• 精选最新、最热、版主推荐内容,助您快速高效获取产品装备材料!
    2024合作伙伴技术争霸赛完美收官,总决赛获奖名单公布>>
    安全有效,简单易用
    何氏眼科为何选择托管云?
    【实时更新】精华文章专区

    覆盖全产品线,汇聚2000+精华、优秀文章,助您更好了解和使用深信服产品!

    【技术盲盒】每日GET新技能

    本专题汇总河北区技术专家知识共享专题,提炼技术知识,沉淀技术经验,持续输出欢迎关注学习!

    【每日一问】 技术知识练习题

    每天完成一个技术知识答题,助力技术加速成长

    参与赢大额金豆|聚力生态,VMware全链替代线上研讨会——助力邀约!
    →6月29日8:00全国总决赛图片直播准时开启←
    深信服2024下半年CISP/CISAW认证培训开班啦!
    全球领先的IT研究和咨询公司IDC近日发布《IDC MarketScape:中国扩展检测与响应平台2024年厂商评估》,深信服被定位于「领导者」类别。
    通过快速入口可进入对应产品文档中心,在线查看/下载 产品最新动态、配置手册、产品交付装备、售后运维材料以及产品学习相关内容。
    【有奖调研】深信服客服机器人使用体验调研问卷
    快速拿下深信服SCCE-C认证,来听一听深信服认证专家分享
    产品文档捉虫大赛正在进行,最高可得100S豆/条,还有5000+S豆积分排名奖励,不要错过啦...
    本文例举三种服务场景,助您高效、精准获取问题答案!
    adesk桌面云安全最佳实践一、桌面云相关的安全定义 桌面云安全是通过一系列技术手段和管理流程,来保障桌面云的软件、硬件及承载的虚拟机正常运行,保护桌面云上数据的不因突发的或恶意的原因而受到更改、泄漏甚至破坏。最大程度保护企业避免因为数据丢失或泄漏问题而遭受巨大的损失。 依据桌面云的构成特性,桌面云的安全大体可以分为网络安全、平台安全、系统安全和终端安全四个方面。深信服桌面云通过持续创新,支持多样化的安全策略,从各方面为桌面云上的数据提供安全保护。二、网络安全 桌面云集群根据功能不同,划分为管理网、存储网络、虚拟机业务网以及客户端接入网四种网络,按照实施的最佳实践,服务器应2光6电,存储使用万兆光口,链路聚合的同时对端做交换机堆叠来保障链路和设备的冗余。 针对客户的不同需求,可以通过逻辑隔离和物理隔离的方式来保证网络安全。 1. 逻辑隔离适用于安全性要求一般,只需保证不同业务虚拟机网络不互通但允许复用相同物理链路的场景。通过VMP创建多个不同VPN的虚拟交换机桥接到一个物理网口,复用一台交换机,用VLAN来实现不同业务的的网络隔离。 2. 桌面云可以起trunk,然后上联是三层路由器或者防火墙,通过防火墙的不同的安全域和路由器的ACL也可以实现三层的网络隔离。 物理隔离适用于安全要求极高的场景,一般情况通过部署两组的VMP来满足物理隔离,一套用于外网,另一套用于内网使用。 三、平台安全 1.桌面云的VMP平台安全防护包括三权分立、登录防爆破、主机故障域、平台备份和恢复等功能来保证VMP平台的安全和高可用性。 2. 桌面云VDC平台安全防护包括防爆破登录、管理员分权、超时注销、平台备份和恢复等功能来实现VDC平台的安全和可用。 3. 桌面云的存储平台使用存储多副本,有二副本和三副本机制,默认使用双副本,不同的副本运行在不同的主机上,副本复制模块机制来保证副本之间的数据同步;双副本时,实际使用的存储容量为所有服务器可用容量的一半,桌面云支持坏掉一块磁盘或一台主机,业务正常运行。 4. 桌面云定义存储中的热备盘来当磁盘故障时候,自动替换坏掉的磁盘,并同步原有磁盘上的数据,避免数据单副本运行。在虚拟存储自动使用热备盘替换故障磁盘后,页面上依然会显示原来的故障磁盘损坏,此时用户可以通过更换磁盘,将新替换的硬盘作为热备盘使用。虚拟存储创建时候会创建热备盘,建议和数据盘一致,建议每台主机上创建一块热备盘。 四、系统安全 系统安全包括虚拟机安全、桌面使用安全及数据安全。 4.1、虚拟机安全和桌面安全(1)应用管控 桌面云通过依赖应用规则库来识别PC使用的应用程序,支持对加域或者不加域的win7/win10操作系统进行桌面软件的管控,从应用层面来保证安全。 (2)系统杀毒和加固 桌面云虚拟机建议安装轻量的EDR杀毒软件进行杀毒操作,以及通过收缩端口、定期修改密码、定期轻补丁修复等来保证虚拟机系统的安全。 (3)屏幕审计 桌面云具备PC防截屏,开启后,将禁止利用本地截图攻击进行截图,同时支持第三方的录屏审计,方便管理员清楚用户的具体使用操作行为是否合规。 (4)分布式防火墙 桌面云自动分布式防火墙,可用对虚拟机的网络进行限制,通过创建基于用户、虚拟机、组的ACL策略来限制访问,满足了特殊场景下的策略配置需求。 (5)控制台防泄密 桌面云的PC在开机后,在控制台中将不能获取该虚拟机的画面,防止泄密。 4.2、数据安全 (1) 个人磁盘加密 对个人数据采取加密手段,将数据以密文的形式存放在服务器上,避免敏感数据被非法窃取,保障用户个人隐私安全。 (2) 外设管控 深信服提供对USB设备的管控,支持只读、只写和禁止使用3种模式,根据使用,对其它的设备同样支持管控。 针对PC本地桌面和云桌面场景,深信服提供了PC设备访问控制功能,对于PC本地磁盘和光驱,支持读写、只读、禁止映射三种模式。 (3) 屏幕水印 开启屏幕水印功能,可以自定义的水印内容、大小、用户信息,当拍照时候,这些水印将被记录下来,后续数据泄露可以根据水印去溯源追踪。 (4) 行为管理和策略审计 网络外发的审计功能,可以通过VDC配置AC单点登录,云桌面内部署AC审计准入插件,通过AC上配置相关策略以满足对应需求。五、终端安全 5.1 接入安全 终端具备防暴力破解、多因素认证、硬件特征码绑定、终端准入、条件策略、虚拟门户等功能来保证终端的安全。 深信服提供本地认证、第三方结合认证、短信认证、Ukey认证、硬件特征码、动态口令等多种认证方式的随需组合,来满足不同级别的接入安全需求。 桌面云可以根据使用的计算机信息生成唯一的硬件特征码进行绑定,限制接入客户端,保障只能通过公司的可信终端登录。 针对用户接入的多场景下,不同的接入场景下,匹配不i同的条件策略或认证方式,提高桌面云使用的安全性。 5.2 终端管控 深信服提供对客户机权限限制、瘦终端防病毒、超时注销、关机一体化等来保证终端使用过程中的安全性。 桌面云可以对客户机使用过程中进行限制修改的权限,ARM架构的可以设置禁止显示本地桌面和在本地安装应用;X86瘦终端默认禁止安装软件。 瘦终端默认仅开放与VDC、VMP连接通信端口,从而防止针对瘦终端的网络层面的恶意入侵。针对USB存储设备(U盘、USB光驱等),瘦终端从操作系统驱动层做了限制,使其在瘦终端本地操作系统无法使用,从而防止通过外置存储引入病毒。
    桌面云3D场景下测试打不赢?交付时各种卡慢问题?卡慢问题解决不完,影响客户满意度?洞察不到增复购商机?3D场景这一套全周期工具,帮您搞定!!!
    技术牛手把手教你用深信服分布式XDR平台解决在安全运营阶段遇到的安全问题
    总部的联通线路不稳定,经常出现丢包、长时间中断情况,这样VPN隧道也会跟着中断,对业务造成极大影响,如何解决?
    为助力深信服桌面云GPU项目交付更多价值,深信服桌面云3D宝藏工具重磅来袭!
    在深信服数字化服务工具箱里挖呀挖呀挖,用智能交付工具好用的功能,大大提升交付效率,拒绝内卷吧!
    这是今年五一期间收到的一个客户的告警,内容如下: 环境:客户是最早一批使用超融合的客户,安装时间约是在2017年,安装初始版本为5.3,后来升级到5.8.3R4版本(因为客户窗口期问题,一直没有再升级)。因为老版本当时对于一些配置没有要求,所以服务器在追求磁盘配比符合要求的情况下只在光驱位置使用托架安装了一块540S 的120G作为系统盘来使用(这也是本次的故障点)。 确认情况后,我们一边为客户采购硬盘,一边与客户沟通替换流程。初定的流程如下:本次将对三台服务器进行逐一替换,替换时长预计约为1周时间(具体时长需根据服务器实际同步情况而定)。大体步骤如下:1. 关闭非重要业务虚拟机。目的:使剩余两台服务器资源足够拉起重要业务虚拟机正常使用。2. 删除部分不重要虚拟机或虚拟机的备份,清除存储空间,将空间使用情况降到90%以下。3. 关闭超融合系统动态平衡,防止迁移到其他物理机运行的虚拟机通过平衡功能重新迁移回来继续运行。4. 对替换系统盘服务器上的虚拟机业务进行运行位置迁移。5. 对替换系统盘服务器进行关机操作。6. 将该服务器的所有连接网线拍照后断开连接。7. 替换该服务器系统盘。8. 开机后重新安装超融合底层。安装完毕后设置好新地址(非原来的IP)。9. 在集群上点击替换主机,进行替换主机流程。10. 等待集群检测通过,系统自动进行主机替换,并进行存储同步。11. 等待主机显示替换完成后将主机IP地址修改回原主机IP。单台实施完毕。12. 替换第2、3台时,重复4-11步骤。13. 所有主机系统盘替换完毕。 替换过程的注意事项1. 因为业务不能中断,所以每台更换系统盘的主机必须等待存储同步完成后,虚拟机才能再次迁移到本机运行,且同步过程中不能关机,一旦在没有完成同步的情况下关机将导致替换主机失败。2. 因早期超融合版本对网络的配置要求较低,导致存储私网并未像现行版本一样要求万兆网络速率,所以存储同步的实际时间可能会很长。当存储进行同步时资源占用较高,可能会导致对虚拟机的访问变慢,当全部替换完毕后会有所回升。 节后上班第一天,我们开始按照之前商量好的步骤开始逐步的替换主机,但……这也是噩梦的开始……使用客服发来的ISO镜像制作完安装U盘,信誓旦旦的开始安装然后……第一个下马威来了 额 好吧,我重新写一遍U盘写完之后就是…… 无休止的卡在这个界面。 于是更换U盘,重新做…… 刻录光盘…… 更换光盘和光驱…… 好吧换个方法,使用服务器的IPMI(此处省略与服务器厂家沟通无法使用IPMI远程的过程,都是泪啊……) ,终于看到了点希望 然后就又是无尽的等待……同时还伴随的让人无法理解的CPU降电压与内存丢失 通常到了这一步出现这个情况,基本都会归类到服务器硬件故障,我们当时也是这么想的,由于服务器已经超保N年,并且市面只能淘二手的配件,于是几乎是在崩溃边缘的我鬼使神差的将老系统盘安了回去,于是神奇的一幕出现了,在没有任何告警的情况下,我们又看到了那熟悉的HCI底层加载完毕的登录界面…… 排除了服务器硬件问题,反而更没有头绪了,于是乎查了一下新硬盘的型号和兼容列表,这盘竟然不在兼容列表里……瞎折腾了2天。于是重新准备购买符合兼容列表的硬盘,但一个问题依旧盘旋在心头,为啥卡在/dev 界面的时候都会同时伴随CPU将电压和内存丢失呢?于是产生了一个大胆的想法,拆掉系统盘,看看会不会状态依旧,于是乎又看到了熟悉的画面和熟悉的服务器报警…… 崩溃了,这分明就是不允许安装啊!第三天就这么过去了。既然安装这条路走不通,那么就要剑走偏锋了。首先想到的就是大名鼎鼎的GHOST,我们的想法是使用最原始的磁盘对拷,管他4K对齐不对齐的,先搞一下试试,于是新的下马威接踵而至 尝试修复引导区无效,于此同时我们为安全起见所购买的与原系统盘同型号的固态盘到了,我们又用这些硬盘做了一遍,状态依旧……然后我们又想到了使用服务器容灾备份软件(一个重装系统的活,硬生生让我们干成了容灾)。找了一下目前比较主流的服务器备份工具:安克诺斯;科力锐……先联系安克诺斯的经理,要到了一个测试版的软件,虽然测试版不支持磁盘对拷,但是支持备份还原,于是我们使用老硬盘为源盘制作备份,使用同型号的二手盘作为目标进行还原。一次成功,我们看到了盼望已久的解压画面,读取界面,加载完毕的登陆界面。测试没有网口乱序,没有报错,没有认不到缓存和数据盘,服务器没有降电压,内存没有丢失。我们又用不在兼容列表里的新硬盘做还原测试,同样OK! 意外的惊喜是除了第一台服务器因为停机时间过长导致同步数据时间较长之外,另外两台在很短的时间内完成同步,我们比预期的一周提前1天完成替换和服务器上线任务。 总结:老服务器可能因为时间久远,加上版本的陈旧,质保超期,会出现各种意想不到的问题,在软硬件厂家均无法提供正面且有建设性的帮助的情况下,一些其他类型的软件在问题的处理当中会有意想不到的效果。
    没有更多了

    哎哟,没有更多内容啦!
    赶紧去多找几个大神关注吧!关注后将在此处优先展示你关注的人发表的最新内容哦!

    哎哟,你还没有关注任何人!
    关注后将在此处优先展示你关注的人发表的最新内容哦!赶紧去找大神吧!

智能客服总接入量 556w+
论坛总帖数 +35 141485

最新疑问 更多>

今日还没有待解决问题

快去提问吧

关注我们了解更多>

关注技术服务公众号

关注微信小程序