用。来 源IP:设定给用户的来源IP。来源IP的具体IP列表设定在“资源管理策略设置”界面中。周组策略:设定该账号一周七天中,哪些天和每天什么时段可以有效访问。限制工具登录:限制用户使用工具登录。2、 权限信息用户权限:本行设定用户角色和其操作权限。从下拉列表框中选择用户角色,该账号即有了角色的默认基本权限;下拉框本行右侧的各选项,是角色基本权限外可扩展的权限,如果可选表示角色可以赋予该权限,如果不可选表示不能赋予该权限。角色可扩展权限如下图所示。角色可扩展权限普通用户无管理员运维权限、密码权限审计员运维权限、密码
15、权限密码管理员运维权限配置管理员运维权限、密码权限、审计权限组管理员运维权限、密码权限、设备组、用户组数据库运维权限:该账户运维数据局库的时候是数据库DBA还是普通用户等权限登录。日志审计权限:日志审计功能的权限设置。VPN IP:勾选“不允许使用VPN”,表示不能以VPN方式登录堡垒机。如果不打勾,表示允许该账户通过启动堡垒机的VPN客户端登录堡垒机进行运维。VPN IP一般不用指定,堡垒机会自动分配VPN IP。3、 其他信息设置用户使用控件的方式。5.2.2 批量添加用户点击“批量添加”可以快速添加多个用户,如下图所示。5.2.3 批量编辑用户点击“批量编辑”按钮可以快速编辑多个用户信息
16、,如下图所示。5.3 RADIUS账号“Radius账号列表”是在采用Radius认证方式的时候使用的,用户管理理念和维护Radius账户信息,各按钮含义与前面本地用户操作相同,只是现在目标本地账号系统变成了外部的Radius账号服务器。添加Radius用户的项目信息如下图所示:5.4 目录管理系统使用标准的LDAP树型结构,因此资产必须属于树中,比如运维人员帐号、设备资产等,必须在一个树中。目录管理菜单可以建立或编辑树形结构,可以将资产加入相应的树形结构中,一般情况下,树形结构是按公司的组织方式进行添加。5.5 在线用户管理在线用户管理用于查看用户状态,并可对在线用户进行控制管理,主要是断开
17、操作。当认为当前用户不适合继续在线操作时可以执行强制“断开”,使其下线。从在线用户列表中可以看到用户的登录时间和来源IP。5.6 登录策略绑定授权访问策略,限定用户登录运维资产的合法时间,具体策略规则在“资产管理-策略设置-授权策略”中配置。默认是没有登录策略限制,即每天任何时间都可以登录运维。5.7 设备管理“资源管理-资产管理”菜单的“设备列表”选项卡实现设备管理的功能。打开该选项卡首先看到的是当前已有设备列表,如下图所示。有关设备的相关在添加或修改界面上能够充分体现。点击“添加新设备”打开添加设备界面,如下图。服务器地址:必填项主机名:必填项设备组:可选项。设备组需要在统一界面的“设备组
18、列表”选项卡进行设置。系统类型:必须正确选择。如何配置系统类型列表,在“第三章 初始基本配置”中已经有介绍。超级管理员口令:一般不需要填写,保持空白即可。一些路由交换机等设备从普通用户登录时自动su到root时才需要填写。一般的Windows、Linux、Unix服务器设备不用填写此项。修改方式:指自动修改设备账号密码的改密频率,与下一行的频率共同使用,频率底下一行是提示说明。如果不想自动改密,请填写0。各种协议默认端口:是指如果该设备上使用该协议的话,所使用的端口,如果实际情况不是标准默认端口,请修改成为实际端口值。Oracle实例:Oracle服务器时添加服务名。扩展信息:是一些常规资产管
19、理信息,如果需要可以填写,一般可以不填。内容如下图所示。对已有设备的管理最主要操作用户绑定,点击下图中设备所在行右侧操作栏中的“用户”链接。点击“用户”链接后,打开设备的系统用户管理界面,如下图所示。可以为当前设备添加、删除系统用户。系统用户是真正登录到该设备的最终执行账号。点击“添加新用户”可以看到系统账号的相关信息,如下图所示。用户名:必填项。空用户:对于一些特殊的设备才有用,一般是不用选此项的。Radius用户认证:如果设备登录涉及Radius认证请勾选。登录方式:必选项,必须正确选择。在选择ssh登录方式的时候,如果账号同时允许sftp,可以勾选“sftp传输”。端口:确认登录方式协议
20、对应的端口。过期时间:系统账号停止使用的时间。用户终端:只终端输入输出字符集,一般默认即可,如果是中文界面,出现乱码的时候可以尝试选择GB2312。启用:勾选启用,该账号可以正常使用;如果不勾选,该账号暂时不可使用。自动修改密码:该账号的密码是否允许自动修改。改密主账号:该账号是否是用来修改密码的主账号。一般选择设备上具有超级管理员权限的账号作为改密主账号。设置自动改密,还需要配置自动改密的密码测试,在“资源管理-策略设置-自动改密”选项卡中设置改密的密码策略。如下图所示。修改密码主账号是指修改密码时麒麟堡垒机使用的账号,建议使用权限最高的root或者administrator来作为主账号,以
21、免在麒麟系统自定义的改密规则和被管理的设备系统的默认改密规则冲突。麒麟堡垒机自动修改密码,其中Unix设备使用telnet远程改密,Windows设备需要在目标服务器安装agent。自动登录:堡垒机为用户启账号密码代填登录。不选择自动登录,用户需要自己输入系统账号、密码。公私鈅认证:当目标设备采用公私钥认证方式时选此项。绑定组:设备的运维权限授予指定组。绑定用户:设备运维权限授予指定用户。特别注意对用户的运维访问权限设置还有一个层面,点击绑定组中的一个组名或者绑定用户中的一个用户名,会打开一个设置界面,如下图所示:账号是否被锁定:一般不要勾选,勾选后这个系统账号将不能登录。磁盘映射、剪切板对R
22、DP有效。周组策略:选择预设的周组策略。来源IP组:限定运维登录的合法IP组。命令权限:选择预设的命令权限组。如下图所示,如果一个命令组的名称后面标有“(禁止)”表示是一个命令黑名单,标有“(允许)”说明是一个白名单。周组策略、来源IP组和命令权限都说是在“资源管理策略设置”菜单界面中。5.8 设备信息导入导出麒麟运维堡垒机支持设备导入导出,采用Excel CSV文件格式。如下图所示。如下图中,设备列表底下的“导入用户”、“导出用户”两个按钮就是用来导入和导出设备资产信息的,包含设备用户信息。点击“导出用户”按钮,可以得到一个Excel CSV文件,可以作为模板,用来填写需要导入的设备用户信息
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 麒麟 堡垒 管理员 手册 复习 进程
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。