信创公有云云内安全资源池方案部署实现(上)-组件部署
  

joyron 875

{{ttag.title}}


XX信创公有云云内安全资源池
部署实现(上)-安全组件部署



1. 概述
1.1. 测试目的
此方案详细介绍了在XX信创公有云内部署深信服安全资源全过程,主要测试目的包括,验证深信服信创安全池以及配套安全组件在XX信创公有云兼容性以及业务开展可行性。
1.2. 测试时间
测试时间
202X年X月
测试地点
XXXX
测试人员
XXXYYYZZZ
测试人员电话
2. 测试环境
2.1. XX公有云资源
序列
资源类型
规格
部署说明
数量
1
云主机
4vCPU 16GB(系统盘80GB、数据盘1T)
部署Logger等保组件
1
2
云主机
2vCPU 4GB(系统盘300GB)
部署堡垒机等保组件
1
3
云主机
4vCPU 8GB(系统盘300GB、数据盘2T)
部署数据库审计等保组件
1
4
云主机
4vCPU 8GB(系统盘330GB)
部署主机安全等保组件
1
5
云主机
4vCPU 8GB(系统盘240GB)
部署漏扫等保组件
1
6
云主机
16vCPU 32GB(系统盘500GB)
部署零信任等保组件
1
7
云主机
2vCPU 4GB(系统盘120GB)
部署应用防火墙等保组件
1
8
云主机
2vCPU 4GB(系统盘120GB)
部署web应用防火墙等保组件
1
9
云主机
12vCPU 12GB(系统盘680GB)
部署安全组件管理平台
1
10
云主机
4vCPU 8GB(系统盘300GB)
部署网页防篡改等保组件
1
11
云主机
8vCPU 16GB(系统盘100GB、200G数据盘3个、100G日志盘2个)
达梦数据库业务模拟
1
12
公网ip
带宽10m/s
租户登录管理安全池
1
13
EIP
带宽10m/s
业务引流ip
3
14
NAT
小型NAT网关
共享nat
1
15
镜像服务
需上传11个私有镜像
11个三方组件镜像,需导入云平台创建等保组件
1
16
OSS
上行空间200G、下行流量200G
上传11个镜像组件用
1
总计
62vCPU、120G内存、3070G系统盘(SSD)
说明:XX信创公有云宿主机CPU型号为Kunpeng 920 7260
2.2. 深信服资源
注:三方的网页防篡改组件为后面补测。
3. 测试结论
3.1. 测试项概述
测试归类
测试对象
测试结果
备注
组件兼容性
安全管理平台组件
通过
Web防护平台组件
通过
下一代防火墙组件
通过
漏扫平台组件
通过
堡垒机管理组件
通过
数据库安全审计组件
通过
日志安全审计组件
通过
主机安全防护组件
通过
零信任安全组件
通过
Web防窜改组件
通过
无法通过CSSP统一管理
业务场景可行性
单租户单子网单EIP交付场景
通过
单租户单子网多EIP交付场景
通过
单租户多子网单EIP交付场景
通过
单租户多子网多EIP交付场景
通过
VPC跨租户交付场景
通过
运维管理
CSSP分级分权
通过
3.2. 交付形态拓扑
3.3. 交付形态说明
1、资源生成:
    申请一个单独的VPC部署零信任和CSSP(复用),租户侧按需通过虚拟机的形式部署安全组件(不复用)
2、统一管理:
   a-通过租户间三层专线专线打通,实现CSSP管理平台纳管各租户的组件
   b-通过cssp分级分层管理,给各租户创建子账号,并分配对应资源
3、运维方式
   a-申请一个NAT网关,绑定EIP。日常运维通过弹性IP访问零信任,通过零信任分配不同租户账号,访问CSSP安全管理平台,并通过安全管理平台租户账号,维护各自护自己的安全组件,呈现对应安全态势
   b-由于网页防篡改未对接CSSP管理平台,该组件需要单独管理
3.4. 资源需求说明
云化安全资源投入建设资源需求
类型
资源类型
规格
用途
备注
底座建设
(复用)
ECS云主机
1*12vCPU 12GB(系统盘700GB)
部署安全组件管理平台
随着规模增大按需扩容
ECS云主机
1*16vCPU 32GB(系统盘500GB)
部署零信任等保组件
随着规模增大按需扩容
NAT网关
1套
共享NAT
/
公网EIP
1个,100Mb
公网接入运维
/
镜像服务
需上传9个私有镜像
11个三方组件镜像,需导入云平台创建等保组件
/
OSS
上行空间200G、下行流量200G
上传镜像组件用
/
组件超市
(租户按需选配)
ECS云主机
4vCPU 16GB(系统盘80GB、数据盘1T)
部署Logger等保组件
根据业务情况调整规格
ECS云主机
2vCPU 4GB(系统盘300GB)
部署堡垒机等保组件
根据业务情况调整规格
ECS云主机
4vCPU 8GB(系统盘300GB、数据盘2T)
部署数据库审计等保组件
根据业务情况调整规格
ECS云主机
4vCPU 8GB(系统盘330GB)
部署主机安全等保组件
根据业务情况调整规格
ECS云主机
4vCPU 8GB(系统盘500GB)
部署漏扫等保组件
根据业务情况调整规格
ECS云主机
2vCPU 4GB(系统盘120GB)
部署应用防火墙等保组件
根据业务情况调整规格
ECS云主机
2vCPU 4GB(系统盘120GB)
部署web应用防火墙等保组件
根据业务情况调整规格
ECS云主机
4vCPU 8GB(系统盘300GB)
部署网站防篡改组件
根据业务情况调整规格
备注
功能实现需要做如下配置:
1)云网侧:跨租户三层专线打通、VPC路由流表放通
2)需引流业务虚拟机配置:网关需指向引流防护组件
说明:本资源测试仅限公有云宿主机CPU型号为Kunpeng 920 7260
4. 测试过程
4.1. 镜像上传
注:相关组件上传需要购买镜像和OSS服务,有空间和流量大小限制
创建桶用来存放镜像安装包,此处需注意,镜像包超过5G无法用自带的页面上传入口,需要用S3browser进行上传。

S3browser配置方法
上面的endpoint地址需要到对应要传的桶配置界面获取
上面的keyid和密钥需要账号访问控制界面生成
4.2. 导入私有镜像
镜像文件URL获取办法,注意每个镜像都有一个URL链接,另外需要设置权限公共读,其次,导入镜像时最小磁盘容量大小不得小于镜像虚拟机大小,这里的大小不是镜像文件本身大小,是镜像生成虚拟机要求的系统盘大小,申请资源的时候都有要求。
生成虚拟机前请务必确保镜像导入成功,可用状态,后面生成虚拟机方可调用
4.3. 生成组件虚拟机
以下为提前按申请的规格分配好的ECS资源,默认分的ECS虚拟机预装了系统
将系统盘更换为组件镜像系统,务必按要求的规格逐个更换,不符合规格要求将更换失败。

4.4. 虚拟机常规操作
虚拟机打开控制台以及系统密码重置
虚拟机网络配置,包括绑定弹性ip,更改安全策略组,更改所属VPC,注意,增加网卡无法再这界面操作,需要XX后台处理
4.5. 安全策略调整
4.5.1. 虚拟向外流量以及被外面访问流量配置
默认向外访问流量可以全局放通,但被外面访问流量需要逐项做策略
4.5.2. VPC子网内访问
子网之间或者跨子网之间无法访问,需要调整ACL策略
4.6. 安全管理平台CSSP配置
4.6.1. 绑定弹性ip
信创虚拟机不好调试,直接通过弹性IP访问控制台
4.6.2. 安全管理平台CSSP授权

4.6.3. 创建租户
4.6.4. 纳管组件应用
4.6.5. 管理组件应用
点击访问即可单点登录到各个组件
4.7. 租户分级分权,拆分不同用户
通过创建不同的租户,满足多租户分级分权管理要求。

4776685cfccc93d46.png (508.76 KB, 下载次数: 66)

4776685cfccc93d46.png

10516685cfce44a370.png (580.2 KB, 下载次数: 66)

10516685cfce44a370.png

42760685cff70e0144.png (532.58 KB, 下载次数: 66)

42760685cff70e0144.png

21399685cff867a256.png (736.05 KB, 下载次数: 66)

21399685cff867a256.png

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
新版本体验
每日一问
标准化排查
GIF动图学习
信服课堂视频
产品连连看
纪元平台
安全效果
平台使用
社区新周刊
功能体验
答题自测
技术笔记
网络基础知识
高手请过招
【 社区to talk】
云化安全能力
专家问答
安装部署配置
上网策略
每周精选
畅聊IT
技术圆桌
在线直播
MVP
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

4
0
0

发帖

粉丝

关注

本版热帖

本版达人