#原创分享#记一次堡垒机的简单实施
  

新手577875 1020120人觉得有帮助

{{ttag.title}}
首先呢来简单的了解下堡垒机OSM这个产品,堡垒机呢经常出现再我们去实施等保的项目中,通俗点来说就是便于使用的客户集中管控客户组网中的一些设备,它能够更安全更便捷的对客户的网络设备进行“宏观调控”,类似于起到一个安全的跳板机的作用;逻辑部署的拓扑图如下:


环境介绍:
客户希望通过OSM实现对内网服务器,防火墙,VPN,核心交换机以及楼层交换机的集中管控;


某公司:
内网服务器可以添加对应的资源发布,防火墙、VPN这种web界面形式基于B/S访问的需要搭载配套的应用发布服务器才能实现访问,核心交换以及楼层交换这一块通过选择发布对应厂商的网络设备即可;

配置思路:
明确需求后就是上架通电干配置了:
旁挂部署再核心上,配置个能和内网互通的地址即可;
首次登陆设备需将自己电脑网卡配置成10.251.251.X/24的地址(堡垒机默认登陆地址为eht0:10.251.251.10/24)
改好后使用浏览器访问https://10.251.251.10    使用默认用户名密码**/**登陆即可

登陆超级管理员创建系统管理员,安全管理员,安全审计员:

配置接口的IP地址:
使用**用户登录控制台,进入【运维管理】-【用户】菜单,创立三员账号
添加系统管理员用户sys**并赋予“系统管理员”角色
添加安全管理员用户sec**并赋予“安全管理员”角色
添加安全审计员用户sysAudit并赋予“安全审计员”角色

使用安全管理员账号进行运维配置:
创建用户:(根据客户需求去创建用户)
创建资源:
WEB界面访问方式需创建B/S应用;客户端资源建立C/S;其它的按需创建;
如:
授权:
新增一条授权策略:
添加需要授权给的用户,资源和资源账号:
根据自身需求创建授权策略即可:


1. 单点登陆配置:
客户需要通过OSM运维安全资源池(web应用),运维过程运维人员并不知道安全资源池的账号密码,需要由OSM单点登录到安全资源池里。

1、首先使用浏览器打开安全资源池资源,使用F12(开发者工具)查看对应的账号、密码、登录按钮等属性信息,属性信息有
id时写id的值,没有id时写name的值。
注意:目标BS应用为标准form表单,可以很明确的提取到账号、密码、登录按钮属性,动态的form表单(例如选择认证方式动
态变化的BS登录场景和带验证码的BS)或者非form表单的登录实现场景不支持配置单点登录
将提取到的对应的属性信息配置到BS资源界面的对应属性里:
配置BS资源用于单点登录的账号和口令,从而实现BS资源代填账号密码登录,配置完成后需在授权界面将配置好的账号授
权给运维用户(如果选择资源授权方式则【是否可授权】勾选后会自动授权):
选择单点登陆代填账户名和密码:
更多更细节具体的配置可以参考资源发布的文档:

应用发布服务器这一块的话因为是安装再服务器上的,所以没法截图,不过我们可以把它看成是跳板机,用来承载B/S资源,一般情况下是通过虚拟机镜像模板部署在虚拟环境中,需要根据实际情况,跟客户确定好部署环境后找客服要模板,按需下载;
没有虚拟话环境的话,要么是找一个空闲的服务器装一个VM   或者 直接物理机重装系统,然后重新搭建
配置好应用发布服务器后需要以系统管理员的身份登陆设备,在【系统配置】-【关联服务】-【应用发布】新增应用发布服务器进行相关配置;
具体可以参考应用发布服务器配置文档:

总结:
Sangfor的堡垒机可以实现的功能有很多,首先呢要去配置好网络,在创立三员账号,通过系统管理员创建用户,发布资源,绑定授权(这个就感觉有点类似于VPN了),再根据客户需求配置好对应的资源类型。根据不同场景进行不同方案的配置。因为之前也没搞过,所以也是边学习边搞,有需改进的地方欢迎大家多提建议。

OSM资源发布测试.pdf

3.31 MB, 下载次数: 134

SANGFOR_OSM深信服运维安全管理系统_v3.0.5_应用发布服务器搭建指导_20190729.pdf.pdf

4.15 MB, 下载次数: 124

打赏鼓励作者,期待更多好文!

打赏
52人已打赏

C罗单手卸AF 发表于 2021-1-26 15:21
  

评论是对作者最大的鼓励! +8 S豆 详情>

感谢楼主的分享,将OSM的部署上架、发布资源等进行了详细的介绍,图文并茂。让没有实施过OSM的小白也可以很快上手,期待楼主的下次分享!
362066 发表于 2021-1-22 18:56
  
感谢楼主分享,这个很实用。
新手690943 发表于 2021-1-23 11:06
  
感谢楼主分享,这个很实用。
新手780102 发表于 2021-1-23 11:45
  
新的思路新的方法,工作当中应该会用到,学到了
新手358747 发表于 2021-1-24 10:28
  
感谢作者分享,步骤写的很详细
ie5000 发表于 2021-1-27 11:10
  
非常详细,非常实用,感谢楼主分享
新手796028 发表于 2021-1-27 17:23
  
最近碰到的是绿盟的堡垒机,跟这个很相像,发布资源,配置账号,然后两者相关联。跟vpn很像~
marco 发表于 2021-1-27 20:27
  
图文并茂,非常详细,感谢分享
魏少明明明明 发表于 2021-1-27 22:55
  

评论是对作者最大的鼓励! +8 S豆 详情>

已学习谢谢分享,很有用。
B/S架构的话,大多数好像都是通过内网的服务器做跳板直接登录web界面也是可以的,并不需要单独做应用发布服务器吧。
当然如果防火墙有的有命令行的话,直接用cs架构开启ssh好像也是可以的
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
新版本体验
GIF动图学习
产品连连看
功能体验
标准化排查
自助服务平台操作指引
2023技术争霸赛专题
运维工具
通用技术
秒懂零信任
技术晨报
信服课堂视频
用户认证
深信服技术支持平台
安装部署配置
SDP百科
设备维护
社区帮助指南
答题自测
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

adds

本周建议达人

无极剑圣

本周分享达人

新手25642...

本周提问达人