带外管理和带内审计的实用性论文
1带外管理和带内审计系统设计目标
1。1总体建设目标
针对数据中心机房运维存在的潜在风险和安全隐患,为了满足数据中心机房设备的集中化管理要求,按照集中方式建设机房,即建立完备的通信机房集中管理方案,保障维护人员能够安全、可靠地登录到IT设备上进行操作。总体建设目标为:建设一套具有内容审计功能的带外管理平台,实现对服务器和网络设备进行管理维护;建设一套带内审计系统,实现对通过Telnet、SSH等网络协议登录服务器及网络设备所做操作的行为审计〔2〕。
1。2带外管理系统建设目标
通过建设带外管理系统,可以避免现有管理方式的不足,实现对服务器和整个网络的关键设备进行可审计的管理和维护,确保公司业务系统的稳定运行和快速排除故障。同时,对机房内所有设备的监控和操作都在操作室内进行,不允许人员随意进出机房,对机房进行完全封闭管理,减轻人员对机房环境的影响。
1。3带内审计系统建设目标
通过建设带内审计系统,可以采取实时监控审计操作行为,控制业务运行的异常风险,加强公司远程管理规范,通过对被授权人员和系统的网络行为进行记录、回放、分析,做到事后合规报告、事故追踪回放,加强内、外部网络行为监管(服务器、网络设备等),保护用户信息和数据不被泄漏和篡改,保障业务系统的正常运营,防止安全事件的发生,减少设备故障处理的时间,减轻维护压力,降低人力成本,提高工作效率,控制运维风险,提升公司安全管理水平与安全控制能力。
2系统建设技术路线
2。1带外管理系统技术路线
(1)在内蒙古电力公司数据中心机房建设一套带外管理平台,带外管理的受管设备包括路由器、交换机、防火墙及各种服务器。(2)在列头柜上可以实现对本列机柜中所有设备的本地管理。(3)维护人员在监控室内能够实现对所管理设备的监控和维护。(4)通过账号和统一界面可以实现录屏和审计功能。(5)二级单位(仅管理网络设备)共11个,进行带外设备安装,实现网络设备的远程管理。(6)数据中心安装32口KVM交换机,实现8路并发,各二级单位安装16口串口交换机(内置有Modem),分局安装8口串口交换机(内置有Modem)。(7)根据现有服务器规划新建系统所需服务器数量,在每列列头柜中安装32口KVM交换机。(8)带外管理系统单独建网,不接入现有的生产网络。(9)带外管理可以连接到小型机的HMC或直接连接到小型机上,既可启动图形界面,也可启动字符界面。
2。2带内审计系统技术路线
(1)能对内蒙古电力数据中心运维人员的日常监控、维护工作和托管用户的远程操作与维护进行监管。(2)能对目前常用的远程维护访问方式(涉及TelnetftpSSHVNCRDP)进行控制,记录并实时上报所有违规访问行为,从而实现对非授权用户的非法访问控制。(3)能对目前常用的远程维护访问方式(涉及TelnetftpSSHVNCRDP)进行审计,记录运维人员的全部操作,可跟踪追溯,从而对内部合法运维人员实现有效监管。(4)设备部署控制方式要灵活,既可以提供代理模式,也可以采用旁路侦听的方式实现访问控制,从而满足不同的业务需求。(5)能迅速定位设备故障,并及时响应,可提供远程执行开启、关闭和重启操作,减轻运维人员的维护压力。(6)必须提供对运维人员的集中管理,设置访问权限与管理范围。(7)系统提供的审计信息要直观易懂,报警要及时快捷,报表数据要准确完善。(8)系统要提供自审计功能,包含所有运维管理人员的操作记录以及系统的运行日志。(9)系统网络架构简单灵活,不影响目前业务系统的正常运行,不占用网络带宽。(10)系统能够实现单点登录,运维管理人员不需要记录和查看设备密码,提升密码的安全性。
3系统整体建设方案分析
3。1带外管理系统建设方案
根据带外管理系统建设目标与技术路线,进行了带外管理系统方案设计,内蒙古电力公司带外管理系统的总体方案架构如图4所示。在数据中心服务器区部署数字KVM交换机连接小型机和PC服务器;在网络设备区部署数字串口交换机连接网络设备;在二级单位及所辖基层单位部署数字串口交换机连接网络设备;所有数字KVM交换机和数字串口交换机上联至网管网,由放置在数据中心机房的带外管理平台统一管理;在数据中心机房部署带外审计设备,审计用户通过带外管理平台对机房内的小型机、HMC、PC服务器和网络设备等各种类型、各种平台的硬件设备所做操作内容;在数据中心操作室部署带外管理操作终端,管理员非特殊情况均在此通过带外管理系统进行设备管理和维护〔3〕。
3。1。1数据中心的带外管理系统部署方案(1)在内蒙古电力公司数据中心机房部署一套带外管理平台,由2台硬件设备组成,以主备方式运行,连接至网管网。数据中心的带外管理系统部署方案如图5所示。(2)数据中心机房服务器区每列机柜内,服务器或HMC通过服务器接口转换线上联至柜顶配线架,在列头柜通过柜内配线架连接到部署在列头柜内的2台32口8路并发的数字KVM交换机,并且在列头柜内部署2套显示器套件,实现本列服务器机房内本地管理;数字KVM交换机通过网络端口上联到网管网,实现本列服务器远程管理。(3)数据中心机房网络区每列机柜内,网络设备通过串口转换线上联至柜顶配线架,在列头柜通过柜内配线架连接到部署在列头柜内的1台32口数字串口交换机1上,并且在列头柜内部署显示器套件,实现本列网络设备机房内本地管理;数字串口交换机1通过网络端口上连到网管网,实现本列网络设备远程管理。(4)在数据中心机房内部署1台具有带外管理平台审计功能模块功能的硬件设备,该审计模块审计用户通过带外管理平台对小型机、HMC、PC服务器和网络设备等各种类型、各种平台的硬件设备所做操作内容;对通过KVM交换机操作所管理的硬件设备,进行录屏;对通过串口交换机操作所管理的网络设备,进行字符串的记录;且具有能够基于用户名称、管理类型、访问时间等进行检索,支持关键字排序,可以根据周期性时间检索。该审核系统必须有相应的授权认证才能查看内容,能够实现与带外管理平台无缝连接,能够存储较大数据量的审计内容。(5)在数据中心操作室部署8台带外管理操作终端,并接入网管网,实现通过带外管理系统对数据中心机房内的服务器及网络设备和各二级单位及所辖基层单位机房内的部分网络设备进行远程访问、管理和维护。
3。1。2二级单位及所辖基层单位机房内的网络设备带外管理系统部署方案二级单位及所辖基层单位机房内的网络设备仅管理部分路由器、交换机和防火墙。在二级单位机房内部署具有远程拨号管理功能的16口的数字串口交换机2,通过串口转换线连接所管网络设备;在每个二级单位所辖基层单位的机房内部署具有远程拨号管理功能的8口的数字串口交换机3,通过串口转换线连接所管网络设备;所有数字串口交换机2和数字串口交换机3通过网络端口上连至网管网。数据中心机房的管理员可以通过广域网和拨号网络2条链路来管理各二级单位和基层单位的主要网络设备。具体带外管理系统部署方案如图6。当广域网链路出现中断时,通过拨号网络使用PSTN网建立拨号连接,通过128位的SSH加密通道传输字符,在保证安全前提下及时连接至远端机房的串口交换机,实现对被管设备的远程管理维护。
3。2带内审计系统建设方案
在内蒙古电力公司数据中心部署1台安全审计服务器,通过网络安全控制只允许其对服务器和网络设备具有Telnet、SSH等网络协议的访问权限。在特定情况下管理员需通过网络协议对服务器和网络设备进行访问时,管理员需先登录到带内审计系统,通过其使用SSH、Telnet、RDP、IE管理工具等,对所管理设备进行操作。带内审计系统记录管理员管理服务器Windows系统、Linux和UNIX等界面和管理路由器、交换机、防火墙等网络设备的字符界面的操作内容。带内审计部署方案如图7所示。带内审计系统记录所有带内的操作过程,为了符合法规章程,审计内容需离线保存。一期工程采用过渡性方案,将审计数据保存在设备本地,二期工程建设中将把审计数据备份到其他介质。
4系统应用效果
4。1带外管理系统
4。1。1提高突发故障处理能力带外管理能够使运维管理人员通过专用管理网络对机房网络设备、服务器设备、电源系统进行集中管理和远程维护。即使在数据网络发生故障或者设备宕机情况下,运维管理人员仍可通过带外网管系统到达故障设备进行远程管理和维护,提高网络系统的延续性和可用性,大大提高企业IT网络突发故障的应急处理能力〔4〕。
4。1。2实现运维审计功能运维管理人员通过统一的管理界面对分布式网络系统IT设备进行集中管理和维护,对全部管理维护数据进行集中记录,记录内容包括管理员身份信息、登录时间、操作内容、退出时间等。
4。1。3精细化运维管理带外管理系统具有权限分级管理、端口分组管理和设备分组管理功能,通过上述功能对运维管理人员身份、管理权限、管理范围进行严格界定,不同级别管理员登录系统后只能看到有管理权限和监控权限的设备列表,分工精细,责任明确。
4。1。4互助运维,责任明确带外管理支持多进程(6个并发)访问功能,各级别运维管理人员通过多进程访问功能实现互助式协作运维。高级别运维管理人员可以对低级别运维管理人员管理过程进行全程监控,必要时可以强制接管运维管理进程。
4。1。5支持强健的安全特性(1)带外管理系统支持128bit、SSHv2、SSLv3数据加密技术,运维管理人员的管理控制信息都将以加密方式传送至被管理设备,确保管理数据安全。(2)带外管理系统支持LDAP、SecurID、TACACS、NIS、Kerberos、RADIUS等身份认证系统,通过以上身份认证系统对运维管理人员的身份、管理权限、管理范围进行界定,防止未经授权用户非法访问。(3)IP地址过滤技术可自由定义允许访问或不允许访问的IP地址列表,根据访问控制IP地址列表进行过滤或拦截用户访问。
4。2带内审计系统
(1)系统审计:可以审计管理员或厂商支持人员登录后进行的操作,并将操作以录像方式进行存盘,可对其行为进行基于命令的分析。(2)认证管理:可以对密码进行托管,并且强制用户使用一次性口令进行登录。(3)权限管理:基于用户或组,限制用户能接入的目标服务器。(4)文件审计:可以审计系统主机和网络设备配置文件是否被修改,若被修改可直接通知相应管理员。(5)越权管理:支持越权登录告警,当用户未使用统一审计系统登录时,系统能够及时发现并且发出告警通知审计人员〔5〕。(6)平滑拓扑:系统上线不改变当前的网络拓扑结构,系统出现问题时不影响业务正常运行。
5结语
内蒙古电力公司经过带内审计和带外管理系统一期、二期工程建设,已实现了数据中心机房对服务器和网络设备的审计、对被授权人员和系统网络行为进行记录和事故回放等功能,且完成了7个盟(市)供电局及所属基层分局机房的带内带外设备的部署及管理。三期工程预期还将完成4个盟(市)供电局及所属基层分局带外设备的安装部署,逐步实现数据中心的集中化管理
贴春联的由来(贴春联的由来简短)贴春联的由来(贴春联的由来简短)2021年的春运,将于阳历1月28日正式拉开大幕。不过,今年想从外地回家过年的朋友,还需要做好一定的防护措施。比如核酸检测,居家隔离,这些……
毕业论文设计具有哪些要求导语:对于毕业论文来说,论文格式、排版等的要求都是统一的,内容要求上可能有所不同,导师一般都建议参考已经成功发表的论文,这样可以对毕业论文的写作有一个比较好的指导,那接下来就让……
春联什么时候贴最好(春节什么时候贴对联)春联什么时候贴最好(春节什么时候贴对联)温馨提示:点击文章右上方的关注,即可每天收到三农大喇叭为您推送的最新农资价格行情、三农政策、农业技术等内容了。谢谢您的关注与转发!……
PD3575DCCD图像传感器的原理及应用论文摘要:PD3575D是NEC公司生产的一种高灵敏度、低暗电流、1024像元的内置采样保持电路和放大电路的线阵CCD图像传感器。文章介绍了PD3575D的主要特点、结构原理、引脚……
什么是企业精神(公司的企业精神有哪些)什么是企业精神(公司的企业精神有哪些)企业精神是指企业基于自身特定的性质、任务、宗旨、时代要求和发展方向,并经过精心培养而形成的企业成员群体的精神风貌。企业精神要通……
男朋友很害怕我看他微信聊天记录怎么查(能查出别人的微信聊天记男朋友很害怕我看他微信聊天记录怎么查(能查出别人的微信聊天记录嘛)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓……
让企业精神真正成为一种精神论文要想使企业精神真正成为一种支撑企业长远发展的精神力量,它需要设计,也需要持续保养,两者缺一不可。一家龙头企业的文化尴尬A公司是一家从事畜牧养殖、家畜屠宰、肉制品加工……
中学生美文摘抄(初中生好文章摘抄)中学生美文摘抄(初中生好文章摘抄)欢迎关注【杜老师教学习】这里有最新最全的小初高资料,全部免费赠送,还有精品VIP学习群等你进哦!今天老师给大家准备了【美句摘……
浅谈城市园林绿化的必要性及建议论文1园林绿化的必要性分析1。1园林绿化是创造城市人居环境的主要方式园林绿地已成为提高人们生活水平不可缺少的条件之一,随着城市绿化步伐的不断加快和群众精神文化生活水平的……
国庆节写一篇日记(写一篇国庆节的作文)国庆节写一篇日记(写一篇国庆节的作文)在中国老百姓的心里,节日中最重要的除了春节,那就是国庆节了,因为国庆是我们伟大祖国的生日,普天欢庆,而且还能放好几天假,可以趁此机会出去玩……
科普下铁与水蒸气反应方程式及实验现象关于到现在科普下铁与水蒸气反应方程式及实验现象这个话题,相信很多小伙伴都是非常有兴趣了解的吧,因为这个话题也是近期非常火热的,那么既然现在大家都想要知道科普下铁与水蒸气反应方程……
科普下钠与水反应现象及解释关于到现在钠与水反应现象及解释这个话题,相信很多小伙伴都是非常有兴趣了解的吧,因为这个话题也是近期非常火热的,那么既然现在大家都想要知道钠与水反应现象及解释,小编也是到网上收集……
科技论文我的红旗号一年一度的科技作品展览会又开始了,我既激动,又担心。因为在过去的几年中,我的科技作品都还没有拿过奖,自己还真的很有些不甘心,所以,今年我尝试做了一个中难度的帆船,并给他取名为红……
读卡器读不出来怎么办(读卡器不识别怎么办)读卡器读不出来怎么办(读卡器不识别怎么办)小伙们,不知道你们有没有遇到过这样子的一个问题呢?那就是手机内存卡在手机上是可以用的,而在电脑上却读不出来或者都读不出来的情况呢……
篮球小前锋(新手篮球基本功)篮球小前锋(新手篮球基本功)小前锋(SmallForward)乃是球队中最重要的得分者。所谓的小前锋,最根本的要求就是要能得分,而且是较远距离的得分。小前锋一接到球,第一个想到……
篮球规则的演变(篮球基本知识)篮球规则的演变(篮球基本知识)1891年12月22日,詹姆斯奈史密斯博士举办了历史上首场篮球比赛,并制定了13条原始的篮球规则。那场比赛由18人参加,最终得分10(全场仅……
中等工业学校学生体育兴趣的培养的论文摘要:在某个阶段的学生学习上是没有压力,完全是凭借自己的兴趣和爱好学习专业知识,体育课对他们来说只能是一个调节剂的作用。那么怎样约束他们配合老师上好体育课呢?现联系自己教学实际……
高德手机导航官网(搜索高德地图导航)高德手机导航官网(搜索高德地图导航)车机高德地图官方网站:https:auto。amap。com点击可下载需要更新的版本这里我是更新最新的4。3。0稳定版点击链接h……
小学语文教师教学论文两篇【一】创新教育的含义涉及创新意识、创新精神、创新思维、创新人格、创新能力和实践能力等方面的内容,这是一个复杂的系统工程,其终极目标是培养具有创新素质的创造型人才。培养具有……
怎么卸载搜狗浏览器(电脑怎么下载软件商店app)怎么卸载搜狗浏览器(电脑怎么下载软件商店app)?2019070913:18联想扬天商用电脑Win7系统当中桌面图标删除不了怎么办?有不少用户反映,电脑桌面上的软件图标无……
柳琴独奏曲(柳琴演奏曲简谱)柳琴独奏曲(柳琴演奏曲简谱)5月1日,是大宁剧院开幕十周年的日子。当天,大宁剧院首次举办剧场开放日,以4场线下尚艺雅集品牌艺术活动贯穿一整天,让观众在白天走入剧场,体验艺……
简谱怎么看(怎样识简谱入门)简谱怎么看(怎样识简谱入门)简谱,是指一种简易的记谱法。有字母简谱和数字简谱两种。一般所称的科谱,系指数字简谱字母简谱:主要为美英等国所通用。其中如H。C。格……
偏爱折火一夏(偏爱韩菁莫北)偏爱折火一夏(偏爱韩菁莫北)《两禽相悦》by东奔西顾巧乐兹,你快出去!浴室里一个光着身子的小男孩红着脸捂着下半身气急败坏地吼。倔强的小女孩明明也是不好意思的,……
有关社交礼仪的论文生活中,社交礼仪已经成为我们必不可缺少的一部分,以下是小编收集的相关论文,仅供大家阅读参考!礼仪是人们对社会文明道德和社会秩序的一种追求,是由内在道德表现出来的日常行为规……