序:随着共有云的发展,很多客户选择将业务系统搭建在共有云上,天翼云就是客户的选择之一,我们的安全组件就是客户的安全壁垒。本贴讲的就是在天翼云上部署咱们sangfor的安全组件。组件包括:vaf、vwaf、vosm、vlas、vdas、vls、EDR。
一:镜像准备 1.和某公司或者400申请获取私有镜像,私有镜像文件包括vaf、vosm、vlas、vdas、vls。 2.将所需镜像提供给天翼云客户服务部,等待在天翼云安装完成。 注:vwaf只需客户端提供共有镜像即可,系统版本要求centos7及以上版本; EDR使用了私有镜像包部署出现了后台数据库损坏的情况,推荐使用离线方式部署; vaf给客户提供了8.0.19的版本,在天翼云平台出现了无法安装成功的情况,推荐使用8.0.8的版本。
二.安全组件授权等基本配置 1.vaf授权 (1)vls配置 在天翼云平台登录后台,配置ip
(2)登录vls给vaf授权
2.vwaf安装 (1)Centos安装解压工具:yum install zip unzip -y
(2)将docker化waf安装包waf_system.pkg拷贝到centos操作系统目录
(3)然后执行chmod +x waf_system.pkg,赋予权限
(4)执行 ./waf_system.pkg,执行安装;安装包密码:联系400或者某公司获取
(5)执行docker ps 查看waf3.0是否已启动
(6)登录vwaf在线授权
3.其他安全组件授权 (1)vdas通过网关ID的方式授权,且同时需要至少三个网卡才能正常授权。 注:在天翼云平台可以给vdas提供三块网卡,但是该平台机制会给网卡自动分配IP地址,地址都在同一网段,建议向400同事获取补丁包给vdas打补丁包给vdas授权
(2)vosm提供序列号授权
(3)vlas通过提供特征码和特征文件的方式授权
(4)EDR通过授权中心授权
三、安全组件部署 (1)vaf部署:代理模式 配置接口 路由 配置地址转换-应用控制策略-安全防护策略等
(2)vwaf配置:反向代理模式 因为客户门户是https服务,所以需要导入服务器证书或者一对公私秘钥
配置SSL卸载
配置节点池
配置前置调度策略
配置虚拟服务
配置web应用防护策略
注:waf反向代理模式虚拟服务对外端口是443,需要在af上映射出去
(3)其他安全组件配置 vdas在数据库服务器上安装插件,配置数据库类型
vlas配置采集器,在业务服务器上配置syslog发送给日志审计设备
vosm 建立用户、资源、角色授权
注:1.在项目实施前提前和客户获取一个弹性IP,配置给vaf。用于映射其他安全组件web登录界面配置。 2.天翼云平台安全组件默认端口全关闭,需要添加安全组来放通组件的服务端口。添加方式如下: |