- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于云桌面分布式堡垒研究
基于云桌面分布式堡垒研究
摘 要:通过分析现有堡垒机的应用实践和技术瓶颈,提出了在云桌面环境下的分布式云堡垒技术,阐述了“分布式云堡垒”的原理、设计方法和实际效果,以解决现有堡垒机计算资源消耗过大、延时严重的应用问题,并增强访问过程中的控制能力,细化日志审计粒度。
关键词:云桌面;分布式堡垒;嵌入式代理;计算资源
中图分类号:TP334.7 文献标识码:A DOI:10.15913/j.cnki.kjycx.2017.11.071
为了保障IT资源远程运维管理方式的安全性,堡垒机技术被大量使用。但现有堡垒机技术存在性能、过程控制命中率、日志审计粒度等诸多问题。笔者通过研究在云桌面环境下的分布式云堡垒技术,可有效解决现有堡垒机计算资源消耗过大、延时严重的应用问题,并增强访问过程控制能力,细化日志审计粒度。
1 堡垒机应用现状分析
由于网络规模庞大,远程运维和管理是最为高效的必然选择。为了确保远程运维的安全,目前,大部分企业已构建4A平台,实现集中账号管理、授权管理、认证管理和审计管理,并已经得到全面应用和推广。在日常的运维操作过程中,运维人员都需要通过4A平台的集中接入通道――堡垒机连接到被管资源中进行维护操作。4A平台总体架构如图1所示。
在4A平台架构下,4A平台门户为用户访问提供前端Portal服务,堡垒主机则作为后端统一接入通道,为用户资源访问提供集中接入通道服务。根据技术形态,堡垒主机分为字符堡垒主机和图形堡垒主机,相互结合使用。
1.1 字符堡垒主机
字符堡垒主机通过逻辑串行的方式部署在网络中,对命令行方式的访问操作(比如通过telnet、SSH等协议)进行协议代理和转发,对操作指令进行审计和过程控制。
1.2 图形堡垒主机
通过虚拟化发布技术对图形化操作工具(比如pl_sql、toad、C/S应用客户端)进行集中发布,以图形录像方式对操作行为进行记录,同时,还能够对维护的工具进行限制。
随着堡垒机的规模使用,在应用、性能、审计等方面存在一些问题,而这些问题一直无法得到有效解决,主要体现在以下5方面:①图形堡垒提供客户端工具发布和访问服务,部分客户端工具需要消耗大量的CPU和内存,占用服务器资源过大,造成系统访问和操作响应缓慢。②图形堡垒以图形录像方式对用户操作行为进行记录审计,图形录像日志不便于检索和关联分析,影响审计效果。③字符堡垒主机支持的协议有限,仅支持SSH、TELNET等有限的协议,使用范围有限,不支持Oracle等私有协议解析和审计。④基于堡垒主机实现的金库模式存在准确度不高,而且依赖维护工具。⑤随着云桌面深入推广,云桌面系统和图形堡垒形成了2层虚拟化嵌套的结构,产生了操作延时。
鉴于以上问题,需要研究建立一套基于云桌面环境的堡垒主机系统,以解决上述性能、审计等方面的问题。
2 分布式云堡垒设计与实现
2.1 技术原理设计
在运维环境中,运维人员使用的个人终端都是采用的Windows操作系统。随着云桌面的应用推广,运维人员均通过虚拟桌面访问生产网络。
为了解决云桌面系统和图形堡垒所形成的2层虚拟化嵌套结构所产生的操作延时问题,可以通过直接对云桌面操作系统进行控制,以减少虚拟化次数,同时,通过对操作系统底层驱动对用户的维护和操作过程进行监控,通过协议分析技术还原操作的整个过程,可达到精确管控和字符审计的目的。
通过在虚拟桌面模板中内嵌分布式云堡垒模块,可实现对虚拟桌面的应用授权、访问控制和操作审计,减少图像堡垒机虚拟化发布所造成的延时,并通过操作系统底层驱动监控机制,提升审计能力,降低传统堡垒机单点故障风险。
2.2 分布式云堡垒架构设计
2.2.1 分布式云堡垒采用分布式架构
由云桌面操作系统嵌入式代理、云堡垒服务引擎和管理中心组成。分布式云堡垒体系架构图如图2所示。
2.2.2 云桌面操作系统嵌入式代理
云桌面操作系统或者之上部署的客户端工具所产生的所有操作行为都要通过底层驱动转化为网络通信协议,云堡垒嵌入式代理部署在操作系统层通过SPI技术捕获操作系统的底层驱动及通信协议,并将这些协议转发给服务引擎进行深入分析,从而判断是否是违规操作。云堡垒嵌入式代理以底层驱动方式存在,对使用人员无感知,并将与堡垒主机的交互过程,比如越权操作的阻断提醒等通过驱动技术与Windows操作系统融合,以操作系统提醒的方式展现给运维人员,提高了系统的亲和度和管控能力。
2.2.3 服务引擎
服务引擎是“分布式云堡垒”的核心功能模块,通过协议捕获、协议分析、策略匹配、协议重组、协议转发、执行反馈等功能对嵌入式代理转发的协议进行深入分析,实现基于策略的管控,并将分析的结果反馈给
您可能关注的文档
最近下载
- 统计数据分析基础教程3.ppt VIP
- 国际学生导师接收函.doc VIP
- 疾病预防控制中心改扩建项目环评环境影响报告表.pdf
- 【行业标准】YB(T)24-1986矿用工字钢.pdf VIP
- 2025年军队专业技能岗位文职人员招聘考试(军需保管员)历年参考题库含答案详解.docx VIP
- 2021年军队文职人员招聘考试专业技能岗位《基本知识》习题集(含答案).pdf VIP
- 医院人力资源配置及岗位设置实施办法.pdf VIP
- 关于筹备成立XX跨境电商商会的申请报告.docx
- 《建设工程监理规范》GB-T50319-2024版-附.pptx VIP
- 2025至2030水下电动泵市场行业项目调研及市场前景预测评估报告.docx
原创力文档


文档评论(0)