信创版本CSSP(4.0.12_ARM)实施方案
  

萌大爷 49391人觉得有帮助

{{ttag.title}}
本帖最后由 萌大爷 于 2021-11-14 00:25 编辑

信创版本CSSP(4.0.12_ARM)实施方案

1. 项目介绍
1.1. 项目背景
       随着云计算和大数据技术的发展,政务云建设成为各地电子政务发展的重要内容,而其中信息安全是保护电子政务发展的重要组成部分,目前逐渐在建设信创政务云平台,为了有效保障本次XXX信创政务云的安全建设,本方案将根据基于云环境的电子政务系统信息安全风险分析和安全需求总结的结果,设计相对应的信息安全措施,制定全面、有效的政务云IT基础架构安全体系和针对性的安全解决方案,从而控制XXX信创政务云信息安全风险,保证XXX政务云业务系统可靠、稳定、安全地运营。
1.2. 建设目标
       本次XXX信创政务云安全资源池实施方案设计,需要满足XXX信创政务云当前和长期的安全性需求,需要为XXX信创政务信息化建设的IT基础架构提供安全技术保障,保护XXX信创政务系统信息资产的安全。
       为XXX信创政务云环境中的各类租户的业务系统提供定制化安全解决方案;
       为XXX信创政务云实现云内安全域隔离与访问控制;
       协助XXX信创政务云监管单位建设整体云感知运维中心,建立监控应急响应流程。
2. 部署环境
2.1. 注意事项
2.1.1. 服务器
1)服务器选型:
       a)建议测试或售前选型前,与研发确认信创CSSP适配硬件情况,最好采用与研发推荐的硬件完全一致,目前信创生态太乱了,软件和驱动适配是一大问题。
       b)目前支持华为Taishan 200 2280、浪潮NF2180M3系列信创服务器。
       c)如果可以,最好是一体机交付。
2)集群主机数量少3台部署起步。
3)操作系统:
       a)安全组件和CSSP平台默认没有激活操作系统,需要商务沟通确认。
       b)一般虚拟化底层操作系统建议用UOS或者欧拉,不过UOS如果没有激活可能会引起系统盘只读问题,欧拉则是免费的。
2.1.2. 组件适配
1)已适配组件:
       实测vAF、XDR、vLAS、vOSM、BVT是可以正常部署和运行,不过XDR绝大多数功能已阉割,只有病毒查杀功能,AC、VPN也明确支持。
2)近期计划适配组件:
       atrust、云镜、sip-logger、das(联合开发版本),其他组件暂无适配计划。
2.2. 实施准备
2.2.1. 服务器准备
  本次安全资源池实施工作包含深信服安全资源池服务器3台,设备清单如下:
服务器型号
服务器配置
数量
用途
XXX
CPU、内存、硬盘、网卡类型RAID卡建议与研发对接的一致,网口数量建议不少于8个
3
用于安装安全资源池系统
备注:网口用途跟普通HCI一致,相对还多了镜像口和引流口的用途,因此宜多不宜少,具体用多少个视客户网络情况和设备/引流部署规划而定。
2.2.2. 服务器准备
       本次安全资源池实施工作包含交换机X台,设备清单如下:
交换机型号
是否新增
数量
用途
XXX
X
X
分别用于连接安全资源池集群的业务网络(包括镜像口和引流口)、数据通信网络、存储网络和管理网络。(根据需要修改,一般建议业务网络直接接核心交换机,管理网络接用户原来的管理交换机vxlan和存储用私网。)
2.2.3. 软件准备
       本次安全资源池实施工作包含软件清单如下需要32GB以上容量的U盘安装
软件名称
安装包名称
用途
宿主操作系统
openEuler-20.03-LTS-aarch64-dvd.isouniontechos-server-20-enterprise-1020-arm64.iso
用于运行虚拟化软件sCloud
安全资源池管理平台
sCloud6.2.0_ARM-aarch64.man
底层虚拟化软件
云安全服务平台软件
cssp_template_20210520.vma
提供组件管理、安全架构管理、云租户管理等功能
日志审计软件
vdc_template_20210703.vma
组件
(根据实际订单填写)
2.2.4. IP准备
用途
IP数量
业务网络
备注
服务器主机
*
管理网
每台主机一个IP
集群管理
1
管理网
CSSP平台
1
管理网
组件
*
业务网
每个组件一个IP
引流口
不定
业务网
具体视引流方式而定
vxlan
*
数据通信私网
每台主机一个IP
存储
*
存储私网
每台主机一个IP
备注:引流一般通过策略路由实现,一般是引流到CSSP的引流口或者直接引流到组件。
3. 实施工作
3.1. 实施部署规划
       在核心交换机上分别旁路部署一套安全资源池,然后通过策略路由引流的方式将指定租户的进出流量引流到安全资源池,以实现租户流量的南北向安全防护,以及不同VLAN的租户的东西向安全隔离。
整体部署拓扑如下:


说明:
  1、 安全资源池是3台以上服务器的,数据通信网络、存储网络需要通过交换机连接;
  2、 业务网络、数据通信网络、存储网络均通过端口聚合实现网口冗余;
3.2. 实施上线过程
1)主机接线:
      完成集群管理网、业务网、引流口、vxlan数据通信网、存储网接线。
2)主机部署:
      a)设置好服务器BIOS:具体可以参考普通HCI部署对BIOS设置要求。
    b)RAID卡设置:服务器RAID卡开启JBOD,系统盘组RAID1(两块系统盘情况下)。
    c)宿主操作系统安装:设置U盘启动,通过U盘安装UOS/欧拉操作系统,最终完成三台主机安装操作系统,UOS则需要激活操作系统
3)深信服虚拟化软件安装:
    在三台主机安装sCloud虚拟化软件,三台主机组建虚拟化集群和虚拟存储。
4)CSSP安全资源池管理平台部署:完成CSSP初始化和授权导入。
5)组件部署:上传组件模板,并新建组件,完成虚拟网络配置,接入到物理网络。
3.3. 配置步骤
3.3.1. 刻录ISO系统镜像
      使用rufus刻录工具刻录系统镜像的方法比较简单,按照流程【导入镜像ISO文件-->写入系统映像至U盘-->完成】操作即可。
    第一步:导入系统镜像ISO文件(按照需要安装的服务器类型选择操作系统)至U盘中,选择你的ISO路径,选定打开。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB25D.tmp.jpg
      第二步:配置相关选项,如图1.2所示。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB25E.tmp.jpg
图1.2-开始刻录ISO镜像
    第三步:按下开始后,会跳出如图1.3所示对话框,点击【确定】,格式化U盘。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB25F.tmp.jpg
图1.3-格式化U盘并开始刻录ISO镜像
      大概需要十分钟完成。
3.3.2. 像装openEuler操作系统
1)装openEuler操作系统
    a)选择安装语言
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB260.tmp.jpg
    b)选择安装位置
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB270.tmp.jpg
    c)手工分区
    如下表所示:
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB271.tmp.jpg
    选择一块大于120GB的SSD盘做系统盘
    d)系统盘选择
    选择一块大于120G的SSD盘作为系统盘,点击存储配置里的自定义按钮并点击完成来完成手动分区。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB272.tmp.jpg
      e)磁盘分区
      点击“+”和“-”操作标识可以增加或者删除分区,注意分区方案要选择标准分区,若原先系统盘存在分区要先删除再新增。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB273.tmp.jpg
      f)系统盘分区
    根分区
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB274.tmp.jpg
    boot分区
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB275.tmp.jpg
      EFI引导分区
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB276.tmp.jpg
      分区结果
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB277.tmp.jpg
    点击完成,接受变化
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB278.tmp.jpg
2)软件最小安装和标准安装
    点击“软件选择”,选择软件集,选择最小安装加标准工具
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB279.tmp.jpg
      点击开始安装,安装过程中配置root密码
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27A.tmp.jpg
    点击结束配置
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27B.tmp.jpg
3)宿主机欧拉安装完成
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27C.tmp.jpg
3.3.3. sCloud虚拟化软件安装
1)进入操作系统的ROOT用户
      root
      输入密码  
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27D.tmp.jpg
2)将aCloud安装部署包上传到环境中
      将U盘插入服务器上,查看U盘是哪个设备
      lsblk
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27E.tmp.jpg
  lsblk之后能看到,U盘是sda4
  sudo mkdir -p /mnt/cdrom
  sudo mount /dev/sdj4 /mnt/cdrom
  cd /mnt/cdrom
  cp sCloud6.2.0_ARM-aarch64.run  /root
  cd /root
3)执行安装包
  chmod 755 sCloud6.2.0_ARM-aarch64.run
  ./sCloud6.2.0_ARM-aarch64.run
[错误时执行如果出现JBOD模式为开启的提示,先取消安装,再次重复上面的步骤
使用RAID管理工具’storcli64’执行:
./storcli64 /c0 show all | grep -i jbod    (查看jbod是否开启)
./storcli64 /c0 set jbod=on            (设置jbod)
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB27F.tmp.jpg
4)同意协议
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB280.tmp.jpg
5)开始安装
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB281.tmp.jpg
6)配置网络
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB282.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB283.tmp.jpg
7)安装完成
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB284.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB285.tmp.jpg
8)服务器重启
    重启服务器,第一次重启时系统需要自检,时间较长。
    安装完成即可在浏览器输入https:// sCloud_HCI_IP 登录超融合平台集群管理页面
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB286.tmp.png
3.3.4. sCloud集群部署
1)部署过程
      集群部署这块没什么好说,基本就是HCI/sCloud集群部署配置一致,集群部署完后配置好虚拟存储和vxlan即可。
2)组网注意事项
      组网注意事项其实也与HCI/sCloud集群部署所要求的一致,以下再重点讲一下:
    数据通信口的组网交换机,实测建议购买确认支持巨帧(Jumbo Frame)的交换机,并开启数据通信口的高性能模式,即把VXLAN口的MTU改为1600。
    管理网/存储交换机,建议接口或者全局关闭STP功能。
      四种通信网口类型(管理通信口、VXLAN数据通信口、VS存储通信口、物理出口)不允许复用,最好都做聚合。但如果网口不够的情况下一定要复用网口就复用物理出口与VXLAN口。
3)关于业务网络
    这块也与X86版本的CSSP一致,也需要跟用户提前沟通好流量怎么走,这块一般在选型前就建议确认,因为涉及到网口/网卡数量、布线、交换机等方面,要是采购后再调整就麻烦。
3.3.5. CSSP初始化
1)CSSP平台部署
      上传cssp vma模板,如图所示。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB287.tmp.jpg
    选择本地下载的VMA文件,点击【开始导入】
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB288.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB289.tmp.jpg
      等待他创建完即可。
2)DC部署
      上传dc vma 模板,如图所示。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29A.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29B.tmp.jpg
      选择本地下载的VMA文件,点击【开始导入】
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29C.tmp.jpg
      等待他创建完即可
3)初始化部署
      a)配置CSSP虚拟机
    虚拟机上传后名称为cssp_xxxx,需要改为cssp,不然初始化会因为脚本找不到虚拟机而失败。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29D.tmp.jpg
    虚拟机名称改为cssp
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29E.tmp.jpg
      设置eth0(默认管理口)的IP
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB29F.tmp.jpg
  点击【确定】后会跳出如图所示【修改IP设置】界面,设置好IP,确定。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A0.tmp.jpg
  b)进入虚拟机
  控制台开启一下CSSP虚拟机网口。
  账户是root,密码咨询研发即可
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A1.tmp.jpg
  ifconfig eth0 up  #启用网卡设备
  route add default gw 10.246.255.254   #默认路由的下一跳地址
    c)执行初始化脚本,完成初始化
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A2.tmp.jpg
    进入容器
    docker exec -it etc_cssp_ui_1 /bin/bash
    在容器内配置如下命令,等待完成初始化即可
    python /sf/bin/cssp_net_deploy.py 10.246.91.208  ** cssp@1234  (HCI的ip\用户名\密码)
3.3.6. CSSP配置
1)授权激活
      在安装系统,并配置完集群、业务网口后,需要对平台进行授权,才可以继续使用!导入储运发货时的离线授权文件即可完成激活。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A3.tmp.jpg
    在完成激活后,页面自动跳转到时间与日期页面,引导客户同步系统时间
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A4.tmp.jpg
    在【系统】->【平台授权】页面,可以查看该平台当面的授权详情。
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A5.tmp.jpg
2)部署完后上传组件模板,等待上传完成即可。
3.3.7. 组件接入网络
1)目前组件接入网络一般分以下几种:
    a)通过业务口串接到网络里
    每台主机找两个业务出口,一个接组件wan口,一个接组件lan口,直接桥接到网络中或者作为网关路由使用,一般是防护类或网关类组件使用比较多,例如AF、AC,作路由或者网桥模式部署,不需要做策略路由引流。
    b)通过引流到引流口接入
    通过交换机做策略路由,把匹配的流量引流到CSSP的引流口,内部通过虚拟网络转发到组件,再绕一圈从引流口转发到物理网络。
    c)通过引流到组件接入
    还有一种就是直接引流到组件,引流到组件一般建议用1个进1个出方式也就是物理出口配置两个vlan端口组,组件上配置2个不同段IP,例如AF路由部署,wan口接到物理出口1,lan口接到物理出口2,交换机做策略路由把出口的流量指向AF的lan口IP,把回包流量指向AF的wan口IP。
    d)镜像接入
    通过交换机做流量镜像,镜像到CSSP的镜像口,然后组件接到镜像口上接收流量,一般是旁路分析用,例如DAS通过镜像做数据库审计,或者AF通过镜像做安全审计。
    e)直接接到物理口
      这个最简单,组件接到物理口,配置相应管理IP即可,一般是安全运维类组件比较多,例如SSL VPN、LAS、OSM、BVT、XDR、sip-logger、云镜、atrust等。
2)物理出口配置
    在【安全架构】页面,进行设置,直连物理出口或者镜像的配置都比较简单,参加用户手册即可。
    a)下面是引流到引流口的设置:
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A6.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A7.tmp.jpg
file:///C:\Users\pkniu\AppData\Local\Temp\ksohtml\wpsB2A8.tmp.jpg
      其实可以看到,配置引流需要配置一个引流子接口,所谓的引流子接口就是一个虚拟路由器,在虚拟路由器通过路由把流量指向内部虚拟网络或者物理网络,完成流量转发。

----未完待续

50586618fe24e1415a.png (291.64 KB, 下载次数: 111)

50586618fe24e1415a.png

打赏鼓励作者,期待更多好文!

打赏
25人已打赏

呆呆蛙 发表于 2021-11-16 10:18
  
回帖是美德,点赞技术贴
一个无趣的人 发表于 2021-11-20 23:18
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
飞翔的苹果 发表于 2021-11-23 08:33
  
感谢分享,有助于工作,学习学习
卢美美 发表于 2021-11-29 21:46
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
এ塔铃独语别黄昏এ 发表于 2021-12-1 22:38
  
回帖是美德,点赞技术贴
dhf 发表于 2021-12-5 21:29
  
感谢楼主的精彩分享,有助工作!!!
水之蓝色 发表于 2021-12-12 19:08
  
楼主分享的案例很实用,具有典型性,学习了!!!
新手276612 发表于 2021-12-16 14:20
  
感谢分享,有助于工作,学习学习
新手569304 发表于 2021-12-25 17:58
  
有助于工作,学习学习
发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
新版本体验
技术咨询
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
信服课堂视频
GIF动图学习
产品连连看
安装部署配置
秒懂零信任
技术晨报
自助服务平台操作指引
深信服技术支持平台
每日一记
答题榜单公布
卧龙计划
畅聊IT
答题自测
云计算知识
通用技术
安全攻防
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
迁移
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

汤汤啊

本周分享达人

kmyd

本周提问达人