• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

H3C SecPath A2000-G[AK][V][G510][Cloud]系列运维审计系统 Web配置指导(R6114)-6W102

手册下载

H3C SecPath A2000-G[AK][V][G510][Cloud]系列运维审计系统 Web配置指导(R6114)-6W102-整本手册.pdf  (7.49 MB)

  • 发布时间:2024/6/28 20:01:01
  • 浏览量:
  • 下载量:

目 录

1 关于本文档

1.1 格式约定

1.2 其他声明

2 概述

2.1 操作角色

2.2 权限列表

2.3 登录方式

2.3.1 登录运维审计系统 Web界面

2.3.1.1 使用本地密码登录运维审计系统

2.3.1.2 使用其他方式登录运维审计系统

2.3.2 通过RDP登录运维审计系统

2.3.3 通过SSH登录运维审计系统

2.4 安装安全证书

2.5 安装AccessClient

2.6 获取帮助

2.6.1 获取软件版本信息

2.6.2 管理软件包和用户手册

2.6.2.1 管理用户手册

2.6.2.2 管理软件包

3 用户管理

3.1 配置用户(手工创建)

3.2 配置用户(批量导入)

3.3 配置用户(LDAP导入)

3.4 配置用户(从云平台同步)

3.5 修改用户属性

3.5.1 修改单个用户的属性

3.5.2 批量修改多个用户的属性

3.6 查看用户

3.7 配置用户组

3.8 配置USB Key认证

4 资产管理

4.1 资产类型

4.2 资产访问协议

4.3 资产属性

4.4 配置资产

4.4.1 资产创建方式

4.4.2 资产测试

4.4.3 手工创建资产

4.4.3.1 配置主机和网络资产

4.4.3.2 配置数据库资产

4.4.3.3 配置应用系统资产

4.4.4 批量导入资产

4.4.4.1 导入主机和网络资产

4.4.4.2 导入数据库资产

4.4.4.3 导入应用系统资产

4.4.5 配置资产(从云平台同步)

4.4.6 配置资产的访问协议

4.4.6.1 批量配置访问协议

4.4.6.2 逐条配置访问协议

4.4.7 配置资产的帐号和密码

4.4.7.1 批量导入帐号和密码

4.4.7.2 手工配置帐号和密码

4.4.8 配置资产组

4.4.9 查看资产

4.4.10 查看动态视图

4.5 配置视图的层级

4.6 配置Windows域

4.7 配置密钥

4.7.1 生成新密钥

4.7.2 粘贴已有密钥

4.8 配置等价资产

4.9 配置等价帐号

4.10 配置资产适配

4.11 配置网络环境(Socks5代理)

5 权限管理

5.1 权限配置目的

5.2 权限配置四要素

5.3 扩展的访问权限

5.4 配置权限方法

5.5 配置权限

5.5.1 配置动态权限

5.5.1.1 配置动态权限(手工创建)

5.5.1.2 配置动态权限(批量导入)

5.5.2 配置变更单

5.5.3 配置规则模板

5.6 查看权限

5.6.1 按用户查看权限

5.6.2 按资产查看权限

5.7 配置高危操作

5.7.1 复核高危操作

5.7.1.1 复核会话

5.7.1.2 复核命令(离线)

5.7.1.3 复核命令(在线)

5.7.2 查看已复核操作

5.7.3 配置会话复核

5.7.4 配置高危命令

5.7.5 配置命令模板

6 资产访问

6.1 查找资产

6.1.1 直接查找

6.1.2 在最近访问中查找

6.1.3 添加收藏并访问收藏

6.2 建立会话

6.2.1 通过Web界面建立会话

6.2.1.1 批量启动会话

6.2.2 通过Mstsc客户端建立图形会话

6.2.2.1 RDP直连

6.2.2.2 RDP穿透

6.2.3 通过Telnet/SSH客户端建立字符会话

6.3 共享会话

6.3.1 发起共享

6.3.2 加入共享

6.4 传输文件

6.4.1 通过网盘传输文件

6.4.1.1 向Linux/Unix资产传输文件

6.4.1.2 向Windows资产传输文件

6.4.1.3 管理文件

6.4.2 通过Web界面建立SFTP会话传输文件

6.4.3 通过SFTP工具直连目标资产传输文件

6.4.4 在字符终端中通过SFTP传输文件

6.4.5 在字符会话中通过ZMODEM传输文件

6.4.6 在RDP图形会话中通过剪贴板传输文件

6.4.7 在RDP图形会话中通过磁盘映射传输文件

6.5 执行高危操作

6.6 执行双人授权

6.7 资产访问兼容性列表

6.7.1 主机资产访问兼容性列表

6.7.2 网络设备和安全设备访问兼容性列表

6.7.3 应用系统访问兼容性列表

6.7.4 数据库访问兼容性列表

6.8 客户端兼容性列表

6.8.1 AccessClient客户端兼容性列表

6.8.2 字符会话客户端兼容性列表

6.8.3 图形会话客户端兼容性列表

6.8.4 文件传输客户端兼容性列表

6.9 资产批量启动支持情况

7 审计

7.1 在线审计

7.2 离线审计

7.3 查看审计概览与统计

7.3.1 查看审计数据概览

7.3.2 查看会话情况统计

7.3.2.1 本周TOP用户会话数

7.3.2.2 本周TOP资产会话数

7.3.2.3 在线会话

7.3.2.4 会话文件大小

7.4 检索问题

7.5 查看审计结果(操作类)

7.5.1 审计在线会话

7.5.2 审计字符会话

7.5.3 审计图形会话

7.5.4 审计数据库会话

7.5.5 审计文件传输

7.6 查看审计结果(事件类)

7.6.1 审计登录日志

7.6.2 审计配置日志

7.6.3 查看审计记录

7.7 播放会话录屏

7.7.1 在浏览器中播放会话录屏

7.8 离线审计(使用auditTool工具)

8 报表

8.1 配置报表

8.2 查看历史报表

8.3 配置报表模板

8.4 配置报表参数

9 自动化

9.1 配置脚本任务

9.2 查看脚本任务执行历史和结果

10 工单

10.1 新建资产权限申请工单

10.2 新建密码申请工单

10.3 审批待办工单

10.4 查看(撤销)已办工单

10.5 配置审批模板

11 帐号改密

11.1 管理帐号资产

11.1.1 设置帐号属性

11.1.2 管理选定帐号密码

11.1.3 查看选定帐号日志

11.1.4 批量更新帐号

11.1.5 批量导出帐号

11.2 帐号维护

11.2.1 配置改密计划

11.2.2 配置密码备份

11.3 日志报表

11.3.1 查看历史密码

11.4 系统设置

11.4.1 配置密码规则

11.4.1.1 配置密码规则(随机生成不同密码)

11.4.1.2 配置密码规则(随机生成相同密码)

11.4.1.3 配置密码规则(手工指定密码)

11.4.1.4 配置密码规则(密码集)

11.4.2 配置改密方法

11.4.2.1 配置脚本改密

11.4.2.2 配置自定义交互指令改密

11.5 安装Agent

11.6 帐号改密兼容性列表

12 个人帐号相关设置

12.1 修改个人设置

12.1.1 设置基本信息

12.1.2 修改密码

12.1.3 设置系统语言

12.1.4 设置操作员默认展示页面

12.2 配置信息加密

12.2.1 配置ZIP文件密码

12.2.2 配置PGP公钥

12.3 修改会话配置

12.3.1 修改字符会话配置

12.3.2 修改图形会话配置

12.3.3 修改文件传输配置

12.4 配置密钥

12.5 查看访问记录

13 系统设置

13.1 系统

13.1.1 基本设置:配置网络参数

13.1.1.1 配置系统IP地址

13.1.1.2 配置静态路由

13.1.2 基本设置:配置系统时间

13.1.2.1 查询系统当前时间

13.1.2.2 手工配置系统时间

13.1.2.3 配置NTP服务

13.1.3 基本设置:配置邮件服务

13.1.4 基本设置:配置文件服务

13.1.5 基本设置:配置告警事件

13.1.5.1 配置Syslog告警

13.1.5.2 配置邮件告警

13.1.6 基本设置:配置短信功能

13.1.7 基本设置:备份系统配置

13.1.7.1 手动备份

13.1.7.2 定期备份

13.1.7.3 导入配置

13.1.8 基本设置:配置产品信息

13.1.9 基本设置:修改服务端口

13.1.10 基本设置:配置其他参数

13.1.10.1 配置管理员联系方式

13.1.10.2 配置页面展示

13.1.10.3 配置SNMP

13.1.10.4 配置HTTP Host头攻击防护

13.1.10.5 对接零信任平台

13.1.10.6 配置双因子认证一维认证有效期

13.1.11 基本设置:配置国密

13.1.12 配置部门

13.1.13 配置HA

13.1.14 配置集群

13.1.14.1 新增节点

13.1.14.2 删除节点

13.1.15 配置License授权

13.1.15.1 配置手动授权

13.1.15.2 配置授权(LS1.0)

13.1.15.3 配置授权(LS2.4-1及以后版本)

13.1.16 升级系统和安装补丁

13.1.17 查看系统状态

13.1.18 配置安全证书

13.1.18.1 使用运维审计系统自签名安全证书

13.1.18.2 使用用户自己的安全证书

13.1.18.3 配置国密HTTPS证书

13.1.19 配置定期任务:LDAP用户同步

13.1.20 配置定期任务:审计数据备份

13.1.20.1 配置定期备份

13.1.20.2 执行手动备份

13.1.21 配置定期任务:审计数据清理

13.1.21.1 配置定期清理

13.1.21.2 配置自动清理

13.1.22 配置定期任务:图形审计数据压缩

13.1.23 定期任务:云平台同步

13.1.24 配置问题诊断

13.1.25 配置PAM对接

13.1.26 端口使用列表

13.2 用户

13.2.1 登录认证:配置本地密码参数

13.2.2 登录认证:配置AD认证

13.2.3 登录认证:配置LDAP认证

13.2.4 登录认证:配置RADIUS认证

13.2.5 登录认证:配置动态令牌认证(TOTP)

13.2.5.1 配置普通动态令牌

13.2.5.2 配置国密动态令牌

13.2.6 登录认证:配置手机令牌认证

13.2.7 登录认证:配置短信认证

13.2.8 登录认证:配置双因子认证

13.2.9 登录认证:配置X.509证书认证

13.2.10 登录认证:启用USB Key认证

13.2.11 登录认证:配置CAS认证

13.2.12 登录认证:配置SAML认证

13.2.13 登录认证:配置登录安全

13.2.14 配置用户角色权限

13.2.15 配置用户属性

13.2.16 配置全局用户登录控制

13.3 资产

13.3.1 配置资产类型

13.3.1.1 配置通过运维审计系统直接访问的资产类型

13.3.1.2 配置通过应用发布服务器访问的资产类型

13.3.2 配置资产属性

13.3.3 访问设置

13.3.3.1 配置字符终端参数

13.3.3.2 配置图形会话参数

13.3.3.3 配置文件传输参数

13.3.3.4 配置访问通用参数

13.3.4 远程客户端

13.3.4.1 应用发布服务器

13.3.4.2 远程客户端

13.3.4.3 配置应用发布服务器

13.3.4.4 配置远程客户端

13.3.4.5 配置CS代填脚本

14 Console控制台

14.1 登录运维审计系统的Console

14.1.1 直连登录Console

14.1.2 通过串口登录Console

14.1.3 通过SSH远程登录Console

14.2 配置系统日期和时间(Date and Time)

14.3 配置HA(HA Management)

14.3.1 设置HA维护模式

14.3.1.1 开启维护模式

14.3.1.2 关闭维护模式

14.3.2 拆除HA

14.3.3 配置HA的DNS

14.3.4 手动推送审计数据

14.3.5 手动备份Postgres数据库

14.4 配置网络参数(Network Configuration)

14.4.1 修改网口信息

14.4.2 修改路由配置

14.4.3 查看网口状态

14.4.4 配置网口绑定

14.4.5 配置IPv4默认网关

14.4.6 配置IPv6默认网关

14.4.7 关闭/开启IPv6路由通告

14.4.8 配置主机名信息

14.4.9 添加/删除网卡

14.4.10 清除网络配置

14.5 使用补丁工具(Patch Tools)

14.5.1 安装标准升级包和补丁包

14.5.2 安装其他特殊补丁包

14.5.3 修复RPM Database

14.6 配置集群(Cluster)

14.6.1 查看集群状态

14.6.2 激活/禁用集群节点

14.6.3 设置集群维护模式

14.7 重置admin用户(Reset admin)

14.8 配置Console控制台登录控制(SSHD Management)

14.8.1 配置SSHD端口状态

14.8.2 更新远程访问密钥

14.9 配置Host头防护(Nginx Management)

14.10 配置访问控制(ACL Management)

14.11 使用系统工具(System Tools)

14.12 配置用户连接(User Connection)

14.13 扩容逻辑卷

14.13.1 CAS环境扩容

14.13.2 硬件机型扩容

14.14 Console命令

14.14.1 命令执行方式

14.14.2 CASAUTH命令

14.14.3 CONFIGCONF命令

14.14.4 CHECKENV命令

14.14.5 DISPLAY VERSION命令

14.14.6 ENOPEN命令

14.14.7 GMCONFIG命令

14.14.8 GMTLS命令

14.14.9 INSTALLCASTOOLS

14.14.10 ISO AUTO CFG命令

14.14.11 Making a master disk命令

14.14.12 REBUILDRAID命令

1 关于本文档

本文档详细介绍运维审计系统的各种功能特性,内容包括运维审计系统的特性介绍和操作指导。

本文档适用于运维审计系统的管理员和操作员等多种用户角色,请根据自己的操作角色,参考权限列表,阅读相应的指导,或者在实际操作中有疑问时查阅本文档。

1.1 格式约定

格式 说明
粗体 各类界面控件名称采用加粗字体表示,如单击确定
> 多级菜单用 > 隔开。如选择用户管理 > 用户列表,表示选择用户管理菜单下的用户列表子菜单。

1.2 其他声明

  • 产品Web界面会不定期更新和优化。对于不影响配置/操作的细小变化(例如按钮颜色变化、增加?提示等),资料更新可能会延后,请以实际为准。
  • 不同配置产品的页面显示和功能实现会存在差异(例如云化产品可能不显示授权管理菜单),请以实际为准。

2 概述

2.1 操作角色





运维审计系统为了解决用户身份识别问题,为每一个用户创建一个身份认证帐号,用于平台身份鉴别,并借助访问权限将平台身份帐号与相应资产中系统帐号一一关联,实现用户操作与其身份相关联。

运维审计系统中每一个创建的帐号,都需要设置为以下几种角色之一。不同的角色拥有不同的管理和访问权限。

帐号角色 角色描述
超级管理员 运维审计系统最高权限角色,除了具备配置管理员、审计管理员等其他角色的权限,还可做基础设置和全局属性配置。
配置管理员 运维审计系统的配置管理角色,可以配置用户、资产、访问权限。
审计管理员 运维审计系统中的审计角色,拥有所管理的审计系统中所有的会话和事件的权限。
自动化管理员 运维审计系统中的自动化管理角色。
操作员 运维审计系统中对各种资产和设备进行实际操作的角色,即普通用户。
Note:
  • 自动化管理员为一些特殊场景下的角色,一般不需要配置该类型的用户帐号。
  • 此处列出的是系统默认的用户类型。用户也可以根据自己的需要,添加自定义的角色类型,并设置其拥有的权限。

2.2 权限列表

由于不同的角色类型对应不同的操作权限,因此本文档所列出的各种操作,只能由拥有权限的部分角色执行。

请不同用户根据自己的角色类型,查阅下面的权限列表,查找到当前用户角色所允许的操作有哪些,并查看这些操作所对应的操作指导:

操作 超级管理员 配置管理员 审计管理员 自动化管理员 操作员
管理 用户管理 × × ×
资产管理 × ×
权限管理 × × ×
访问 资产访问 ×
文件传输 ×
高危操作 × ×
审计 × × ×
报表 × ×
自动化 × ×
工单
帐号改密 × ×
个人设置
系统配置 × × × ×
Note:

“√”表示拥有该项操作的权限;“×”表示没有该项操作的权限。

2.3 登录方式

运维审计系统支持Web界面、RDP登录、SSH登录三种登录方式。管理员和普通用户可以通过Web方式完成大部分的日常操作;普通用户如果需要快速运维Windows资产可以使用RDP登录;普通用户如果需要快速访问允许通过ssh或者telnet访问的资产可以使用SSH登录。

运维审计系统默认的IP地址为:192.168.0.1/24,登录帐号为admin,密码为admin。为了系统安全,请在初次登录后,及时修改密码并妥善保存。

2.3.1 登录运维审计系统 Web界面

Web界面是运维审计系统最主要的访问入口,管理员、操作员、审计员都需要登录Web界面,并完成在运维审计系统的各项操作。

服务端要求
  • 已完成运维审计系统的安装与配置。
  • 已为运维审计系统分配了IP,并且和本地客户端的网络相连通。
  • 运维审计系统已上电,且各项服务的状态正常。
  • 使用非本地密码方式登录时,已根据用到的登录方式完成了AD/LDAP服务器、RADIUS服务器、动态令牌、短信网关或手机令牌的相关配置。

客户端环境要求

本地PC客户端环境必须具备下列基本要求,才能够按照本文档的指引完成各项操作任务。

项目 要求
操作系统
  • Windows XP SP3及以上的非服务器版本
  • macOS。建议更新到最新版本
浏览器
  • Firefox 50及以上版本
  • Chrome 49及以上版本
  • IE 11.0及以上版本(不推荐)
Note: 浏览器请使用默认设置。如果调整了浏览器设置(例如开启最小字体限制),可能会导致页面显示异常。
国密浏览器
  • 红莲花5.0.2.7
  • 密信1.0.0.6
  • 360企业安全(推荐使用最新版本)
Note: 浏览器请使用默认设置。如果调整了浏览器设置(例如开启最小字体限制),可能会导致页面显示异常。
显示器/浏览器分辨率 建议最小为1280*1080(系统的缩放设置为100%时)。
Note: 如使用更小的分辨率,或系统缩放大于100%,可以降低浏览器的缩放比率,使Web界面所有内容能够全部正常显示。
Note:
  • 登录Web后如需进行资产访问、文件传输等操作,需要客户端满足兼容性要求。详细要求请参见“客户端兼容性列表”。
  • 由于Windows XP系统从E6112P05版本开始不支持AccessClient,因此对于XP系统,不支持在Web界面中调用客户端访问资产,仅支持web方式的访问资产,或通过客户端直连运维审计系统并访问资产。
  • 如果需要在IE早期版本(6/7/8/9)中使用,可以单击右上角的用户帐号,选择帮助 > 浏览器支持 > IE 6/7/8/9,下载并安装IE浏览器插件,但该版本的IE的兼容性无法完全保障。
  • 如果使用Windows XP/Windows 7,可以单击右上角的用户帐号,选择帮助 > 浏览器支持 > Chrome离线下载,下载并安装相应版本的Chrome。
其中,浏览器不推荐使用IE,如使用IE浏览器,可能出现以下已知问题:
  • 审计图形会话回放会失败。
  • 使用IPv6地址登录运维审计系统时,右上角收不到站内信提醒。
  • Windows 10系统中使用IPv6地址登录运维审计系统时,点击界面1-2秒后会出现页面不存在的报错。
运维审计系统中的帐号不区分大小写。在系统中,默认显示为小写。用户登录时,使用大写或小写帐号均可以。

2.3.1.1 使用本地密码登录运维审计系统

  1. 请在浏览器中输入“https://运维审计系统的IP”,进入运维审计系统的Web登录页面。
    • HA部署时,通过虚IP登录Web。
    • 标准集群部署时,通过外部虚IP登录Web。
    • 总分部署时,请登录到管理站点(管理站点不同部署场景下如何登录,请参考对应场景的要求)。
    • 多站点冷备部署时,登录到主站点;多站点多活部署时,可以选择登录任意站点的Web(站点在不同部署场景下如何登录,请参考对应场景的要求)。
    • 登录时如出现以下界面,请选择继续前往(例如Chrome浏览器请单击高级 > 继续前往****),或者为Web界面安装安全证书并重新登录。



  2. 输入帐号密码,单击登录
    Note: 首次登录请使用超级管理员的缺省用户名admin,密码为admin,后续登录请使用管理员分配好的用户名和密码。




  3. 进入运维审计系统的Web配置页面。
    Note:
    • 在任意界面单击左上角的企业名称,可以回到首页。
    • 在任意界面单击上方的工作台,可以切换到不同的服务项。
    • 单击右上角的用户帐号名称(例如admin),可以打开系统设置菜单。

2.3.1.2 使用其他方式登录运维审计系统

使用其他方式登录的方法和使用本地密码登录的步骤基本相同,只是在输入密码时会有一些区别。此处仅就使用其他方式登录时的密码输入方式进行说明:
  • 使用AD/LDAP方式登录:输入的用户名是Web界面上定义的用户名,但密码是AD/LDAP服务器上关联用户对应的密码。如在AD/LDAP服务器上设置了下次登录时修改密码,则直接通过Web界面登录会失败,请先在AD/LDAP服务器上完成密码的重设。
  • 使用RADIUS方式登录:输入的用户名是Web界面上定义的用户名,但密码是RADIUS服务器上关联用户对应的密码。
  • 使用动态令牌方式登录:输入的密码是一个拼接起来的字符串,前半段是“PIN1码”,后半段是绑定的动态令牌生成的6位数字密码。在同一个密码输入框内输入该拼接后的字符串。
    如果动态令牌与其他认证方式结合使用,在用户登录时,输入密码的方式有以下两种:
    • 输入第一重密码后按回车或者单击登录等按钮后再输入“PIN1码+动态密码”。
    • 输入组合密码:直接在第一个密码框中输入“第一重密码+空格+PIN1码+动态密码”。
  • 使用手机令牌方式登录:手机令牌只能作为双因子认证中的第二重认证方式。

    1. 根据启用的双因子认证的第一重认证方式,输入第一重认证的密码,并单击登录
    2. 第一次登录时,界面上会弹出提示,要求使用客户端扫码绑定。在手机上安装手机令牌App安装,然后在该App中进行扫码绑定手动输入的方式进行绑定。绑定完成之后单击完成绑定



      Note: 绑定界面的二维码不会过期。
      手机令牌App安装方式如下:
      • 安卓手机:请在搜索引擎中搜索“Google Authenticator或FreeOTP Authenticator”,下载apk文件后安装。FreeOTP Authenticator推荐使用1.5(含)以上版本;Google Authenticator推荐使用5.1(含)以上版本。
      • 苹果手机:请在App Store中搜索“FreeOTP Authenticator”,搜索到后直接安装即可。App Store中已经不支持安装Google Authenticator,对于之前已经安装的Google Authenticator,仍然可以继续使用。
    3. 打开手机上安装的手机令牌App,使用绑定的生成器生成一个动态密码(下图以Google Authenticator为例)。



    4. 在密码时效内输入到两步认证密码对话框中,并单击提交




      Note: 第一次登录时如在客户端上已完成绑定,但在界面上未绑定成功,第二次登录仍会提示要求绑定。请先在手机上删除已绑定的生成器,并重新绑定。如未删除旧的绑定就重新进行绑定,则手机上的绑定将不会更新,后续生成的密码将始终无效且无法再重新绑定,此时请联系配置管理员重置密码。
  • 使用短信认证方式登录:短信认证只能作为双因子认证中的第二重认证方式。
    1. 根据启用的双因子认证的第一重认证方式,输入第一重认证的密码,并单击登录
    2. 输入绑定的手机上收到的短信验证码,并单击提交。如未收到短信,120秒后单击重新发送验证码按钮重新发送。




      Note: 如在完成第一重认证之后就提示短信发送失败,说明短信网关配置有误。
  • 使用USBKey认证方式登录:需要先安装USB Key设备内的et199auto.exe控件,并安装帮助菜单中下载的ET199Plugin.exe插件。完成安装后,在Chrome、Firefox或IE浏览器中访问,输入第一重验证的密码(无第一重验证则密码为空),并在弹出的菜单中输入USB Key的密码,完成验证。



    Note: 如果采用国密USB Key的认证方式,请参见《典型配置举例》手册中的“举例:配置国密认证和验签”章节。
  • 使用双因子认证方式登录:双因子认证是将以上各种登录方式的其中两种组合在一起完成验证。

    在登录界面的密码输入框中输入第一重认证的密码,单击登录认证成功后,会弹出两步认证密码输入框,继续输入第二重认证的密码并单击提交完成认证。

2.3.2 通过RDP登录运维审计系统

操作员可以通过RDP的方式登录到运维审计系统,从而直接打开图形会话对设备进行操作。

  • 已完成运维审计系统的安装与配置。
  • 已为运维审计系统分配了IP,并且和本地客户端的网络相连通。
  • 本地PC支持RDP服务。
  • 已在Web界面上完成了相应用户、资产、权限的配置。

RDP登录到运维审计系统之后只能执行资产/设备访问操作,不能对运维审计系统进行管理,并且只能看到当前帐号拥有访问权限且支持RDP访问的资产/设备。

Note:
  • 使用USB Key认证的用户不能通过该方式登录运维审计系统
  • 运维审计系统中的帐号不区分大小写。在系统中,默认显示为小写;登录时,使用大写或小写帐号均可以。

本文以装有Windows系统的本地PC为例进行介绍。

  1. 在Windows系统的运行或搜索框中输入mstsc,打开远程桌面连接
  2. 计算机输入运维审计系统的IP地址,用户名输入操作员在运维审计系统上帐号名称,并单击连接




  3. 在弹出的Windows安全性对话框中,输入当前操作员在运维审计系统上的密码,并单击确定




    Note:
    • 如未弹出该对话框或认证失败,将跳转到运维审计系统的RDP登录界面,请将窗口最大化,并在窗口中央的登录窗口中重新填入用户名和密码,并单击确定



    • 使用其他认证方式时,密码的输入和Web界面类似,请参考使用其他方式登录运维审计系统输入密码并完成登录。其中手机令牌登录,由于首次登录需要扫码绑定,请先在Web页面登录并完成绑定之后再通过RDP登录。
  4. 成功连接到运维审计系统之后,会显示所有可以通过RDP连接的设备,选中一台待连接的设备后,双击连接到该设备。



    Note: 如配置了HA或者集群,则连接时可以通过虚IP或主机的IP连接,无法通过备机的IP连接。

2.3.3 通过SSH登录运维审计系统

操作员可以通过SSH的方式登录到运维审计系统交互终端,从而直接建立Telnet/SSH字符会话对设备进行操作。

  • 已完成运维审计系统的安装与配置。
  • 已为运维审计系统分配了IP,并且和本地客户端的网络相连通。
  • 运维审计系统的TCP/22(SSH)端口可用,未受到防火墙限制。
  • 本地PC已安装了Xshell或Putty等支持SSH协议的远程连接工具。
  • 配置管理员已在Web界面上完成了相应用户、资产、权限的配置。

通过SSH登录到运维审计系统之后只能执行资产/设备访问操作,不能对运维审计系统进行管理,并且只能看到当前帐号拥有访问权限且支持SSH访问的资产/设备。

Note:
  • 使用USB Key认证的用户不能通过该方式登录运维审计系统
  • 运维审计系统中的帐号不区分大小写。在系统中,默认显示为小写;登录时,使用大写或小写帐号均可以。

本文以Xshell为例介绍登录步骤,Putty的配置与Xshell基本相同。

  1. 在Xshell主界面,选择文件 > 新建,新建一个SSH连接。
  2. 连接菜单设置会话以下属性:
    • 名称:用户自定义的连接名称
    • 协议:SSH
    • 主机运维审计系统的IP地址
    • 端口号:22
  3. 连接 > 用户身份验证菜单,配置以下属性:
    • 方法
      • 当不使用双因子认证和密钥认证时,选择Password
      • 当使用双因子认证时,选择Keyboard Interactive
      • 当使用密钥认证时,选择Public Key
    • 用户名:待登入的操作员的用户名,需要先在Web界面中进行配置,如admin。
    • 密码:在Web界面配置的该用户的登录密码。如使用双因子认证,则输入双因子认证中的第一重认证的密码。如使用密钥认证,则输入用户密钥对应的密码,用户密钥没有密码则不填写。
    • 用户密钥:仅当使用密钥认证时配置,从而不输入密码登录到运维审计系统交互终端。在下拉菜单中选择,或单击浏览选择已添加到运维审计系统 Web界面中的公钥对应的私钥。该密钥对必须已预先通过配置密钥完成添加。
  4. 单击连接,连接成功后显示下列菜单,可以选择要访问的资产,并通过SSH/Telnet连接到该资产。




    Note:
    • 如登录帐号使用双因子认证,当第一重认证成功后,会显示2nd Password:,请输入第二重密码完成登录。
    • 如登录帐号设置了使用手机令牌登录后然后直接通过SSH登录会失败,请先通过Web界面登录并绑定手机令牌。
    • 如登录帐号在Web界面上设置了下次登录时必须修改密码后,然后直接通过SSH登录,登录完成后会提示在Web界面修改密码并退出,请先通过Web界面登录并重设密码。
    • 如登录帐号在AD/LDAP服务器上设置了下次登录时修改密码,然后直接通过SSH登录会失败,请先在AD/LDAP服务器上完成密码的重设。
    • 如登录成功后,界面显示为乱码,请在Xshell的会话属性中,选择终端,修改编码类型,和Web界面的系统设置 > 访问设置 > 字符终端 > 终端字符编码中的编码类型保持一致。该设置只有超级管理员能够查看并修改,其他用户请联系超级管理员获取。
    • 退出登录,在资产分类列表界面,输入q并按回车。如在子菜单中请按先回车键返回资产分类列表界面。
通过SSH登录运维审计系统后,请参考通过Telnet/SSH客户端建立字符会话,访问相关资产。

2.4 安装安全证书

访问运维审计系统的Web界面时,如果提示证书错误,请安装运维审计系统的安全证书。

管理员已制作运维审计系统的安全证书,具体请参见配置安全证书
  1. 以Chrome浏览器为例,单击地址栏中的证书错误,然后单击查看证书




  2. 选择详细信息,单击复制到文件,将证书保存在本地PC。




  3. 双击证书文件名,单击打开
  4. 单击安装证书




  5. 选择存储位置,单击下一步




  6. 选中将所有的证书都放入下列存储,单击浏览,选择受信任的根证书颁发机构,单击确定




  7. 单击下一步,然后单击完成




  8. 查看安全警告信息,单击,提示导入成功,单击确定
  9. 重启浏览器,访问运维审计系统的Web界面,不再提示证书错误。

2.5 安装AccessClient

在使用运维审计系统访问资产时,除了通过Web方式建立图形会话,其他场景下运维审计系统都会通过AccessClient打开会话。

AccessClient支持以下方式安装:
  • 访问页面安装。进入访问资产菜单后,浏览器会提示安装AccessClient,请根据该提示下载并安装AccessClient。如已安装了AccessClient,仍然收到提示,请单击已安装进行忽略。
  • 升级安装。系统升级后如果发现AccessClient版本低,会要求升级AccessClient。请根据界面提示升级AccessClient。
  • 手工安装。管理员在帮助菜单中下载源文件并安装。
  1. 登录运维审计系统 Web界面
  2. 单击右上角单击帐号名称,在下拉菜单中选择帮助




  3. AccessClient > 下载页面,单击下载,将AccessClient.exe下载到本地。




  4. 双击运行AccessClient.exe,并单击Install进行安装。

2.6 获取帮助

运维审计系统的Web界面提供了帮助页面,包括查看软件版本、管理软件包和用户手册等。

2.6.1 获取软件版本信息

运维审计系统的Web界面可以获取软件版本号和各组件的版本信息。

  1. 单击右上角用户帐号(例如admin),选择帮助




  2. 选择关于 > 软件信息
  3. 软件版本中查看系统软件的版本。




2.6.2 管理软件包和用户手册

超级管理员和自定义角色中包含系统设置权限的用户可以上传用户手册和软件包,也可以删除过时或者错误的内容;所有用户可以下载用户手册和软件包。

2.6.2.1 管理用户手册

  1. 单击右上角用户帐号(例如admin),选择帮助




  2. 选择关于 > 软件信息,在用户手册中管理用户手册。




    • 超级管理员和自定义角色中包含系统设置权限的用户:
      • 单击上传,从本地PC选择用户手册上传到运维审计系统

        表2.1 用户手册上传要求说明表
        项目 描述
        大小 每个文件不超过100MB。
        格式
        • pdf
        • word:包括doc、docx、docm、dot、dotm、dotx
        文件名 字符串格式,最大长度为85个字符,建议使用中英文字符和数字。上传后文件名不能再被修改。
        Note: 如果还有其他文件需要上传,请重复执行本步骤。
      • 单击某个用户手册对应的删除,删除该手册。

    • 所有用户:

      单击某个用户手册对应的下载,下载该手册。

2.6.2.2 管理软件包

  1. 单击右上角用户帐号(例如admin),选择帮助




  2. 选择其他应用 > 下载,在下载用户软件包中管理软件包。




    • 超级管理员和自定义角色中包含系统设置权限的用户:
      • 单击上传,从本地PC选择软件包上传到运维审计系统

        表2.2 软件包上传要求说明表
        项目 描述
        大小 每个文件不超过500MB。
        文件名 字符串格式,最大长度为85个字符,建议使用中英文字符和数字。上传后文件名不能再被修改。
        Note: 如果还有其他文件需要上传,请重复执行本步骤。
      • 单击某个软件包对应的删除,删除该软件包。

    • 所有用户:

      单击某个软件包对应的下载,下载该软件包。

3 用户管理

用户是指运维审计系统的使用者,包含帐号、角色、身份验证方式等多种属性。运维审计系统支持多种用户配置方式。

按照权限范围的大小,运维审计系统将用户划分为多种不同的角色。运维审计系统缺省提供的用户角色如下,运维审计系统支持自定义新的用户角色。

  • 超级管理员:系统中的最高权限角色,拥有其他所有角色的权限之和。另外,系统的基础功能、全局参数等也只有超级管理员角色有配置权限。
  • 配置管理员:系统中的配置管理权限,该角色能够配置用户、资产和资产访问权限。
  • 审计管理员:系统中的审计权限,该角色能够查看操作审计和事件审计结果。
  • 自动化管理员:系统中的自动化管理权限。
  • 操作员:系统中的操作权限,该角色能够访问主机、网络设备等资产。

运维审计系统缺省提供了一个超级管理员角色的用户admin(缺省密码也是admin),请再根据实际情况创建不同角色的用户。

创建用户时,运维审计系统缺省提供的预定义用户属性如表3.1 预定义用户属性所示。如果运维审计系统预定义用户属性不满足需求,可以自定义用户属性。

表3.1 预定义用户属性
属性 说明
帐号 用户的帐号,用来唯一标识用户。
姓名 用户的姓名,用户登录Web界面后,姓名会显示在Web界面的右上角。
身份验证 用户的身份验证方式。运维审计系统缺省支持的是本地密码,即用户身份验证功能由运维审计系统完成。如果已部署了AD、LDAP、RADIUS等认证服务器,运维审计系统支持与这些第三方认证服务器对接完成身份验证。除此之外,运维审计系统还支持手机令牌、双因子认证和X.509证书认证。
手机号码 用户的手机号码。
工作邮箱 用户的工作邮箱,用来接收密码、改密通知等各种信息。
用户组 用户所属的用户组。用户组是用户的一种组织形式,相同权限的用户可以划分到同一个分组。配置用户的权限时就能够以用户组为单位而不是用户,可有效减轻配置负担。
部门 用户所属的部门。
状态 用户的状态,包括活动禁用,缺省为活动
帐号有效期 用户帐号的有效期。帐号过期后,用户登录运维审计系统会提示帐号状态异常。
密码有效期 用户密码的有效期。密码过期后,用户必须修改密码才能重新登录。
用户登录控制 允许或者禁止用户登录的时间和IP地址范围。
备注 用户的备注信息。
运维审计系统支持多种用户创建方式:
  • 手工创建:使用手工方式逐一创建用户。
  • 批量导入:对于本地用户和RADIUS用户,建议使用批量导入的方式快速在运维审计系统上创建大量用户。
  • LDAP导入:对于AD用户和LDAP用户,请使用LDAP导入功能将用户导入到运维审计系统。另外,运维审计系统还支持LDAP用户定期同步和新用户自动加入。
  • 从云平台同步:对接H3C安全云平台后,支持从云平台导入用户。
Note: 已存在的用户不支持重复创建,用户 > 用户管理 > 用户列表中默认展示非禁用的用户。如果新建用户时提示已存在相同帐号的用户,可以按照其他条件进行筛选,例如禁用,查看该用户是否已存在。

对于用户组,支持手工创建和批量导入两种创建方式。在批量导入用户中设置好用户组,创建用户的同时也创建了用户组。

3.1 配置用户(手工创建)

运维审计系统的Web界面上手工设置用户属性,逐个创建用户。

  1. 选择用户 > 用户管理 > 用户列表




  2. 单击新建用户,选择用户角色,单击下一步




    超级管理员可以创建所有角色的用户,配置管理员可以创建操作员角色的用户。

  3. 配置帐号姓名身份验证Web登录是否验证X.509证书




    参数 说明
    帐号 用户的帐号。字符串格式,长度范围是1~200个字符,不能包含"+"、":"、"/"、空格和中文字符。
    姓名 用户的姓名。字符串格式,长度范围是1~200个字符。
    身份验证 用户的身份验证方式,缺省值为本地密码

    如果要修改本地密码的最小长度、复杂程度等参数时,请参见登录认证:配置本地密码参数

    Web登录是否验证X.509证书 配置X.509证书认证后,新建/修改用户时就可以选择是否验证X.509证书。
  4. 根据不同的身份验证方式,选择设置相应的参数。
    • 本地密码或者包含本地密码的双因子身份验证方式:
      参数 说明
      密码类型 设置本地密码的方式,包括:
      • 手工输入:由管理员手工输入密码。
      • 自动设置:由运维审计系统自动生成密码。

        自动生成的密码会以邮件的方式发送给用户,请正确配置用户的工作邮箱(见下一步)和配置邮件服务

      本地密码的最小长度、复杂度、有效期限等配置请参见登录认证:配置本地密码参数

      下次登录时必须修改密码 如果选中,用户首次登录时需要修改密码。缺省为选中。
    • RADIUS和AD/LDAP等第三方服务器身份验证方式:

      以RADIUS为例,如果上一步配置的帐号与RADIUS服务器上的用户名相同,可以不配置RADIUS用户名运维审计系统缺省以上一步配置的帐号登录RADIUS服务器;如果帐号和RADIUS用户名不同,请在RADIUS用户名输入RADIUS服务器上的用户名,这样就建立起运维审计系统帐号和RADIUS服务器用户名之间的关联关系。用户使用运维审计系统帐号登录后自动使用关联的RADIUS用户名登录RADIUS服务器。

      AD/LADP服务器的LDAP用户名情况与RADIUS相同。

    • 动态令牌或者包含动态令牌的双因子身份验证方式:
      参数 说明
      令牌号 请选择运维审计系统已添加的动态令牌。如何配置动态令牌请参见配置动态令牌
      PIN1/确认PIN1 用户自己登录运维审计系统使用PIN1码+动态密码

      PIN码的最小长度、复杂度、有效期限与本地密码相同,具体等配置请参见登录认证:配置本地密码参数

      PIN2/确认PIN2 在会话复核中,包含动态令牌身份验证的用户作为复核人,当操作用户发起会话时,复核人和操作用户都会收到通知消息。如果复核人不方便执行复核操作,可以将PIN2码+动态密码告诉操作用户。操作用户打开通知消息,输入PIN2码+动态密码即可完成复核。具体请参见执行高危操作
      下次登录时必须修改PIN1码 如果选中,用户首次登录时需要修改PIN1码。
      Note: 使用动态令牌认证时,输入的密码是一个拼接起来的字符串,前半段是“PIN1码”,后半段是绑定的动态令牌生成的6位数字密码。在同一个密码输入框内输入该拼接后的字符串。
    • CAS认证

      创建CAS认证的用户。开启CAS认证功能后,系统默认关闭自动创建CAS用户功能,即只有已经在运维审计系统中存在的用户,才能正常登录。开启自动创建CAS用户功能后,通过CAS认证的用户会自动在运维审计系统中创建(角色为操作员),不需要手工创建。

    • SAML认证

      创建SAML认证的用户。开启SAML认证功能后,系统默认关闭自动创建SAML用户功能,即只有已经在运维审计系统中存在的用户,才能正常登录。开启自动创建SAML用户功能后,通过SAML认证的用户会自动在运维审计系统中创建(角色为操作员),不需要手工创建。

  5. 设置其他参数。
    参数 说明
    手机号码 用户的手机号码,长度范围是1~20个字符,仅支持数字、“+”和“-”。
    工作邮箱 用户的邮箱地址,最大长度是200个字符。
    用户组 用户所属的分组。用户组的具体配置请参见配置用户组
    部门 用户所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
  6. 如果配置了自定义用户属性,请先单击下一步设置各参数,然后单击创建;如果没有配置自定义用户属性,直接单击创建
用户配置完成后,您可以继续执行以下操作:
  • 如果需要修改用户的状态、帐号有效期、密码有效期等高级属性,请参见修改用户属性
  • 如果要删除用户,请单击用户对应的编辑,然后单击删除。如果需要批量删除用户,请勾选所有待删除的用户后,单击批量删除
  • 如果要导出用户,请单击导出全部来导出全部用户,或者选中用户的复选框后单击导出选中

3.2 配置用户(批量导入)

运维审计系统支持从Excel文件中批量导入用户。导入运维审计系统的用户缺省角色是操作员,状态是活动。

  1. 选择用户 > 用户管理 > 用户列表




  2. 单击批量导入,请先选择身份验证方式,然后设置各参数,完成后单击下一步




    • 本地密码或者包含本地密码的双因子身份验证方式:

      参数 说明
      Web登录是否验证X.509证书 配置X.509证书认证后,导入用户时就可以选择是否验证X.509证书。
      设置密码
      • 不选中设置密码,则运维审计系统自动生成的缺省密码是123456,用户第一次登录时需要修改密码。
      • 选中设置密码,选择以下方法之一来设置密码,用户第一次登录时需要修改密码。
        • 手工输入:由管理员手工输入密码。
        • 自动设置:由运维审计系统自动生成密码。

          自动生成的密码会以邮件的方式发送给用户,请正确配置用户的工作邮箱和基本设置:配置邮件服务

      密码有效期 密码的有效期。取值包括:不限、30天、90天、180天、360天、同系统配置。缺省值为同系统配置

      密码有效期的系统配置和过期处理方式请参见登录认证:配置本地密码参数

      帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
      • 长期有效
      • 指定日期有效(精确到时/分)

      如果选择指定日期有效,请选择生效开始和结束日期、时和分。

      用户的帐号到期时,状态显示为帐号过期,在线会话会被切断,用户登录时提示帐号状态异常,无法登录。

      对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

    • RADIUS和AD/LDAP等第三方服务器身份验证方式:

      参数 说明
      Web登录是否验证X.509证书 配置X.509证书认证后,导入用户时就可以选择是否验证X.509证书。
      帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
      • 长期有效
      • 指定日期有效(精确到时/分)

      如果选择指定日期有效,请选择生效开始和结束日期、时和分。

      用户的帐号到期时,状态显示为帐号过期,在线会话会被切断,用户登录时提示帐号状态异常,无法登录。

      对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

    • 动态令牌或者包含动态令牌的双因子身份验证方式:
      参数 说明
      Web登录是否验证X.509证书 配置X.509证书认证后,导入用户时就可以选择是否验证X.509证书。
      PIN1/确认PIN1 用户自己登录运维审计系统使用PIN1码+动态密码
      PIN码的最小长度、复杂度、有效期限与本地密码相同,具体等配置请参见登录认证:配置本地密码参数
      Note: 批量导入时不支持导入pin2码
      下次登录时必须修改PIN1码 如果选中,用户下次登录时需要修改PIN1码。缺省为选中。
      密码有效期 密码的有效期。取值包括:不限、30天、90天、180天、360天、同系统配置。缺省值为同系统配置

      密码有效期的系统配置和过期处理方式请参见登录认证:配置本地密码参数

      帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
      • 长期有效
      • 指定日期有效(精确到时/分)

      如果选择指定日期有效,请选择生效开始和结束日期、时和分。

      用户的帐号到期时,状态显示为帐号过期,在线会话会被切断,用户登录时提示帐号状态异常,无法登录。

      对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

  3. 单击下载模板,将模板文件保存到本地PC。




  4. 打开本地模板文件,设置各参数,完成后保存文件。
    参数 说明
    帐号 用户的帐号,字符串格式,长度范围是1~200个字符,不能包含"+"、":"、"/"、空格和中文字符。帐号全局唯一,如果和已有帐号相同则会导入失败。该项必填。

    运维审计系统一次性导入的用户数最多是5000个,用户数大于5000时请分批导入。

    姓名 用户的姓名,字符串格式,长度范围是1~200个字符。该项必填。
    工作邮箱 用户的邮箱地址,最大长度是200个字符。如果用户需要接收通知邮件时,该项必填。
    Note: 如果在2中勾选了设置密码,且密码设置方式为自动设置时,必须填写邮箱。
    用户组 用户所属的分组,该项选填。

    如果导入的分组不存在,运维审计系统将会创建该分组。同一用户可加入多个用户组,多个用户组之间请使用","分隔。

    手机号码 用户的手机号码。如果身份验证方式中包含短信认证时,该项必填。
    令牌号 如果身份验证方式是动态令牌,运维审计系统上已添加的动态令牌会显示在模板文件中。如何配置动态令牌请参见配置动态令牌
    自定义用户属性 如果已配置自定义用户属性,这些属性会显示在模板文件中。
  5. 单击上传文件,选择编辑好的模板文件,单击开始导入
    Note: 不需要导入的帐号,请直接单击帐号对应的,从列表中删除该帐号。
  6. Optional: 单击下载导入结果,查看导入的帐号。
用户配置完成后,您可以继续执行以下操作:
  • 如果需要修改用户的状态、帐号有效期、密码有效期等高级属性,请参见修改用户属性
  • 如果要删除用户,请单击用户对应的编辑,然后单击删除。如果需要批量删除用户,请勾选所有待删除的用户后,单击批量删除
  • 如果要导出用户,请单击导出全部来导出全部用户,或者选中用户的复选框后单击导出选中

3.3 配置用户(LDAP导入)

运维审计系统支持导入LDAP用户。导入运维审计系统的用户的缺省角色是操作员、状态是活动。

如果LDAP导入的用户使用LDAP认证,请先配置LDAP认证或者配置AD认证,如果使用其他认证方式,不需要配置LDAP认证和AD认证。

如果希望能定期将LDAP服务器上增、删、改的用户同步到运维审计系统上,请配置LDAP用户定期同步。如果希望LDAP用户能够直接登录运维审计系统,请在配置LDAP认证时选中新用户自动加入系统

  1. 选择用户 > 用户管理 > 用户列表




  2. 单击LDAP导入,设置各参数。




    参数 说明
    LDAP地址 LDAP服务器的IP地址和端口,缺省端口号是389,如果使用SSL是636。
    Note:
    • 如果服务器的端口号是缺省的389或者636,仅输入IP地址即可;如果不是,输入格式为IP地址:端口号
    • 只支持配置一台LDAP服务器。
    认证方式
    • 如果LDAP服务器允许匿名访问,请选中匿名认证
    • 如果LDAP服务器不允许匿名访问,请选中密码认证,并设置bindDN密码
      Note:
      • LDAP服务器上可使用ldapsearch获取bindDN,例如:ldapsearch -h 10.2.232.92 -x -b "ou=exam1,dc=test,dc=com" | grep dn
      • AD服务器上可使用dsquery获取bindDN,例如:dsquery user -name test
    baseDN 登录运维审计系统的用户DN的范围,例如"dc=mydomain,dc=org"。
    objectClass 选择设置LDAP对象类。
    memberOf 选择设置用户所属的分组。
    部门 选择用户所属的部门。
    过滤条件 设置过滤条件来筛选用户,过滤条件的语法请参考RFC4515。
  3. (可选)如果是LDAP over SSL (LDAPS)服务器,请选中服务器要求安全连接(SSL),设置各参数。
    参数 说明
    CA LDAP服务器的CA证书,单击浏览选择文件上传。
    CERT 运维审计系统的客户端证书CERT,单击浏览选择文件上传。

    如果服务器端不要求对客户端认证,可以不提供。

    KEY 运维审计系统的客户端证书对应的KEY,单击浏览选择文件上传。

    如果服务器端不要求对客户端认证,可以不提供。

    允许忽略无效证书 如果选中,运维审计系统不对服务器证书中的CN字段进行校验,即服务器地址和证书CN不一致时,仍然可以连通;如果不选中,则服务器地址必须和证书CN字段一致。
  4. (可选)单击右下方的设置ldap用户属性关系,设置各参数,完成后单击保存




    参数 说明
    帐号 设置将LDAP服务器上的用户的什么属性作为运维审计系统的帐号,缺省值为AD中的用户名字段sAMAccountName
    Note: Open LDAP中用户名对应的字段为uid,如果是Open LDAP服务器且仍使用用户名字段作为帐号,此处就要修改为uid
    姓名 设置将LDAP服务器上的什么属性作为运维审计系统的姓名,缺省值为displayName
    工作邮箱 设置将LDAP服务器上的什么属性作为运维审计系统的工作邮箱,缺省值为mail
  5. 单击查询
  6. (可选)单击设置帐号选项,设置各参数,完成后单击保存




    参数 说明
    身份验证 用户的身份验证方式。如果运维审计系统配置LDAP认证或者已配置AD认证,缺省值为AD/LDAP,否则缺省值为本地密码
    帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
    • 长期有效
    • 指定日期有效(精确到时/分)

    如果选择指定日期有效,请选择生效开始和结束日期、时和分。

    用户的帐号到期时,状态显示为帐号过期,在线会话会被切换,用户登录时提示帐号状态异常,无法登录。

    对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

  7. 单击开始导入
    导入时如果运维审计系统上已存在相同的帐号,该帐号导入失败。
    Note: 不需要导入的帐号,请直接单击帐号对应的,从列表中删除该帐号。
  8. (可选)单击下载导入结果,查看导入的帐号。
LDAP导入的用户的自定义用户属性为空,如果需要设置自定义属性或者需要修改用户的状态、帐号有效期、密码有效期等高级属性,请参见修改用户属性

3.4 配置用户(从云平台同步)

从云平台同步用户信息并导入到系统中。同步的信息包括:用户名、姓名、邮箱,不同步用户密码。对于同步来的用户,需要设置本地密码。本地密码由管理员设置或者使用系统默认值“123456”,用户首次登录时需要修改密码。

使用该功能前,请先完成配置对接云平台参数,相关操作请参见定期任务:云平台同步

只有Cloud款型的运维审计系统支持从云平台同步功能。

  1. 选择用户 > 用户同步 > 同步配置
  2. 配置同步规则,完成后单击确定




    参数 说明
    自动更新 启用后,会按执行时间和执行间隔,自动同步数据。
    执行时间 下一次自动执行同步操作的时间。
    执行间隔 同步操作的执行间隔。
    同步行为 帐号在云平台上删除后,同步到运维审计系统后的处理动作,包括禁用和删除。默认的同步行为是禁用。
    身份验证 开启后,需要设置新的帐号登录密码,否则采用默认密码123456。用户首次登录后需要修改密码。
    密码有效期 密码有效期,取值包括:同系统配置、不限、7天、14天、30天、90天、180天、1年。缺省值是同系统配置。
    帐号有效期 长期有效或指定日期范围内有效。
    Note: 密码/帐号有效期,仅在第一次数据导入时生效。如果手动修改后,后续再从云平台同步时,密码/帐号有效期仍是手动修改后的值。
  3. 执行同步操作。
    • 人工同步:单击立即同步,立即从云平台同步数据,并且将同步后的数据展示。
    • 自动同步:待同步时间到达,系统会自动同步,并且将同步后的数据展示。
  4. 选择用户 > 用户同步 > 更新列表,查看同步后的信息。




    变更类型包括:
    • 新增:该用户名在云平台上存在,在运维审计系统上不存在。
    • 修改:云平台上用户姓名或邮箱发生了信息变更。
    • 删除:该用户名在云平台上已经删除,在运维审计系统上仍然存在。
  5. 检查数据并确认操作。需要导入的数据:单击导入,或者选择多条数据后单击批量导入,将数据导入到运维审计系统;不需要导入的数据:单击忽略

3.5 修改用户属性

创建用户后,管理员可以修改用户的基本属性、自定义用户属性和高级属性。当用户被锁定后,管理员还可以对单个用户进行手动解锁。

3.5.1 修改单个用户的属性

  1. 选择用户 > 用户管理 > 用户列表,单击帐号对应的编辑




    Note: 如果该用户被锁定,管理员可以单击右下角的解除锁定对其进行手动解锁。
  2. Optional: 选择基本属性,修改角色、手机号码、工作邮箱、用户组等基本用户属性。




  3. Optional: 选择用户属性,修改自定义用户属性。
  4. 选择高级属性,设置各参数,完成后单击保存




    参数 说明
    状态

    用户的状态,包括活动禁用,缺省为活动

    Note: 用户的状态设置为禁用时,在线会话会在1分钟内被切断。
    帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
    • 长期有效
    • 指定日期有效(精确到时/分)

    如果选择指定日期有效,请选择生效开始和结束日期、时和分。

    用户的帐号到期时,状态显示为帐号过期,在线会话会被切断,用户登录时提示帐号状态异常,无法登录。

    对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

    密码有效期

    如果身份验证选择的是本地密码或者包含本地密码的双因子认证,需要设置密码有效期。取值包括:不限、7天、14天、30天、90天、180天、1年、同系统配置。缺省值为同系统配置

    密码有效期的系统配置和过期处理方式请参见登录认证:配置本地密码参数

    用户登录控制

    允许或禁止用户登录运维审计系统的时间、IP地址和MAC地址范围,各参数含义与全局配置相同,全局配置请参见配置全局用户登录控制

    单个用户登录控制的优先级高于全局配置。对于单个用户来说:

    • 如果选择启用,则用户使用此处配置的参数。
    • 如果选择禁用,则用户使用全局配置。
    单个用户登录控制一旦启用,对单个用户,缺省策略为允许。因此,对于单个用户来说:
    • 动作设置为允许:该用户在任意情况下都将可以登录,时间和条件等参数的设置将不生效。
      Note: 一般仅用于当全局配置为禁止时,在此处设置为允许,单独允许该用户登录。
    • 动作设置为拒绝:当条件设置为满足时,满足条件拒绝登录;当条件设置为不满足时,不满足条件拒绝登录。其他情况下全都允许登录。
    CAUTION:
    万一配置错误会导致配置的这个用户无法登录运维审计系统。如果存在其他管理员时,可通过其他的管理员登录运维审计系统进行修改;如果只有admin用户且无法登录的情况下,可进入Console控制台,执行Reset admin后并按照提示进行重启,完成后使用admin用户登录并进行修改。
    备注 用户的备注信息。

3.5.2 批量修改多个用户的属性

  1. 选择用户 > 用户管理 > 用户列表
  2. 选中需要修改属性的用户,单击批量编辑




  3. 设置各参数,完成后单击保存




    参数 说明
    角色 用户的角色。
    用户组 用户所属的组。
    状态 用户的状态,取值包括活动禁用
    Note: 用户的状态设置为禁用时,在线会话会被切断。
    身份验证 用户的身份验证方式。如果选择本地密码,需要同时设置密码。
    Web登录是否验证X.509证书 是否验证用户的X.509证书。
    帐号有效期 帐号在运维审计系统上的有效期限。取值包括:
    • 长期有效
    • 指定日期有效(精确到时/分)

    如果选择指定日期有效,请选择生效开始和结束日期、时和分。

    用户的帐号到期时,状态显示为帐号过期,在线会话会被切断,用户登录时提示帐号状态异常,无法登录。

    对于已经过期的帐号,管理员可以修改帐号的有效期,修改后立即生效。

3.6 查看用户

本节介绍如何查看用户的信息和状态。

  1. 选择用户 > 用户管理 > 用户列表,查看用户的信息。




  2. 界面上方列出用户的统计信息,单击对应的快捷标签可以查看满足该条件的用户。例如上图中配置管理员有1个,单击配置管理员后用户列表仅显示这一个配置管理员。
    运维审计系统最多支持8个快捷标签,缺省如下。
    • 全部用户
    • 配置管理员
    • 超级管理员
    • 未分组
    • 禁用
    • 帐号过期
    • 密码过期
    • 不活跃:包括近3个月未登录运维审计系统和从未登录运维审计系统的用户。
    用户可以单击右侧的,并勾选一个或多个待移除的快捷项后,单击移除,使该用户的用户列表界面不再显示这些快捷项。
    Note: 默认标签被移除后,一般可以通过保存自定义筛选将标签加回。但未分组不活跃标签如被移除,将无法再通过自定义筛选将该标签加回;全部用户标签如被移除,可以在自定义筛选时,用户状态选择活动+密码过期+帐号过期达到同样的效果。
  3. 单击左上角的筛选,使用用户属性设置筛选条件,完成后单击筛选,可以查看满足条件的用户。
    设置完筛选条件后,还可以单击保存至快捷将该筛选条件保存为快捷标签,方法如下:
    1. 单击保存至快捷。如快捷标签已达到8个,请先移除一个快捷标签,并重新单击保存至快捷
    2. 输入快捷名称,并单击保存,生成新的快捷标签。
  4. 在搜索框中输入帐号或者姓名的关键字,可以查看满足条件的用户。

    设置完搜索条件后,还可以单击保存至快捷将该搜索条件保存为快捷标签。

  5. 单击导出全部,将全部用户信息导出为Excel文件保存在本地PC;或者选择帐号对应的复选框单击导出选中
  6. 单击帐号对应的访问权限,查看用户关联的资产访问权限。

3.7 配置用户组

用户组是指将具有相同权限的用户划为一组,配置权限时基于组来配置,从而减轻管理员的配置负担。一个用户可以加入多个组。

用户组的创建方式包括:

将用户加入用户组的方式有两种。

  • 先创建用户组,然后在创建用户的时候选择预先创建好的用户组。
  • 先创建用户,然后在创建用户组的时候关联预先创建好的用户。

配置完用户组后,就可以在配置权限、会话复核、命令复核等时直接引用用户组。

  1. 选择用户 > 用户管理 > 用户组,单击




  2. 设置各参数,完成后单击创建




    参数 说明
    分组名 用户组的名称。字符串格式,长度范围是1~200个字符。
    部门 用户组所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
  3. 单击用户组名称,然后单击关联用户




  4. Optional: 单击筛选,设置各参数,完成后单击筛选




    Note:
    1. 配置筛选条件时,用户的属性都可以作为参数,且支持关键字匹配。例如在帐号中输入ad,则包含ad的帐号都会被筛选出来。
    2. 各筛选条件之间是与的关系,即用户要同时满足设置的所有条件才能被筛选出来。
    参数 说明
    帐号 用户帐号包含的关键字。
    姓名 用户姓名包含的关键字。
    工作邮箱 用户工作邮箱包含的关键字。
    用户组 用户所属的用户组,可以选择多个。
    状态 用户的状态,包括:活动、密码过期、帐号过期和禁用。
    角色 用户的角色。
    最后登录时间 用户的最后登录时间范围。
    部门 用户所属的部门。
  5. 选中要关联的用户,单击关联
  • 您可以单击用户对应的移除关联,或者选中多条用户后单击批量移除关联,将用户从当前所属的用户组中删除。
  • 您可以将鼠标指向用户组名称,单击修改名称,或者单击删除用户组。

3.8 配置USB Key认证

配置USB Key认证包括对USB Key进行重置和签发新USB Key。

  • 已获取原厂提供的USB Key设备。
  • 已准备一台有USB 2.0及以上接口的Windows 10操作系统的PC,并已安装支持USB Key认证的浏览器(任意一款即可):
    浏览器类型 普通USB Key 国密USB Key
    IE 10或11.0 不支持
    Chrome 53及以上 83
    Firefox 70及以上非ESR版本 88
    密信浏览器 1.0.0.6 1.0.0.6
    红莲花浏览器 不支持 5.0.2.7
    Note: 如果Windows PC不能安装USB Key插件,可能存在软件冲突。建议重装系统或者换台PC后再试。
  • 对于普通USB Key,请确保已安装了USB Key设备中的et199auto.exe控件;对于国密USB Key,不需要安装。
  • 已安装了帮助 > USBKey认证插件 > 下载中的认证插件,并在浏览器中启用了该加载项,设置了允许运维审计系统的IP。
  • 已在系统设置 > 用户 > 登录认证中启用USBKey认证,否则将无法显示USBKey管理界面。
Attention: 低版本的IE浏览器无法使用运维审计系统的部分功能,例如:web方式启动图形会话等。
  1. 选择用户 > 用户管理 > 用户列表




  2. 新建用户或编辑已有用户,将身份验证设置为USBKey认证或包含USBKey认证的双因子认证。
    如果已经启用国密USB Key认证,会显示USBKey证书上传入口。



签发新USB Key

Note:
  • 当使用国密USB Key时,不需要进行签发操作。
  • 1个USB Key最多支持签发给4个用户。如果要继续签发,需要在USB Key管理工具中初始化后再签发新的用户,但此时之前的用户会失效。
  1. 选择用户 > 配置 > USB Key管理,单击签发新USB Key




  2. Optional: 使用IE浏览器首次签发USB Key时,进入USB Key管理界面,会在下方弹出以下提示。请单击允许,启用加载项。




    Note: 如果未弹出该提示,请在IE浏览器菜单中,选择管理加载项,对加载项ET199MFCPlugin Control,右键单击选择启用,并双击选择在所有站点上允许
  3. 将USB Key设备插入本地PC的USB接口中。
  4. 输入相关参数,完成后单击确定




    参数 说明
    USBKey序列号 用于在运维审计系统中唯一地标识一个USB Key,仅用于内部管理,可以不使用硬件序列号。例如180101AF02464
    持有人 必须是已存在的用户,且身份验证方式为USBKey认证或包含USBKey认证的双因子认证,并且不存在已签发的USB Key,才能在此下拉选择。例如选择用户usb
    有效期 超过该有效期的USB Key将无法使用。取值范围为1-36500,默认值是1095。
  5. 输入USB Key的密码,并单击登录,完成USB Key的签发。
    如无法使用键盘直接输入,请勾选使用软键盘,并使用软键盘输入密码。



    Note:

    使用Chrome浏览器时,在验证USBkey密码弹框中不会记录用户名;IE浏览器会记录。不记录用户名不会影响使用,输入USB Key密码即可通过认证。

完成USB Key的签发后,如该USB Key将不再使用,可以单击对应的吊销按钮,将该USB Key吊销。吊销后可以单击重新签发,将该USB Key的状态再次变成已签发

4 资产管理

资产是被管理设备在运维审计系统上的称谓,包含资产名称、IP、系统帐号等多种属性。运维审计系统支持多种资产配置方式。

4.1 资产类型

运维审计系统缺省支持的资产类型和使用的访问协议如下表所示。

资产类型 说明
主机
  • Linux、HP UX、IBM AIX、SUSELinux、KylinLinux(银河麒麟)和UOS(统信):支持字符终端访问协议SSH/Telnet和图形终端访问协议VNC/XDMCP/XFWD。
  • IBM AS/400:字符终端访问协议Telnet/TN5250。
  • Windows:图形终端访问协议RDP。
网络
  • 资产类型:Cisco IOS、Huawei Quidway、Juniper NetScreen、H3C Comware和General Network
  • 访问协议:字符终端访问协议SSH/Telnet。
数据库
  • 资产类型:Oracle、MYSQL、MSSQL、DB2、DaMeng、Gbase、Mongo、Kingbase和PgSQL
  • 访问协议:通过数据库客户端访问,详情请参见数据库访问兼容性列表
应用系统
Note: 如果运维审计系统内置的资产类型不满足需求时,请自定义资产类型。

4.2 资产访问协议

运维审计系统支持的资产访问协议如下表所示。
访问协议 说明
SSH(Secure Shell) 一种字符终端服务,但是因为使用加密通信因此更加安全。SSH目前已经广泛用于各种Unix-like类和网络设备中,其默认通信端口为TCP 22。
Telnet 字符终端服务之一,主要用于网络设备、各种带外管理口和较老的Unix、Linux设备中,默认的通信端口为TCP 23,是一种明文传输方式。
RDP(Remote Desktop Protocol,远程桌面协议) 一种由微软开发的专有图形会话协议,默认通信端口为TCP 3389。
XDMCP(X Display Manager Control Protocol) Unix中默认的图形访问协议,使用该服务要求目标设备开启UDP 177端口。
VNC(Virtual Network Computing) 一种使用RFB协议的显示屏画面分享及远程操作软件。此软件借由网络,可发送键盘与鼠标的动作及即时的显示屏画面。VNC与操作系统无关,因此可跨平台使用。默认通信端口为5900,也可以设置在5900-5999之间。
XFWD(X11 Forwarding) 一种采用SSH进行端口转发,实现Unix-like设备图形访问的方法。使用该服务要求必须为目标设备配置SSH服务,并开放目标设备上sshd服务的X Forward功能。
SFTP(Secure File Transfer Protocol) 是一种数据流连接,提供文件访问、传输和管理功能的网络传输协议。
TN5250 一种字符会话协议,用于运维审计系统和IBM AS/400之间的通信。

4.3 资产属性

不同类型的资产,包含的属性也不相同,运维审计系统支持的常见属性如表4.1 常见资产属性所示。如果运维审计系统预定义的资产属性不满足需求时,请自定义资产的属性。

表4.1 常见资产属性
参数 说明
资产名称 资产的名称,要求在运维审计系统中唯一。
资产IP和端口 资产的IP地址和端口。
部门 资产所属的部门。
资产组 资产所属的资产组。资产组是资产的一种组织形式,相同权限的资产可以划分到同一个分组。配置权限时就能够以资产组为单位而不是资产,可有效减轻配置负担。
脚本类型 访问资产使用的脚本类型,一般用于应用系统。
访问协议 访问资产使用的协议,一般用于主机和网络设备。
客户端 访问资产使用的客户端,一般用于数据库和应用系统。例如Firefox。
帐号和密码 访问资产使用的帐号和密码。
系统编码 资产使用的系统编码。

4.4 配置资产

运维审计系统上配置资产的基本属性、访问协议、帐号和密码。

4.4.1 资产创建方式

运维审计系统支持通过以下方式创建资产:
  • 手工单个创建:支持创建系统支持的所有资产类型,创建时需要知道资产的IP。
  • 批量导入资产:支持导入系统支持的所有资产类型,导入时需要知道所有资产的IP。
  • 从云平台同步资产:对接H3C安全云平台后,支持从云平台导入主机资产。只有Cloud款型的运维审计系统支持该功能。
Note: 配置资产时,需要注意:
  • 设置资产名称时推荐使用数字和英文字母,尽量不使用特殊字符。例如当主机或网络资产的名称中包含\"时,启动资产工单后查看配置日志详情,资产名称会转义而显示异常。
  • 资产名称不区分大小写,比如Linux01和linux01会被认为同名资产。
  • 指定资产的网络环境时,只能选择当前管理员自身部门(包括其子部门)中的网络环境。

4.4.2 资产测试

资产创建后,需要继续配置资产的访问协议、系统帐号和密码。配置完成后,可以进行登录测试或者代填测试。

  • 登录测试运维审计系统使用帐号和密码直接访问资产,一般用于主机和网络设备。字符资产支持以web或客户端方式进行登录测试;Windows资产只支持以客户端的方式进行登录测试。
  • 代填测试运维审计系统模拟用户实际的访问过程,包括打开访问协议或者客户端,自动填入用户名和密码访问资产,一般用于数据库和应用系统,在配置资产的基本信息时需要指定代填脚本类型。
Note:
  • 登录测试和代填测试弹出的界面仅用于查看测试结果,不能进行交互操作。
  • 执行登录测试或者代填测试时,如果在填写帐号和密码前弹出其他提示,由于不能进行交互操作,因此无法完成测试。

4.4.3 手工创建资产

运维审计系统的Web界面上手工设置资产属性,逐个创建资产。

系统默认支持的资产类型,请参见资产类型

4.4.3.1 配置主机和网络资产

  1. 选择资产 > 资产清单 > 网络,单击新建




    如果配置主机资产,请选择资产 > 资产清单 > 主机

  2. 选择资产类型后单击下一步,设置资产各参数。




    参数 说明
    资产名称 资产的名称,字符串格式,长度范围是1~200个字符。
    资产IP 资产的IP地址或域名,最大长度是200个字符。IP地址和域名都支持IPv4和IPv6。单击ping可以进行连通性测试。
    Note:
    • 当执行ping的设备和执行资产访问的设备不是同一个设备时,会出现ping结果和资产访问结果不一致的情况。例如多站点多活部署模式下,用户登录哪个站点,就会用该站点执行ping,不会调用资产所在的站点。所以可能出现ping失败但是资产访问成功的情况。
    • 使用域名格式的地址时,必须保证超级管理员已为运维审计系统配置了可以解析该域名的DNS。
    简要说明 资产的简要说明。
    部门 资产所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
    资产组 资产所属的分组。资产组的具体配置请参见配置资产组
    系统编码 资产使用的系统编码类型,取值包括ISO-8859-1、GB18030、UTF-8等。如果系统编码选择不正确,可能会出现以下异常问题:
    • 资产访问异常
    • 改密不成功
    • 文件传输时文件名出现乱码
    • 查看审计日志时出现乱码
    • 高危命令中对命令识别错误
    网络环境 当访问该资产需要通过Socks5代理时,需要关联网络环境
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
  3. 如果配置了自定义资产属性,请先单击下一步设置各参数,然后单击创建;如果没有配置自定义资产属性,直接单击创建
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的访问协议,请参见配置资产的访问协议
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.3.2 配置数据库资产

  1. 选择资产 > 资产清单 > 数据库,单击新建




  2. 选择资产类型后单击下一步,设置资产各参数。
    参数 说明
    资产名称 资产的名称,字符串格式,长度范围是1~200个字符。
    数据库名(MySQLDB2 数据库的名称。字符串格式,长度范围是1~30个字符。
    连接方式(Oracle

    数据库的连接方式,包括:

    • 服务名:使用数据库的ServiceName连接。执行以下命令可以获得服务名。
      select value from v$parameter where name = 'service_names'; 
    • SID:使用数据库的SID连接。执行以下命令可以获得SID。
      select instance_name from v$instance; 
    • TNS:使用数据库的TNSName连接。请确保TNS配置串的格式正确,示例如下。

      (DESCRIPTION =(ADDRESS_LIST =(ADDRESS = (PROTOCOL = TCP)(HOST = 10.10.16.81)(PORT = 1521)))(CONNECT_DATA =(SERVICE_NAME = devdb)))

    资产IP 资产的IP地址或域名和服务端口,IP地址和域名都支持IPv4和IPv6,最大长度是200个字符。
    Note: 使用域名格式的地址时,必须保证超 级管理员已为运维审计系统配置了可以解析该域名的DNS。
    OEM URL Oracle Enterprise Manager的URL地址。如果客户端中选择了oem,则同时必须填写OEM URL
    实例名(MSSQL 数据库的实例名,包括默认实例和自定义实例。字符串格式,长度范围是1~30个字符。
    简要说明 资产的简要说明。
    部门 资产所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
    资产组 资产所属的分组。资产组的具体配置请参见配置资产组
    客户端 访问资产使用的客户端软件。
    网络环境 当访问该资产需要通过Socks5代理时,需要关联网络环境
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
  3. 如果配置了自定义资产属性,请先单击下一步设置各参数,然后单击创建;如果没有配置自定义资产属性,直接单击创建
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.3.3 配置应用系统资产

  1. 选择资产 > 资产清单 > 应用系统,单击新建




  2. 选择资产类型后单击下一步,设置资产各参数。
    参数 说明
    资产名称 资产的名称,字符串格式,长度范围是1~200个字符。
    资产IP 资产的IP地址或域名,最大长度是200个字符。IP地址和域名都支持IPv4和IPv6。
    Note: 使用域名格式的地址时,必须保证超级管理员已为运维审计系统配置了可以解析该域名的DNS。
    URL(B/SB/S IEWeblogic 资产的Web访问地址,支持HTTP和HTTPS两种格式。
    脚本类型(B/SB/S IEWeblogic

    用户访问资产时是否由运维审计系统代填登录信息(例如用户名和密码)。

    • 不代填:用户自己填写用户名、密码等登录信息,不用运维审计系统代填。
    • 通用:用户名、密码等登录信息由运维审计系统代填,且使用运维审计系统预定义的通用代填脚本。
    • 高级:用户名、密码等登录信息由运维审计系统代填,且用户需要自定义代填脚本。需要自定义的参数包括:
      • 用户名输入框
      • 密码输入框
      • 登录按钮
      • Iframe输入框
    • 自定义:用户名、密码等登录信息由运维审计系统代填,且用户需要上传自定义代填脚本(JSON格式)。
    是否限制其他URL(B/SB/S IEWeblogic

    用户通过运维审计系统访问目标资产的URL时能否在同一客户端访问其他地址。

    • 限制:除了白名单内的URL和该资产的URL,用户不能访问其他地址。
    • 不限制:用户可以访问其他任意地址。
    白名单(B/SB/S IEWeblogic 是否限制其他URL选择了限制时,可以配置白名单。白名单表示除了URL以外允许用户访问的地址列表。配置白名单时请使用正则表达式,一个地址一行,可配置多行。
    例如白名单设置为http://10.10.10.1/.*,则只能访问http://10.10.10.1或http://10.10.10.1/webui这样的地址;如设置为http://10.10.10.1.*,则也可以访问http://10.10.10.12这样的地址。
    Note: 资产的URL如设置为http://10.10.10.1,则相当于已配置了白名单http://10.10.10.1/.*。
    简要说明 资产的简要说明。
    部门 资产所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
    资产组 资产所属的分组。资产组的具体配置请参见配置资产组
    客户端 访问资产使用的客户端软件。选择客户端软件后,需要设置对应的代填参数,确保运维审计系统能代填成功。
    Note: 部分客户端因为自身登录就耗时较多,所以通过运维审计系统代填登录也必然会耗时较多。例如使用DMManager客户端时,登录大约需要25秒。如果启动时间超过30秒,winmonitor会切断该会话。此时可以在应用发布服务器‪上修改配置文件(C:\Winlogon\winmonitor.ini)的init_timeout参数。init_timeout参数表示winmonitor会切断指定时间内未启动的会话,单位为毫秒,设置后无需重启服务,对下次会话生效。以上机制需要在配置Winlogon时,勾选“注册WinMonitor”选项才生效。
    网络环境 当访问该资产需要通过Socks5代理时,需要关联网络环境
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
    代填参数(C/S
    • port:资产的服务端口。
    • codepage:资产使用的字符集。
    • host:主机名。
    • database:数据库名。
    • InitialDatabase:初始数据库,不填默认为postgres,必须为数据库服务器已存在的有效名称。
    Note: 不同客户端需要配置的以上参数不同,请以界面为准。
  3. 如果配置了自定义资产属性,请先单击下一步设置各参数,然后单击创建;如果没有配置自定义资产属性,直接单击创建
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.4 批量导入资产

运维审计系统支持从Excel文件中批量导入资产,导入运维审计系统的资产缺省状态是活动

系统默认支持的资产类型,请参见资产类型
Note: 配置资产(批量导入)时,不能导出资产并编辑后导入。必须使用批量导入功能中下载的模板。

4.4.4.1 导入主机和网络资产

  1. 选择资产 > 资产清单 > 网络,单击批量导入




    如果配置主机资产,请选择资产 > 资产清单 > 主机

  2. 选择新增模式或者编辑模式
    新增模式编辑模式下载的模板有所不同,新增模式包含的参数项较多,具体参数项以下载的模板为准。
    • 新增模式:表示批量导入新资产。
    • 编辑模式:表示批量修改已有资产的属性。




  3. 单击下载模板,将模板文件保存到本地PC。
  4. 打开本地模板文件,设置各参数,完成后保存文件。
    Note: 如果是在编辑模式中修改已有资产的属性请注意:
    • 资产名称资产IP必须输入正确,否则导入时运维审计系统会提示资产不存在。
    • 需要修改的资产属性,单元格中输入修改后的值;不需要修改的资产属性,单元格保持为空即可;需要清空的资产属性,单元格中输入NULL
    参数 说明
    资产名称 资产的名称,字符串格式,长度范围是1~200个字符。
    资产IP 资产的IP地址或域名,最大长度是200个字符。IP地址和域名都支持IPv4和IPv6。
    Note: 使用域名格式的地址时,必须保证超级管理员已为运维审计系统配置了可以解析该域名的DNS。
    资产类型 资产的类型。
    部门 资产所属的部门。
    编码类型 资产的编码类型。对于主机来说,缺省取值包括:
    • GB18030
    • ISO-8859-1
    • US-ASCII
    • UTF-8
    • IBM1388
    简要说明 资产的简要说明。
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
    资产组 资产所属的资产组。如果导入的分组不存在,运维审计系统将会创建该分组。同一资产可加入多个资产组,多个资产组之间请使用","分隔。
    帐号名 访问该资产的帐号名,最多填写一个。可以不填,表示仅导入资产不导入帐号。
    Note: 如果需要导入同一个资产的多个帐号,请参考批量导入帐号和密码
    密码 仅当填写了帐号名参数时填写,用于设置该帐号名对应的密码。可以不填,表示不托管密码。
    是否特权
    • :将导入的帐号设为特权帐号。
    • :将导入的帐号设置为普通帐号。
    自定资产属性

    如果已配置自定义资产属性,这些属性会显示在模板文件中。

  5. 单击上传文件,选择编辑好的模板文件,完成后单击关闭
    Note: 对于文件中数据正确的资产,运维审计系统会直接导入;对于数据不正确的资产,运维审计系统在列表中显示。如果需要继续导入,请单击错误数据并直接编辑,然后单击开始导入。如果不需要导入,请直接单击资产对应的,从列表中删除该资产。
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的访问协议,请参见配置资产的访问协议
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.4.2 导入数据库资产

  1. 选择资产 > 资产清单 > 数据库,单击批量导入




  2. 选择待导入资产的类型,单击下一步
  3. 选择新增模式或者编辑模式




    Note:
    • 新增模式:表示批量导入新资产。
    • 编辑模式:表示批量修改已有资产的属性。
  4. 单击下载模板,将模板文件保存到本地PC。
  5. 打开本地模板文件,设置各参数,完成后保存文件。
    Note: 如果是批量修改已有资产的属性请注意:
    • 资产名称资产IP必须输入正确,否则导入时运维审计系统会提示资产不存在。
    • 需要修改的资产属性,单元格中输入修改后的值;不需要修改的资产属性,单元格保持为空即可;需要清空的资产属性,单元格中输入NULL
    参数 说明
    资产名称 资产的名称,字符串格式,长度范围是1~200个字符。
    连接方式(Oracle

    数据库的连接方式,包括:

    • 服务名:使用数据库的ServiceName连接,必须填写资产IP服务名。执行以下命令可以获得服务名。
      select value from v$parameter where name = 'service_names'; 
    • SID:使用数据库的SID连接,必须填写资产IPSID。执行以下命令可以获得SID。
      select instance_name from v$instance; 
    • TNS:使用数据库的TNSName连接,必须填写资产IP配置串。请确保TNS配置串的格式正确,示例如下。

      (DESCRIPTION =(ADDRESS_LIST =(ADDRESS = (PROTOCOL = TCP)(HOST = 10.10.16.81)(PORT = 1521)))(CONNECT_DATA =(SERVICE_NAME = devdb)))

    部门 资产所属的部门。
    资产IP 资产的IP地址或域名,最大长度是200个字符。IP地址和域名都支持IPv4和IPv6。
    Note: 使用域名格式的地址时,必须保证超级管理员已为运维审计系统配置了可以解析该域名的DNS。
    端口 数据库服务的端口。各种数据库类型的缺省端口如下:
    • Oracle:1521
    • MYSQL:3306
    • MSSQL:1433
    • DB2:50000
    实例名(MSSQL 数据库的实例名,包括默认实例和自定义实例。字符串格式,长度范围是1~30个字符。
    数据库名(MySQLDB2 数据库的名称。字符串格式,长度范围是1~30个字符。
    客户端

    访问资产使用的客户端软件,多个软件使用“,”分隔。

    简要说明 资产的简要说明。
    OEM URL(Oracle Oracle Enterprise Manager的URL地址。如果客户端中填写了oem,则同时必须填写OEM URL
    资产组 资产所属的资产组。如果导入的分组不存在,运维审计系统将会创建该分组。同一资产可加入多个资产组,多个资产组之间请使用","分隔。
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
    帐号名 访问该资产的帐号名,最多填写一个。可以不填,表示仅导入资产不导入帐号。
    Note: 如果需要导入同一个资产的多个帐号,请参考批量导入帐号和密码
    密码 仅当填写了帐号名参数时填写,用于设置该帐号名对应的密码。可以不填,表示不托管密码。
    角色(Oracle 用户的角色。取值包括:SYSDBASYSOPERNormal。缺省值为SYSDBA
    是否特权
    • :将导入的帐号设为特权帐号。
    • :将导入的帐号设置为普通帐号。
    自定资产属性

    如果已配置自定义资产属性,这些属性会显示在模板文件中。

  6. 单击上传文件,选择编辑好的模板文件,完成后单击关闭
    Note: 对于文件中数据正确的资产,运维审计系统会直接导入;对于数据不正确的资产,运维审计系统在列表中显示。如果需要继续导入,请单击错误数据并直接编辑,然后单击开始导入。如果不需要导入,请直接单击资产对应的,从列表中删除该资产。
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.4.3 导入应用系统资产

  1. 选择资产 > 资产清单 > 应用系统,单击批量导入




  2. 选择待导入资产类型,单击下一步
  3. 选择新增模式或者编辑模式




    Note:
    • 新增模式:表示批量导入新资产。
    • 编辑模式:表示批量修改已有资产的属性。
  4. 单击下载模板,将模板文件保存到本地PC。
  5. 打开本地模板文件,设置各参数,完成后保存文件。
    Note: 如果是批量修改已有资产的属性请注意:
    • 资产名称资产IP必须输入正确,否则导入时运维审计系统会提示资产不存在。
    • 需要修改的资产属性,单元格中输入修改后的值;不需要修改的资产属性,单元格保持为空即可;需要清空的资产属性,单元格中输入NULL
    参数 说明
    资产名称 资产在运维审计系统上的名称。字符串格式,长度范围是1~200个字符。
    资产IP 资产的IP地址或域名,最大长度是200个字符。IP地址和域名都支持IPv4和IPv6。
    Note: 使用域名格式的地址时,必须保证超级管理员已为运维审计系统配置了可以解析该域名的DNS。
    URL(B/SB/S IEWeblogic 资产的Web访问地址,支持HTTP和HTTPS两种格式。
    脚本类型(B/SB/S IEWeblogic

    用户访问资产时是否由运维审计系统代填登录信息(例如用户名和密码)。

    • 不代填:用户自己填写用户名、密码等登录信息,不用运维审计系统代填。
    • 通用:用户名、密码等登录信息由运维审计系统代填,且使用运维审计系统预定义的通用代填脚本。
      Note: 不支持导入高级自定义脚本类型的应用。
    白名单(B/SB/S IEWeblogic

    白名单表示除了URL以外允许用户访问的地址列表。配置白名单时请使用正则表达式,一个地址一行,多个地址使用ALT + Enter换行。

    例如白名单设置为http://10.10.10.1/.*,则只能访问http://10.10.10.1或http://10.10.10.1/webui这样的地址;如设置为http://10.10.10.1.*,则也可以访问http://10.10.10.12这样的地址。
    Note: 资产的URL如设置为http://10.10.10.1,相当于已配置了白名单http://10.10.10.1/.*。
    客户端

    访问资产使用的客户端软件。

    简要说明 资产的简要说明。
    部门 资产所属的部门。
    资产组 资产所属的资产组。如果导入的分组不存在,运维审计系统将会创建该分组。同一资产可加入多个资产组,多个资产组之间请使用","分隔。
    责任人 资产所属的责任人,责任人必须是在运维审计系统上已存在的用户。
    帐号名 访问该资产的帐号名,最多填写一个。可以不填,表示仅导入资产不导入帐号。
    Note: 如果需要导入同一个资产的多个帐号,请参考批量导入帐号和密码
    密码 仅当填写了帐号名参数时填写,用于设置该帐号名对应的密码。可以不填,表示不托管密码。
    是否特权
    • :将导入的帐号设为特权帐号。
    • :将导入的帐号设置为普通帐号。
    自定义资产属性

    如果已配置自定义资产属性,这些属性会显示在模板文件中。

  6. 单击上传文件,选择编辑好的模板文件,完成后单击关闭
    Note: 对于文件中数据正确的资产,运维审计系统会直接导入;对于数据不正确的资产,运维审计系统在列表中显示。如果需要继续导入,请单击错误数据并直接编辑,然后单击开始导入。如果不需要导入,请直接单击资产对应的,从列表中删除该资产。
    • 对于B/SB/S IEWeblogic,批量导入后是否限制其他URL的缺省值为限制,且白名单为空。
    • 对于C/S,批量导入后代填参数为空。
资产配置完成后,您可以继续执行以下操作:
  • 如果要修改单个资产的状态(状态包括活动禁用)和其他基本属性,请单击资产对应的编辑进行修改;如果要修改多个资产的属性,请选中资产对应的复选框,单击批量编辑
  • 如果要配置资产的帐号和密码,请参见配置资产的帐号和密码
  • 如果要删除单个资产,请单击资产对应的编辑,然后单击删除;如果要删除多个资产,请选中资产对应的复选框,单击批量删除
  • 如果要导出资产,请单击导出全部来导出全部资产,或者选中资产的复选框后单击导出选中
Note:
  • 资产被禁用后,仍会占用资产的授权数量。如需使该资产不占用授权,请删除该资产。
  • 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。

4.4.5 配置资产(从云平台同步)

在云平台同步主机资产并导入到系统中。同步的信息包括:资产名称、资产类型、资产IP,不会同步资产的密码。

使用该功能前,请先完成配置对接云平台参数,相关操作请参见定期任务:云平台同步

只有Cloud款型的运维审计系统支持从云平台同步功能。

  1. 选择资产 > 资产同步 > 同步配置
  2. 配置同步规则,完成后单击确定




    参数 说明
    自动更新 启用后,会按执行时间和间隔,自动同步数据。
    执行时间 下一次自动执行同步操作的时间。
    执行间隔 同步操作的执行间隔。
    同步行为 资产在云平台上删除后,同步到运维审计系统后的处理动作,包括禁用和删除。
  3. 执行同步操作。
    • 人工同步:单击立即同步,系统立即向云平台同步数据,并且将同步后的数据展示。
    • 自动同步:待同步时间到达,系统会自动同步,并且将同步后的数据展示。
  4. 选择资产 > 资产同步 > 更新列表,查看同步后的信息。




    变更类型包括:
    • 新增:该资产在云平台上存在,运维审计系统上不存在。
    • 修改:云平台上资产的IP或类型发生变更。
    • 删除:该资产在云平台上已经删除,运维审计系统上仍然存在。
  5. 检查数据并确认操作。需要导入的数据:单击导入,或者选择多条数据后单击批量导入,将数据导入到运维审计系统;不需要导入的数据:单击忽略

4.4.6 配置资产的访问协议

创建主机和网络资产后,运维审计系统会根据资产类型创建缺省的访问协议,您也可以修改访问协议的参数或者添加新的访问协议。配置方式支持批量和逐条配置两种。

运维审计系统针对不同的资产类型提供了不同的访问协议,例如Windows主机支持的访问协议有RDP和VNC(缺省为RDP),Linux/Unix主机支持的访问协议有SSH、Telnet、VNC、XDMCP、XFWD(缺省为SSH和XDMCP)。超级管理员可以修改指定资产类型的访问协议和缺省值。

主机和网络设备支持配置协议,且配置方法类似,本文以主机设备为例介绍操作过程,并对差异进行说明。

4.4.6.1 批量配置访问协议

对于相同类型的资产,如果访问协议相同,可以采取批量配置一次性完成。批量配置资产的访问协议时,一次只能配置一个协议。如果配置的协议已存在,则会覆盖之前的配置。

  1. 选择资产 > 资产清单 > 主机,单击协议配置




    Note: 如果配置网络资产,请选择资产 > 资产清单 > 网络
  2. 单击资产对应的,选中资产(要求资产类型相同),单击添加




    如果资产数量大,可通过以下方式查找满足条件的资产。

    • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
    • 单击筛选,使用资产的属性设置过滤条件,单击筛选
  3. 选择要配置的协议,单击下一步
  4. 设置各参数,完成后单击创建
    表4.2 访问协议参数说明
    参数 说明
    名称 访问协议的名称,字符串格式,长度范围是1~30个字符,仅支持英文字符、数字、"-"和"_"。
    说明 访问协议的说明。
    状态 访问协议的状态。取值包括:
    • 活动
    • 禁用
    端口

    访问协议的端口。单击连通检测,可以测试端口的连通状态。

    Note:
    • 对于XDMCP协议,单击端口侦听运维审计系统会临时打开6999端口(时长为1分钟)供您在目标资产上连接,以测试目标设置到运维审计系统的反向连接端口是否通畅。
    • XFWD协议是基于SSH协议的,没有独立的端口,不需要配置此项。
    Telnet/SSH
    跳转来源

    跳转来源是指访问当前资产时从哪个设备使用哪个帐号跳转过来。例如当前设备是A,配置跳转来源为B,则用户先访问B,再从B自动跳转到A。

    支持配置跳转来源的协议有SSH和Telnet,且支持自定义协议端口。运维审计系统不支持多级跳转,即被配置为跳转来源的设备不能再配置跳转来源。

    作为跳转来源的设备需满足如下条件:

    • 资产类型是主机,且资产状态是活动的。
    • 已配置SSH或者Telnet,且状态是活动的。
    • 帐号有密码或者密钥且没有配置切换自。

    如果某资产采用密钥方式认证,则不支持从其他资产跳转过去。

    RDP
    Console 相当于Windows中mstsc的/console或者/admin选项,表示是否允许普通用户连接服务器的控制台会话(session id=0)。
    VNC
    enterprise商业版 运维审计系统支持Real VNC,且缺省情况下支持的是VNC Open版本,如果目标设备采用的是VNC Enterprise Edition,请选中此项。
    VNC密码 VNC服务器端的密码。
    XFWD
    xfwd_cmdline命令 如果用户使用SSH X forwarding协议访问目标设备,部署运维审计系统后,需要在运维审计系统上增加访问协议XFWD,并且需要满足以下条件:
    • 目标设备的sshd_config配置文件中X11Forwarding的取值是yes
    • 已为资产配置了访问协议SSH,且没有配置来源设备跳转自

    xfwd_cmdline命令中可以设置服务端执行的命令来进入相应的界面,示例如下。

    Note: 要求目标设备上已经安装gnomexfce4或者xterm软件。
    • 进入图形界面:

      • /usr/bin/gnome-session
      • /usr/bin/xfce4-session
    • 进入字符界面:

      • /usr/bin/xfce4-terminal
      • /usr/bin/gnome-terminal
      • xterm

4.4.6.2 逐条配置访问协议

  1. 选择资产 > 资产清单 > 主机
  2. 单击资产对应的编辑
  3. 选择访问协议




  4. 单击已有访问协议对应的,设置各参数,完成后单击确定




    参数说明如表4.2 访问协议参数说明所示。

  5. 单击下拉列表框选择其他协议,单击添加,设置各参数,完成后单击确定




    参数说明如表4.2 访问协议参数说明所示。

  6. 单击保存

4.4.7 配置资产的帐号和密码

创建资产后,用户可以在运维审计系统上添加访问资产的帐号和密码,即将密码托管在运维审计系统上,这样用户访问目标设备时由运维审计系统代替用户输入帐号和密码。用户也可以只添加帐号或者帐号和密码都不添加,在访问目标设备时由用户手工输入。

运维审计系统针对不同的资产类型提供了不同的缺省系统帐号,例如Windows主机的administrator,Linux主机的root。超级管理员可以修改指定资产类型的缺省系统帐号,具体请参见配置资产类型

创建资产时,运维审计系统会根据资产的类型配置好帐号,用户可以增加新的帐号,也可以修改已有帐号的参数,配置方式支持批量导入和手工配置两种。

所有资产配置帐号的方法类似,本文以主机设备为例介绍操作过程,并对差异进行说明。

4.4.7.1 批量导入帐号和密码

批量导入帐号和密码用于一次性将相同类型资产的密码托管在运维审计系统上的场景,运维审计系统支持导入帐号的密码切换自密钥域名信息。编辑模板文件时,确保至少有一项不能为空。

  1. 选择资产 > 资产清单 > 主机,单击密码导入




  2. 单击资产对应的,选中资产,单击添加




    如果资产数量大,可通过以下方式查找满足条件的资产。

    • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
    • 单击筛选,使用资产的属性设置过滤条件,单击筛选
  3. 选择或者输入帐号(不输或输入多个都可以),单击下一步
  4. 单击下载模板,将模板文件保存到本地PC。
  5. 打开本地模板文件,设置各参数,完成后保存文件。
    表4.3 资产的帐号和密码参数(手工批量导入)
    参数 说明
    资产名称 资产的名称。资产必须在运维审计系统上已存在。
    帐号

    资产的帐号,字符串格式,长度范围是1~200,不能包含"/"和中文字符。如果同一个资产存在多个帐号,每个帐号占用表格的一行。如果与已有帐号相同,表示修改已有帐号的属性。

    系统内置了以下三个帐号:

    • self帐号:无需管理员手动配置,使用当前登录运维审计系统的帐号访问目标资产。
    • any帐号:无需管理员手动配置,访问资产时自行输入帐号及对应密码。
    • null帐号:需要管理员手动配置,表示通过字符会话访问资产时不输入帐号。配置时不区分大小写。
      Note: 如果配置了null帐号,当启动图形会话时,表示使用名称为null的帐号登录目标资产。

      因此,对于Linux资产而言,如果使用SSH/Telnet协议启动字符会话时选择null,表示登录目标设备时不输入帐号;如果使用VNC、Xfce或者XDMCP等协议启动图形会话时选择null,表示使用帐号名称为null的帐号登录目标设备。

      如果需要使用名称为null的帐号启动字符会话,在登录时请选择any帐号,并在打开的访问界面输入帐号名称null及其登录密码进行登录。

    对于托管在运维审计系统中的普通帐号,是否区分大小写,取决于目标资产是否区分大小写。设置Oracle资产帐号时,会自动将大写字母转换为小写,当前不支持设置大写的帐号。

    是否特权

    该帐号是否为资产上的最高权限帐号,如果是请填写,如果否请填写。如果什么都不填写,表示保持原来的设置。

    密码 帐号对应的密码。
    支持Telnet/SSH访问协议的主机和网络设备
    Note: 对于SSH,如果要配置切换自,需要使用密码方式登录,不能使用密钥方式。
    切换自

    切换自是指访问资产时从哪个帐号切换过来。例如当前帐号是A,切换自为B,则A用户访问资产时运维审计系统会先使用B帐号登录,再切换到A帐号。用于A不能直接登录目标资产的场景。

    支持配置切换自的协议包括SSH和Telnet,且支持自定义协议端口。

    作为切换自的帐号和所在的资产需满足如下条件:

    • 资产类型为Linux、HP、IBM AIX等主机和网络设备。
    • 已配置SSH或者Telnet。
    • 有密码或者密钥。
      Note: 当配置的切换自帐号是普通帐号时,当前帐号必须有密码;当配置的切换自帐号是特权帐号时,当前帐号可以没有密码。
    • 没有配置切换自。即不支持多级切换自,被配置为切换自的帐号不能再配置切换自。

    运维审计系统支持跳转来源和切换自结合使用,例如资产A跳转来源为资产B,对应资产A系统帐号root切换自资产B帐号admin。

    密钥 对于支持SSH访问协议的Linux、HP、IBM AIX主机类资产和网络资产,使用密钥方式登录时,请填写密钥标识,密钥的配置请参见配置密钥
    WindowsMSSQL
    Note: 如果同时配置了密码和域名,优先使用域名。
    域名 对于Windows域用户,请填写域名称,域的配置请参见配置Windows域
    Oracle
    角色 用户的角色。取值包括:SYSDBASYSOPERNormal。缺省值为SYSDBA
  6. 单击上传文件,选择编辑好的模板文件,单击开始导入,完成后单击关闭
    Note:
    • 不需要导入的帐号和密码,请直接单击帐号和密码对应的,从列表中删除该帐号和密码。
    • 单击下载导入结果,查看导入的帐号和密码。

4.4.7.2 手工配置帐号和密码

  1. 选择资产 > 资产清单 > 主机,单击资产对应的编辑




  2. 选择系统帐号
  3. 单击已有帐号对应的编辑,设置各参数,完成后单击确定




    表4.4 资产的帐号和密码参数(手工配置)
    参数 说明
    帐号名称 帐号的名称,字符串格式,长度范围是1~200,不能包含"/"和中文字符。

    系统内置了以下三个帐号:

    • self帐号:无需管理员手动配置,使用当前登录运维审计系统的帐号访问目标资产。
    • any帐号:无需管理员手动配置,访问资产时自行输入帐号及对应密码。
    • null帐号:需要管理员手动配置,表示通过字符会话访问资产时不输入帐号。配置时不区分大小写。
      Note: 如果配置了null帐号,当启动图形会话时,表示使用名称为null的帐号登录目标资产。

      因此,对于Linux资产而言,如果使用SSH/Telnet协议启动字符会话时选择null,表示登录目标设备时不输入帐号;如果使用VNC、Xfce或者XDMCP等协议启动图形会话时选择null,表示使用帐号名称为null的帐号登录目标设备。

      如果需要使用名称为null的帐号启动字符会话,在登录时请选择any帐号,并在打开的访问界面输入帐号名称null及其登录密码进行登录。

    对于托管在运维审计系统中的普通帐号,是否区分大小写,取决于目标资产是否区分大小写。设置Oracle资产帐号时,会自动将大写字母转换为小写,当前不支持设置大写的帐号。

    设为特权帐号 如果该帐号是目标资产上的特权帐号,请选中。
    修改密码 单击后重设该帐号的密码。
    对于主机和网络设备,可以选择直接修改手工输入
    • 直接修改:选择在帐号改密 > 系统设置 > 密码规则中设置的密码规则,并进行一次帐号改密。改密成功后也会更新在运维审计系统中保存的密码。
    • 手工输入:手动重设该资产帐号在运维审计系统中保存的密码,不会执行帐号改密。

    对于数据库和应用系统资产,不支持选择密码修改方式,默认使用手工输入的方式。

    密码来源
    • 同系统配置:使用全局配置值(系统设置 > 系统 > PAM对接 > 获取密码)。
    • 本地:使用本地密码。
    • PAM同步:这些帐号第一次同步时会被同步到PAM;后面通过该帐号访问资产时,从PAM获取密码。
    支持Telnet/SSH访问协议的主机和网络设备
    Note: 对于SSH,如果要配置切换自,需要使用密码方式登录,不能使用密钥方式。
    切换自

    切换自是指访问资产时从哪个帐号切换过来。例如当前帐号是A,切换自为B,则A用户访问资产时运维审计系统会先使用B帐号登录,再切换到A帐号。用于A不能直接登录目标资产的场景。

    支持配置切换自的协议包括SSH和Telnet,且支持自定义协议端口。

    作为切换自的帐号和所在的资产需满足如下条件:

    • 资产类型为Linux、HP、IBM AIX主机和网络设备。
    • 已配置SSH或者Telnet。
    • 有密码或者密钥。
      Note: 当配置的切换自帐号是普通帐号时,当前帐号必须有密码;当配置的切换自帐号是特权帐号时,当前帐号可以没有密码。
    • 没有配置切换自。即不支持多级切换自,被配置为切换自的帐号不能再配置切换自。

    运维审计系统支持跳转来源和切换自结合使用,例如资产A跳转来源为资产B,对应资产A系统帐号root切换自资产B帐号admin。

    私钥(仅SSH协议) 对于支持SSH访问协议的Linux、HP、IBM AIX主机类资产和网络资产,使用密钥方式登录时,请选择对应的密钥标识,密钥的配置请参见配置密钥
    WindowsMSSQL
    Note: 如果同时配置了密码和Domain,优先使用Domain。
    Domain 对于Windows域用户,请填写域名称,域的配置请参见配置Windows域
    Oracle
    角色 用的角色。取值包括:SYSDBASYSOPERNormal。缺省值为SYSDBA
  4. 单击添加帐号,设置各参数,完成后单击确定
  5. Optional: 单击登录测试,选择访问协议(只有一种协议时不需要选择),单击登录测试
    Note:
    • XDMCP协议不支持登录测试。
    • 主机、网络类设备执行的是登录测试,数据库和应用系统执行的是代填测试。
  6. 单击保存

4.4.8 配置资产组

运维审计系统支持将多个资产划为一组,这样在配置动态权限、高危操作等时基于组来配置,从而减轻管理员的配置负担。一个资产可以加入多个资产组。

将资产加入资产组的方式有两种。

  • 先创建资产组,然后在创建资产的时候选择预先创建好的资产组。
  • 先创建资产,然后在创建资产组的时候关联预先创建好的资产。

配置资产组后,您可以在动态权限、高危命令、会话复核、改密计划等配置过程中直接引用资产组。

  1. 选择资产 > 资产清单 > 资产组
  2. 单击,设置各参数,完成后单击创建资产组




    参数 说明
    名称 资产组的名称。字符串格式,长度范围是1~200个字符。
    简要描述 资产组的简要描述。字符串格式,长度范围是0~60个字符。
    部门 资产组所属的部门,缺省为ROOT。部门的具体配置请参见配置部门
  3. 选中资产组,然后单击添加资产




  4. 选中要添加的资产,单击添加

    如果资产数量大,可通过以下方式查找满足条件的资产。

    • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
    • 单击筛选,使用资产的属性设置过滤条件,单击筛选
  • 您可以单击资产对应的移除关联,或者选中多条资产后单击批量移除关联,将资产从当前所属的资产组中删除。
  • 您可以将鼠标指向资产组名称,单击修改名称,或者单击删除资产组。

4.4.9 查看资产

本节介绍如何查看资产的信息和状态。

Note: 如果要查看全部资产的信息和状态,请在动态视图中查看,如果要查看特定类型的资产的信息和状态,请在该资产类型下查看,本机以查看主机类型的资产为例进行介绍,网络、数据库和应用系统的查看方法与主机相同。
  1. 选择资产 > 资产清单 > 主机,查看资产的信息。




    界面上方列出资产的统计信息,单击对应的快捷标签可以查看满足该条件的资产。例如单击Linux后资产列表仅显示Linux资产。运维审计系统最多支持8个快捷标签,缺省的快捷标签为资产类型。

  2. Optional: 单击右侧的,选择待移除的快捷项后,单击移除,使该用户的资产列表界面不再显示这些快捷项。
    Note: 默认标签被移除后,可以通过保存自定义筛选将标签加回。在自定义筛选时,筛选资产类型,并将是否禁用选择为活动,达到同样的效果。
  3. 单击左上角的筛选,使用资产属性设置筛选条件,完成后单击筛选,可以查看满足条件的资产。

    设置完筛选条件后,还可以单击保存至快捷将该筛选条件保存为快捷标签。例如筛选条件中将是否禁用设置为禁用,完成后单击保存至快捷,界面上方就会出现禁用的快捷标签,单击该标签可以快速查看所有被禁用的资产。

  4. 在搜索框中输入资产名称、IP或者简要说明的关键字,可以查看满足条件的资产。
    Note: 域名不支持多关键字检索。

    设置完搜索条件后,还可以单击保存至快捷将该搜索条件保存为快捷标签。

  5. 单击导出全部,将全部资产信息导出为Excel文件保存在本地PC;或者选择资产对应的复选框单击导出选中
  6. 单击资产列表最右侧的,选择需要在列表中显示的资产属性(例如资产创建时间)。

4.4.10 查看动态视图

运维审计系统支持动态地展示资产层级结构以及各节点下的资产,并对资产进行查看、新建、编辑、删除、导出等操作。

运维审计系统根据配置视图的层级中的层级结构展示所有资产,视图会根据层级关系的变化动态调整。动态视图的各个层级可以是不同的资产属性,也可以是部门的层级(必须完成了部门层级的配置)。本节以配置为不同的资产属性为例进行介绍。

对于作为动态视图层级节点的属性,如果资产的属性值为空时,运维审计系统自动创建空节点与之对应。例如图4.1 菜单布局的动态视图中视图的层级中定义第1层节点为“责任人”,图中上面两个资产已配置责任人为admin,则这两个资产在admin节点下面,下面两个资产没有配置责任人,则在节点下面。

动态视图有两种布局方式,一种是菜单,一种是树形。其中树形布局还能以横向或者纵向方式展示。在菜单布局下,单击切换到树形布局;树形布局下单击切换到菜单布局。

图4.1 菜单布局的动态视图




图4.2 树形布局的动态视图








表4.5 树形布局动态视图按钮说明
按钮 说明
收起、展开节点。
放大视图,从而更清楚地查看局部细节/缩小视图,从而查看视图的总体情况。
缩小视图,从而查看视图的总体情况。
切换树形布局的横向、纵向展示方式。
  1. 选择资产 > 资产清单 > 动态视图




  2. Optional: 动态视图的搜索框中输入节点名、资产名或者资产IP地址的关键字来筛选出特定资产。
  3. Optional: 选中节点,查看该节点下所有资产的信息。
    1. 如果资产数量大,可通过以下方式查找满足条件的资产。
      • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
      • 单击筛选,使用资产的属性设置过滤条件,单击筛选
    2. 单击资产属性对应的或者,对资产进行排序。
    3. 单击资产列表最右侧的,选择需要在列表中显示的资产属性(例如资产创建时间)。
  4. Optional: 单击资产对应的编辑,或者选中多个资产后单击批量编辑,修改资产的属性。
    Note: 编辑资产的时候如果发生切换页签(例如从基本属性切换到访问协议),切换后系统会自动保存当前的数据。
  5. Optional: 选中资产后单击批量删除,删除指定资产。
  6. Optional: 选中资产后单击导出选中或者直接单击导出全部,将资产信息以Excel格式导出到本地PC。
  7. Optional: 单击新建资产来创建各类型资产,具体请参见手工创建资产
    新创建的资产会按照配置的视图层级展示在动态视图中。

4.5 配置视图的层级

运维审计系统使用资产的属性作为视图的层级节点,并根据视图层级结构动态地生成视图来展示资产。

运维审计系统支持资产的以下属性作为视图层级节点:

缺省情况下,运维审计系统已提供了根节点和第1层节点。

  • 根节点:缺省值为root,支持重命名,不能删除。
  • 第1层节点:缺省值为系统类型,支持修改,不能删除。
Note: 部门只能作为第1层节点,在第1层节点设置为部门后无法新增下层节点。即动态视图的组织方式有两种,一种按部门,一种是按资产除部门外的其他属性的组合。
本节以将视图的层级配置为其他资产属性为例进行指导。如果将视图配置为按部门划分,则不需要进行以下操作。
  1. 选择资产 > 配置 > 视图配置
  2. 修改视图的根节点名称和第1层节点使用的资产属性。




    参数 说明
    根节点名称 根节点的名称,字符串格式,长度范围是1~30个字符。缺省值为root
    第1层节点 视图的第1层节点,取值为资产的属性,缺省值为系统类型
  3. Optional: 单击新增下级节点,选择剩余的资产属性作为层级节点。

    重复执行本步骤,完成视图各层级节点的配置。

    Note: 除根节点外,视图的层级最多不超过10层,即用户能够配置第1到第10层节点。
  4. Optional: 当节点属性选择资产组时,可勾选访问资产页面,按照动态权限的配置,进行资产组展示。,表示访问资产时仅展示动态权限中关联的资产组。
    Note: 如动态权限关联了全部资产,无论是否勾选该选项,在访问资产时所有资产都会展示在根节点下。




  5. 单击保存,完成视图各层级节点的配置。
  6. Optional: 单击视图预览,查看按照当前视图层级结构生成的动态视图。




    Note: 对于没有资产的节点,动态视图汇中不显示该节点。
    表4.6 预览视图按钮说明
    按钮 说明
    收起、展开视图的节点。
    放大视图,从而更清楚地查看局部细节。
    缩小视图,从而查看视图的总体情况。
  • 第1层到第10层的节点使用的资产属性都支持修改。
  • 第2层到第10层的节点都支持删除,且各层级的节点相互独立,不存在依赖关系,可删除任意层级的节点。

修改或者删除视图的层级节点后,资产的动态视图及时跟随调整。

4.6 配置Windows域

如果用户希望通过运维审计系统以Windows域的方式登录RDP资产,需要在这里配置Windows域。

拥有Windows域控主机。
  1. 选择资产 > 配置 > Windows域
  2. 单击新建域,设置各参数,完成后单击确定




    参数 说明
    域名 域的名称。字符串格式,长度范围是1~200个字符。
    域服务器地址 域控主机的IP地址。
    简要说明 域的简要说明。
    部门 域所属的部门。
  3. Optional: 如果服务器要求安全连接,请选中服务器要求安全连接(SSL),设置相应参数。
    参数 说明
    CA Windows域服务器的CA证书,单击浏览选择文件上传。
    CERT 运维审计系统的客户端证书CERT,单击浏览选择文件上传。
    KEY 运维审计系统的客户端证书对应的KEY,单击浏览选择文件上传。
    允许忽略无效证书 如果选中,不对Windows域服务器的证书进行合法性检查;如果不选,将对Windows域服务器的证书进行合法性检查,对于使用非知名CA签发证书的Windows域服务器,请务必上传CA证书。
  4. 单击特权帐号下的,设置特权帐号的相关信息,完成后单击确定








    Note: 在单击确定前,可以单击测试进行帐号连通性测试。
    参数 说明
    帐号名称 输入域控主机上具有查询权限帐号的用户名。
    bindDN 输入该帐号的DN,例如CN=Administrator,CN=Users,DC=example,DC=com

    通过域控主机执行CMD命令获得:dsquery user -name username

    帐号密码/确认密码 输入该帐号的密码。
  5. Optional: 单击帐号过滤条件对应的取值,在弹出的对话框中单击baseDN对应的,选择不同的baseDN,并编辑过滤条件,完成后单击确定
    过滤条件的格式为(参数=属性),例如缺省的Windows域帐号过滤条件为(&(objectCategory=person)(objectClass=(objectClass=user))

Windows域配置完成后,管理员再执行以下操作即可实现使用Windows域用户访问Windows域中的资产。

  1. 工作台 > 帐号改密 > 帐号资产 > 域帐号中选择要管理的域,单击从域中同步帐号。
  2. 帐号同步完成后,单击某个帐号对应的编辑,选择帐号编辑,设置该帐号的密码。具体请参见管理帐号资产
  3. 设置了帐号的密码后,在资产 > 资产清单,单击Windows域中的资产对应的编辑,选择系统帐号,单击添加帐号,在高级选项中选择Windows域,然后在帐号名称中选择具体的Windows域帐号。

4.7 配置密钥

管理员可以通过密钥管理功能新建密钥,以支持SSH会话使用密钥方式登录。

运维审计系统支持两种新建密钥的方式:

  • 生成:由运维审计系统生成密钥。
  • 粘贴:将其他系统生成的密钥粘贴到运维审计系统中使用。

4.7.1 生成新密钥

  1. 选择资产 > 配置 > 密钥管理
  2. 单击新建,选择生成,设置各参数,完成后单击确定




    参数 说明
    类型 密钥的类型,取值包括RSADSA
    长度 密钥的位数,取值包括1024、2048和4096,位数越大安全性越高。
    标识 密钥的标识。在资产的系统帐号中,通过该标识引用密钥。
    部门 密钥所属的部门。仅当该部门的配置管理员可以使用该密钥。
  3. 单击密钥对应的编辑,单击下载公钥,将公钥下载在本地计算机。




导入生成的密钥

以Linux资产为例,导入过程如下:

  1. 登录到目标资产,设置目标资产允许密钥连接。
    先执行vim /etc/ssh/sshd_config,再删除#PubkeyAuthentication yes前的#,保存并退出。



  2. 重启SSH服务。
  3. 导入生成的公钥。
    查看.ssh/authorized_keys文件是否存在。若存在则执行vim .ssh/authorized_keys,粘贴刚生成的新公钥,保存并退出。若不存在则需要创建该文件后粘贴刚生成的新公钥。







4.7.2 粘贴已有密钥

  1. 选择资产 > 配置 > 密钥管理
  2. 单击新建,选择粘贴,设置各参数,完成后单击确定




    参数 说明
    标识 密钥的标识。在资产的系统帐号中,通过该标识引用密钥。
    部门 密钥所属的部门。
    密码 如果粘贴的密钥设置了密码,在此处输入该密码。
    粘贴 将已有的私钥内容粘贴进去。仅当该部门的配置管理员可以使用该密钥。

4.8 配置等价资产

对等价资产中任意一个资产进行运维审计系统上的配置修改,配置会自动同步到等价资产中的其他成员。等价资产多用于HA或者集群环境。

同一个设备,出于被访问的需求,在运维审计系统中可能被配置成为多个资产。例如一个既有真实IP,又有虚拟IP的主机,在运维审计系统中基于IP地址被配置成为两个资产,这两个资产就是等价资产。

在添加等价资产之前,管理员需要确认待添加的等价资产属性是一致的,否则将无法组成等价资产;修改等价资产在运维审计系统上配置,只有关键的配置会被同步。

表4.7 等价资产的组成条件和同步的配置
资产类型 组成条件 同步的配置
主机/网络
  • 资产类型需要一致。
  • 访问协议中如果拥有相同的协议,协议的属性需要一致。例如:端口一致、状态一致等。
  • 系统帐号中如果拥有相同帐号,该帐号的属性需要一致,例如:特权帐号一致、密码一致等。
  • 访问协议
  • 系统帐号
  • 责任人
数据库
  • 资产类型需要一致。
  • 连接方式、服务名、客户端属性需要一致。
  • 系统帐号中如果拥有相同帐号,该帐号的属性需要一致,例如:特权帐号一致、密码一致等
  • 连接方式、服务名、客户端
  • 系统帐号
  • 责任人
应用系统(B/S)
  • URL、脚本类型、是否限制URL、白名单属性需要一致。
  • 系统帐号中如果拥有相同帐号,该帐号的属性需要一致,例如:特权帐号一致、密码一致等
  • URL、脚本类型、是否限制URL、白名单
  • 系统帐号
  • 责任人
应用系统(C/S)
  • port属性需要一致。
  • 系统帐号中如果拥有相同帐号,该帐号的属性需要一致,例如:特权帐号一致、密码一致等
  • port
  • 系统帐号
  • 责任人
  1. 选择资产 > 配置 > 等价配置 > 等价资产
  2. 单击新建,设置各参数,完成后单击确定




    参数 说明
    名称 等价资产的名称。字符串格式,取值范围是1~30个字符。
    添加资产 单击选择资产。
    责任人 等价资产的责任人。
    简要说明 等价资产的简要说明。

4.9 配置等价帐号

对等价帐号中的任何一个帐号进行运维审计系统上的密码修改,密码都会同步到等价帐号中的其他成员。

同一个资产,会因为使用目的不同而会被配置成为两种资产类型。例如防火墙设备,既有SSH访问接口,又有Web访问接口,管理员会创建主机类型的资产以满足SSH访问,创建应用系统类型的资产以满足Web访问。由于访问这两种资产类型的帐号都是一致的,这类型帐号被称为等价帐号。

等价帐号组成条件:等价帐号可以跨资产类型,但是必须是相同帐号名,且以密码类型登录(密钥登录、切换自登录、密码来源为PAM不行)。

等价帐号同步的配置:等价帐号只能同步密码。

  1. 选择资产 > 配置 > 等价配置 > 等价帐号
  2. 单击新建,设置各参数,完成后单击确定




    参数 说明
    名称 等价帐号的名称。字符串格式,取值范围是1~30个字符。
    资产 单击选择资产。
    帐号名 等价帐号的帐号名。
    简要说明 等价帐号的简要说明。

4.10 配置资产适配

对于有些比较特殊的登录提示符,通过内置代填提示符无法匹配成功时,需要针对这些资产进行适配。

在以下场景,运维审计系统会代填用户名和密码。

  • 登录测试
  • 资产访问
  • 帐号改密

运维审计系统已内置了通用的登录提示符,涵盖了大多数字符设备,这些设备运维审计系统都能代填成功。

当通用的登录提示符满足不了需求时,运维审计系统支持用户自定义登录提示符。配置登录提示符时,可以针对单个资产配置,也可以针对资产类型配置。匹配时单个资产登录提示符的优先级最高,资产类型的次之,通用的最低。

管理员在配置资产适配提示符中,可以只配置通用提示符处理不了的过程,不需要全部过程都填写。例如,一台设备的普通用户提示符是“-”,通用提示符对于其他登录过程都支持,则管理员只需要修改普通提示符为“-”,其他登录过程会按照通用提示符进行匹配。

  1. 选择资产 > 配置 > 资产适配
  2. 单击新建,设置各参数后单击确定




    参数 说明
    资产分类 取值包括资产类型资产。如果选择资产类型,请继续选择具体的资产类型;如果选择资产,请单击添加具体的资产。
    部门 资产所属的部门。
    服务选项
    • 协议名:取值包括sshtelnet
    • 服务名:指资产的访问协议名称。字符串格式,长度范围是1~30个字符。
    帐号 资产的帐号。如果留空,代表匹配所有帐号。
    普通提示符 普通帐号的提示符,字符串格式,长度范围是1~100个字符,支持正则表达式。默认提示符一般为>,SUSE的默认提示符为:/>。会影响改密中的登录测试和自动化中的执行脚本。
    Note: 使用SSH协议的主机登录时不是通过登录提示符来验证的,不会受到影响。
    特权提示符 特权帐号的提示符,字符串格式,长度范围是1~100个字符,支持正则表达式。默认提示符一般为#,SUSE的默认提示符为:~ #。会影响改密中的登录测试和自动化中的执行脚本。
    Note: 使用SSH协议的主机登录时不是通过登录提示符来验证的,不会受到影响。
    交互超时时间 运维审计系统对设备进行登录或执行命令等交互操作的超时时间。单位为秒,范围为0~9999秒。缺省值为20秒。

    仅影响字符会话、自动化脚本、帐号改密。

    Note: 交互超时时间必须小于任务执行超时时间。
    任务执行超时时间 运维审计系统执行脚本任务超时时间。单位为秒,范围为0~9999秒。缺省值为180秒。

    仅影响自动化脚本、帐号改密。

    设备网络延迟 用于解决SSH/Telnet会话中可能出现的卡顿现象。SSH/Telnet会话中,当运维审计系统和目标资产之间存在较高的网络延迟,会导致界面显示错误和高危命令匹配失效。

    该参数单位为毫秒,范围为1~1000毫秒。仅对使用SSH/Telnet协议的资产生效。建议取值:运维审计系统和资产之间实际网络延迟+50毫秒,实际网络延迟一般可以通过ping 5次取最大值进行估算。

    Note:
    • 本参数一般情况下不建议配置,仅在网络延迟较高,引起操作卡顿的情况下,针对部分资产进行设置。
    • 本参数不宜过小或过大。设置过小时,可能会导致审计记录不准确,以及高危命令规则不生效;设置过大时,会影响操作体验,例如连续回车时有明显的卡顿。
    帐号切换命令 帐号的切换命令,字符串格式,长度范围是1~100个字符,支持正则表达式。默认切换命令为su

    当配置了使用切换自的资产,且切换命令非默认切换命令时,需要配置该值。仅影响访问、登录测试和帐号改密。

    切换自失败匹配符

    登录切换执行失败时返回的错误提示,字符串格式,长度范围是1~100个字符,支持正则表达式。默认为([Ii]ncorrect)|((?i)su.*(fail|incorrect))|([Dd]eny)|([Dd]enied)。

    当配置了使用切换自的资产,且切换失败时显示该值,仅用于帐号改密。

    切换密码提示 切换时的密码提示符,字符串格式,长度范围是1~100个字符,支持正则表达式。通用切换密码提示为Password:

    当配置了使用切换自的资产,且切换密码提示非默认切换命令时,需要配置该值。仅影响访问、登录测试和帐号改密。

    登录名提示 系统的登录名提示符,字符串格式,长度范围是1~100个字符,支持正则表达式。默认登录名提示为login:

    当资产的登录名提示非默认登录名提示时,需要配置该值。仅影响Telnet协议的访问和登录测试。

    登录密码提示 系统的登录密码提示符,字符串格式,长度范围是1~100个字符,支持正则表达式。通用登录密码提示为Password:

    当资产的登录密码提示符非默认登录密码提示符时,需要配置该值。仅影响访问和登录测试。

    Note: 配置正则表达式时,* ( ) + ? \ [ ]{}为特殊字符,需要转义,转义符为\。例如,*转义为\*。

4.11 配置网络环境(Socks5代理)

  • 应用发布服务器与目标资产之间的网络互通。
  • 访问数据库/应用系统资产时,还需满足应用发布服务器与运维审计系统之间的网络互通。
  • 代理服务器与运维审计系统、应用发布服务器、目标资产之间网络互通。如果资产使用域名并且关联了网络环境,则要求对应网络环境的代理必须能够正常进行域名解析。
Socks5是一种运行在会话层的网络代理协议,支持UDP和TCP连接,为HTTP/Telnet/FTP/SSH/RDP/VNC等应用层协议提供一个通用框架,以便于透明且安全地穿越隔离网络。

实际网络中,运维审计系统和资产/应用发布服务器可能处于不同的网络隔离域,运维审计系统可以通过Socks5代理访问资产/应用发布服务器。此时,需要在运维审计系统上配置网络环境(即Socks5代理),并关联到资产/应用发布服务器,通过Socks5代理实现资产访问。

Note: 使用网络环境时,请注意:
  • 当访问配置网络环境的数据库/应用系统资产时,则会在同时配置该网络环境的应用发布服务器中进行调度;如果不存在配置该网络环境的应用发布服务器,则资产访问失败。当访问没有配置网络环境的数据库/应用系统资产时,则要求应用发布服务器也没有配置网络环境,否则也会导致资产访问失败。
  • 使用网络环境时不支持以下功能:数据库资产的登录测试、对资产进行Ping操作、通过XDMCP协议访问资产、Windows主机的Agent改密、域帐号改密、XDMCP协议的端口测试功能、XFWD协议普通帐号切换自root和问题诊断功能。
  • 资产批量导入时不支持网络环境参数;导出资产时不支持导出网络环境参数。
  • 用户需自行保证代理服务器正常。代理服务器中的某些配置可能会影响业务,例如代理服务器存在连接数限制,那么达到连接数阈值后,运维审计系统使用的代理功能可能会出现异常。
  • 当托管的帐号或密码中包含以下特殊字符<>{}[]时,不支持通过XFWD或RDP协议访问资产。
  1. 选择资产 > 配置 > 网络环境
  2. 单击新建,配置网络环境参数。




    参数 说明
    名称 网络环境的名称,不超过200个字符。
    部门 指定网络环境所属的部门。
    • A部门的管理员,只能给A部门及其子部门创建网络环境。
    • 资产绑定网络环境时,只能选择管理员自身部门(包括其子部门)中的网络环境。
    Socks5代理地址 Socks5代理服务器的IP地址或域名,支持IPv6。
    端口 Socks5代理服务器使用的端口,默认值为1080。
    帐号 登录Socks5代理服务器的帐号,不超过200个字符。
    密码/确认密码 帐号的密码,不超过200个字符。
    简要说明 网络环境的简要说明,不超过200个字符。
  3. 单击确定
完成网络环境配置后,配置资产或应用发布服务器时,按需关联对应的网络环境。

5 权限管理

通过权限配置,用户可以实现对运维审计系统资产的访问。

5.1 权限配置目的

用户通过运维审计系统可以访问在其上的资产,需要针对不同权限的用户指定其相应的访问规则。

例如:指定系统管理员只能访问主机类型资产,不能访问网络类型资产。

5.2 权限配置四要素

配置一个基础权限需要四要素,配置好四者的对应关系,就能形成访问权限。
  • 谁来访问:运维审计系统上的帐号。
  • 访问什么资产:运维审计系统的待访问资产。
  • 使用什么协议:运维审计系统资产上的访问协议。
  • 使用什么访问帐号登录资产:运维审计系统的资产帐号。

例如:felix用户使用administrator帐号和RDP协议访问Windows2012资产。

5.3 扩展的访问权限

运维审计系统还支持配置规则模板,对权限进行精细化管理。

  • 允许/禁止访问的时间范围。
  • 允许/禁止访问的IP范围。
  • 允许/禁止图形会话磁盘映射。
  • 允许/禁止图形会话剪切板上下行。
  • 允许/禁止文件传输上传下载权限。
  • 上传下载单文件大小限制。

5.4 配置权限方法

运维审计系统有两种配置权限的方法:

  1. 变更单:可以通过提交电子变更单的方式,将变更单上的权限应用于运维审计系统上。此方式支持指定权限的到期时间。
  2. 动态权限:在运维审计系统上直接选择用户、资产、访问帐号,形成访问权限。此方法配置快速便捷。

5.5 配置权限

通过变更单、动态权限配置基础权限,通过规则模板配置扩展权限。

管理员为某用户访问指定资产配置了权限后,该用户才能在访问资产界面看到这些资产,并对这些资产进行访问。

当为某用户设置了访问指定资产组的权限时,如果该资产组中的资产同时属于别的资产组,则这些资产组也将会在访问资产界面显示。但是在这些资产组节点下将只会看到实际拥有访问权限的资产。

5.5.1 配置动态权限

动态权限可以让管理员快速、灵活地配置权限。

管理员通过指定动态权限的基础四要素(用户、资产、协议、帐号),可以快速地完成权限配置。

如果存在多条动态权限,各条权限之间是并集关系。即满足任一条权限,用户即可访问。

配置四要素时,既可以指定具体的取值,也可以指定筛选规则。

Note: 协议只能指定具体的值。

指定规则可以让管理员针对各种属性做出灵活地匹配。针对用户、资产或帐号,管理员可以指定多条规则,必须满足指定的所有的规则,才能够匹配该条权限。

当管理员在运维审计系统上添加用户、资产、访问帐号的时候,已经设置了相关的属性,例如针对用户的用户名、工作邮箱、角色、认证方式等;针对资产的资产名、IP、责任人等。可以通过条件匹配的方式,匹配出具有相同属性的内容。

通过指定规则匹配属性时,支持4种数据格式:字符串、日期、可选值、数字。大部分匹配方式可适用于这4种数据类型,部分匹配方式仅适用于特定类型的属性,使用方法具体见下表说明。

表5.1 动态权限匹配方式说明
匹配方式 说明
= 被匹配的数据要和内容完全匹配。

例如用户规则为用户名=操作员,则匹配姓名为操作员的用户,而姓名为操作员01则不匹配。

!= 被匹配的数据要和内容完全不匹配。

例如用户规则为用户名!=操作员01,则姓名不为操作员01的用户全都匹配。

> 被匹配的数据的ASCII码要大于内容的ASCII码。首先比较第一个字符,第一个字符相同时会继续比较下一个字符,直到被匹配的字符大于规则中的字符则匹配,否则不匹配。

例如用户规则为备注>ABC,则某用户备注ACA时可以匹配上。

< 被匹配的数据的ASCII码要小于内容的ASCII码。首先比较第一个字符,第一个字符相同时会继续比较下一个字符,直到被匹配的字符小于规则中的字符则匹配,否则不匹配。

例如用户规则为备注<ABC,则某用户备注AB时可以匹配上。

>= 被匹配的数据的ASCII码要大于或等于内容的ASCII码。首先比较第一个字符,第一个字符相同时会继续比较下一个字符,直到被匹配的字符大于规则中的字符则匹配,或所有字符均相同也匹配,否则不匹配。

例如资产规则为简要说明>=ABC,则某资产简要说明BB时可以匹配上。

<= 被匹配的数据的ASCII码要小于或等于内容的ASCII码。首先比较第一个字符,第一个字符相同时会继续比较下一个字符,直到被匹配的字符小于规则中的字符则匹配,或所有字符均相同也匹配,否则不匹配。
例如资产规则为资产IP<=10.10.34,则某资产IP地址10.10.33.1时可以匹配上。
Note: 匹配IP时,仍然为字符串逐位比较。因此如设置规则为资产IP<=10.10.255.255,则资产IP地址10.10.33.1将无法匹配。
包含 被匹配的数据要包含内容。

例如用户规则为用户帐号包含admin,则admin和admin01、01admin帐号都可以匹配上。

不包含 被匹配的数据要不包含内容。

例如用户规则为工作邮箱不包含example.com,则邮箱为example01.com的用户可以匹配,邮箱为example.com的用户不匹配。

正则匹配 被匹配的数据要和内容的正则表达式完全匹配。

例如用户规则为用户名正则匹配^操作员[0-9]{2}$,则可以严格匹配用户的姓名以操作员开头,且携带00~99编号后缀的用户。比如用户姓名为操作员01操作员19时可以匹配,姓名为操作员1操作员123时不匹配。

正则不匹配 被匹配的数据要和内容的正则表达式完全不匹配。

例如资产规则为资产IP正则不匹配10\.10\.33\.([1-9]|[1-9][0-9]),则资产IP为10.10.33.1~10.10.33.99网段的资产都将不匹配。比如IP为10.10.33.20的资产不匹配,IP为10.10.33.120的资产匹配。

在日期范围内 被匹配的数据的日期要在时间范围内。

例如系统中设置了一个名称为生效日期,类型为日期的用户扩展属性,并设置权限中用户规则为用户属性[生效日期]在日期范围内[2021-06-17,2021-06-19],则某个生效日期为2021年6月18日的用户可以匹配。

不在日期范围内 被匹配的数据的日期不要在时间范围内。

例如系统中设置了一个名称为生效日期,类型为日期的用户扩展属性,并设置权限中用户规则为用户属性[生效日期]不在日期范围内[2021-06-17,2021-06-19],则某个生效日期为2021年6月20日的用户可以匹配。

前缀为 被匹配的数据的前缀要内容完全匹配。

例如用户规则为用户名前缀为操作员,则姓名为操作员01的用户可以匹配,姓名为主站操作员01的用户不匹配。

非前缀为 被匹配的数据的前缀要内容完全不匹配。

例如用户规则为用户名非前缀为操作员,则姓名为管理员01的用户可以匹配,姓名为操作员01的用户不匹配。

后缀为 被匹配的数据的后缀要内容完全匹配。

例如用户规则为工作邮箱后缀为example.com,则邮箱为example.com的用户可以匹配,邮箱为example01.com的用户不匹配。

非后缀为 被匹配的数据的后缀要内容完全不匹配。

例如用户规则为工作邮箱非后缀为example.com,则邮箱为example01.com的用户可以匹配,邮箱为example.com的用户不匹配。

Note: 不支持设置多个匹配值,填写的内容会作为一整条参数进行匹配。

5.5.1.1 配置动态权限(手工创建)

运维审计系统的Web界面上手工设置动态权限属性,逐个创建动态权限。

  1. 选择权限 > 权限配置 > 动态权限
  2. 单击新增动态权限,设置各参数,完成后单击保存




    参数 说明
    名称 动态权限的名称。字符串格式,长度范围是1~200个字符。
    规则模板 动态权限引用的规则模板,具体请参见配置规则模板
    部门 动态权限所属的部门,缺省为root(区分大小写)。部门的具体配置请参见配置部门
    用户 设置能够访问目标资产的用户。
    • 全部用户
    • 用户/用户组:单击选择用户或者用户组。
    • 指定规则:单击添加用户筛选规则。支持匹配的用户属性包括:用户帐号、用户名、工作邮箱、备注、角色、认证方式、用户组和所有自定义用户属性。指定规则的具体配置方法请参考表5.1 动态权限匹配方式说明
    资产 设置待访问的目标资产。
    • 全部资产
    • 资产/资产组:单击选择资产或者资产组。
    • 指定规则:单击添加资产筛选规则。支持匹配的资产属性包括:资产名、IP、简要说明、责任人、资产组、资产类型和所有自定义资产属性。指定规则的具体配置方法请参考表5.1 动态权限匹配方式说明
    • 资产帐号:单击选择要访问的目标资产和对应帐号。启用此功能后,帐号设置将被隐藏。
      Note: 该界面不显示any帐号和self帐号。
    协议 访问目标资产使用的协议。
    • 全部协议
    • 指定协议:包括ssh、telnet、rdp、xdmcp、vnc、xfwd和sftp
    Note:
    • sftp仅控制SFTP会话的权限,不影响用户的文件传输(网盘)权限。配置了sftp权限时,规则模板中的文件传输权限也必须至少勾选上传下载中的一个,才支持启动SFTP会话。
    • 本参数对应用系统和数据库资产不生效。
    • 如果配置了vnc协议,必须添加any帐号。
    帐号 访问目标资产使用的帐号。
    • 全部帐号
    • 指定帐号:输入访问目标资产使用帐号,多个帐号之间用英文逗号","分隔。
      Note: 指定帐号时,必须保证权限规则涉及的资产上已创建了对应的系统帐号,否则权限将无法生效,查看权限时也看不到对应的数据。
    • 指定规则:单击设置帐号筛选规则。指定规则的具体配置方法请参考表5.1 动态权限匹配方式说明。配置指定规则后,访问资产时不支持使用any和self帐号。
      • 指定帐号:配置匹配帐号的筛选规则。
      • 帐号类型:配置匹配帐号类型的筛选规则。帐号类型包括特权帐号普通帐号
动态权限配置完成后,可以继续执行以下操作:
  • 单击一条动态权限对应的编辑,修改动态权限的各参数。
  • 单击一条动态权限对应的删除,删除这条动态权限。
  • 单击一条动态权限对应的克隆,在弹出的页面中输入新规则名称,完成后单击确定,克隆出一条新的动态权限。克隆后除名称不同外其他都相同,管理员可以在此基础上编辑权限,简化权限配置过程。
  • 单击验证,对数据进行抗抵赖校验。如果数据没有篡改,会提示“完整验证通过”;否则提示“完整验证不通过”。本功能需要先开启USB Key国密功能

5.5.1.2 配置动态权限(批量导入)

运维审计系统支持从Excel文件中批量导入动态权限,导入运维审计系统的动态权限仅包含基本权限规则,不能使用属性进行动态关联。

  1. 选择权限 > 权限配置 > 动态权限
  2. 单击批量导入,在弹出的批量导入权限对话框中单击下载模板,将模板文件保存到本地PC。




  3. 打开本地模板文件,设置各参数,完成后保存文件。
    参数 说明
    名称 动态权限的名称。字符串格式,长度范围是1~200个字符。
    规则模板 动态权限引用的规则模板,具体请参见配置规则模板
    部门 动态权限所属的部门,非必填项,缺省为当前导入用户所在的部门。
    用户/用户组 能够访问目标资产的用户帐号/用户组名称,多个用户/用户组通过换行分隔。用户和用户组至少填写一项。
    资产/资产组 待访问的目标资产名称/资产组名称,多个资产/资产组通过换行分隔。资产和资产组至少填写一项。
    协议 访问目标资产使用的协议,取值包括ssh、telnet、vnc、rdp、xfwd、xdmcp和sftp,多个协议通过换行分隔,不填写时表示选择全部协议。如果填写了不在其中的协议,默认非法,此条动态权限导入失败。
    Note:
    • sftp仅控制SFTP会话的权限,不影响用户的文件传输(网盘)权限。配置了sftp权限时,规则模板中的文件传输权限也必须至少勾选上传下载中的一个,才支持启动SFTP会话。
    • 本参数对应用系统和数据库资产不生效。
    • 如果配置了vnc协议,必须添加any帐号。
    系统帐号 访问目标资产使用的帐号。多个帐号通过换行分隔,不填写时表示选择全部帐号。
    Note: 指定帐号时,必须保证权限规则涉及的资产上已创建了对应的系统帐号,否则权限将无法生效,查看权限时也看不到对应的数据。
  4. 单击上传文件,选择编辑好的模板文件并上传。
    文件上传后运维审计系统将会自动加载并尝试导入,并显示导入结果:
    • 对于数据正确的动态权限,运维审计系统会直接导入。
    • 对于数据不正确的动态权限,运维审计系统将在列表中显示。
  5. 当存在导入失败的权限时,对导入失败的权限进行处理,完成后单击关闭
    • 如果需要继续导入该权限,请单击错误数据并直接编辑,然后单击开始导入
      Note: 可以将鼠标悬停在最后一列状态栏下对应的失败,查看错误来源。
    • 如果不需要导入该权限,请直接单击资产对应的,从列表中删除该权限。
动态权限批量导入成功后,可以继续执行以下操作:
  • 单击一条动态权限对应的编辑,修改动态权限的各参数。
  • 单击一条动态权限对应的删除,删除这条动态权限。
  • 单击一条动态权限对应的克隆,在弹出的页面中输入新规则名称,完成后单击确定,克隆出一条新的动态权限。克隆后除名称不同外其他都相同,管理员可以在此基础上编辑权限,简化权限配置过程。
  • 单击验证,对数据进行抗抵赖校验。如果数据没有篡改,会提示“完整验证通过”;否则提示“完整验证不通过”。本功能需要先开启USB Key国密功能

5.5.2 配置变更单

变更单是一个Excel表格,在上面可以填写名称、申请人、到期时间、使用人、使用资产、访问帐号、协议等信息。最后将变更单上传到运维审计系统形成访问权限。

用户按照运维审计系统提供的变更单模板填写变更单内容,提交访问资产的申请,将权限加载到运维审计系统中,此配置方法还可以设置权限到期时间。

  1. 选择权限 > 权限配置 > 变更单,单击下载模板,将模板文件下载到本地PC。




  2. 编辑模板内容。




    参数 说明
    申请单名称 变更申请单的名称。字符串格式,长度范围是1~128个字符。
    申请人帐号 申请人的帐号,该帐号必须在运维审计系统上存在且状态为活动。
    部门 变更单所属的部门。
    到期时间 申请单中权限到期日期和时间。到期时间可以设置小时和分钟,小时和分钟都为可选设置。
    申请原因 变更单申请原因。
    权限

    变更单申请的权限清单。一个变更单中可以有多条权限,一条权限对应一行。每条权限包含以下字段:

    • 使用人:使用人的帐号,该帐号必须在运维审计系统上存在且状态为活动。
    • 资产:要访问的资产名称或者IP。如果输入的IP地址被多个资产共用,那么权限会关联共用IP的全部资产。
    • 帐号:使用资产的哪个帐号访问。帐号名称区分大小写,必须和运维审计系统中保存的帐号名称大小写一致。如果配置了vnc协议,必须添加any帐号。
    • 协议:取值包括ssh、sftp、telnet、vnc、rdp、xfwd、xdmcp,不填写时表示全部协议。
  3. 单击上传变更单,上传配置好的变更单。
    成功导入变更单后,变更单中的权限会加载到运维审计系统中。

变更单导入运维审计系统后,管理员可以进行以下操作:

  • 单击延期按钮,然后输入延期日期和时间并单击保存,修改对应变更单的结束日期。不输入表示无限期。
  • 单击禁用按钮,禁用该变更单,使权限无效。

    禁用的变更单默认不显示在页面上,如果需要重新启用,单击筛选,选中状态禁用,筛选出禁用的变更单。如果要重新启用该变更单,请单击启用

  • 单击详情查看变更单的详细信息,包括基本信息和权限清单。详情页面,除了可以执行延期和禁用变更单操作外,还可以删除变更单,修改、克隆和删除权限。
    • 单击基本信息对应的删除按钮,删除变更单。
    • 单击权限各字段的取值(包括用户资产帐号协议规则),修改对应字段的取值。例如单击用户对应的取值,可以增加或者删除用户;单击帐号对应的取值,可以增加或者删除帐号。
    • 单击权限对应的克隆按钮,克隆一条权限。
    • 单击权限对应的删除按钮,删除该条权限。

5.5.3 配置规则模板

扩展的访问权限可以在这里配置。

权限配置除了配置用户、资产、访问帐号的基础权限,还可以配置磁盘映射、文件传输等扩展权限。运维审计系统中的扩展权限是通过规则模板配置的。
  • 规则模板:规则模板中可以定义磁盘映射、剪贴板上下行、剪贴板长度限制、文件传输上下行、文件传输单文件大小限制等权限,管理员可以配置基础权限的规则模板来增加对基础权限的限制。规则模板中可以定义多个规则列表。
  • 规则列表:规则列表属于规则模板中的详细条目,规则列表可以对访问时间、访问IP做限制。一个规则模板中可以有多个规则列表。当用户访问时,会按照规则列表中从上至下,逐一匹配的方式,当所有规则列表都不匹配,最终会匹配规则模板中的控制策略。运维审计系统中有一条名为Default的默认规则模板,该规则模板开放了所有的访问。
  1. 新增规则模板。
    1. 选择权限 > 权限配置 > 规则模板
    2. 单击新增规则模板,配置需要控制的权限。




      参数 说明
      模板名称 定义该规则模板名称。字符串格式,长度范围是1~200个字符。
      控制策略 选择该条策略禁止或允许访问。
      设为全局缺省模板 运维审计系统中有且只能有一个缺省模板。如果存在缺省模板,配置新的缺省模板,会发生抢占。如果删除缺省模板,系统会提示“系统必须存在一个全局缺省登录模板”。
      工单缺省模板 运维审计系统中有且只能有一个工单缺省模板。如果存在缺省模板,配置新的缺省模板,会发生抢占。如果删除缺省模板,系统会提示“系统必须存在一个全局缺省工单规则模板”。
      允许客户端磁盘映射 针对通过Windows RDP方式的访问,是否允许磁盘映射。
      剪贴板 针对图形会话的访问,能否使用剪贴板文件/字符的上传或下载。
      Note:
      • 本参数对磁盘映射不生效。
      • 无论是否设置文件上下行权限,H5会话都不支持剪贴板文件上传或下载。
      剪贴板长度限制 仅当剪贴板勾选了上行字符下行字符时显示该参数。当图形会话访问资产时,如复制字符大于或等于该限制,复制无效。

      单位为字节,默认无限制。

      文件传输权限 是否允许通过网盘和SFTP模式进行文件上传/下载。
      上传/下载单文件限制
      • 通过网盘模式传输文件,取值范围1~10240MB,当文件等于或超出该限制,无法上传/下载。
      • 通过SFTP模式传输文件,取值范围1~51200MB,当文件等于或超出该限制,无法下载,但可以只上传单文件限制部分的大小。例如限制2MB,只上传文件的前2MB部分。
      Note: 本参数对磁盘映射和rz/sz不生效。
      事件级别 当使用告警事件功能时,访问资产可以产生告警事件并发送到日志服务器或邮箱。在这里定义告警事件的级别。

      当定义的告警事件级别不低于系统定义的最低级别,访问资产将发送日志到日志服务器或邮箱。

      告警事件,配置方法参考基本设置:配置告警事件

      标题 告警事件使用什么标题来标记这次的访问事件。标题将出现在当前访问日志的记录中,以方便管理员查看,并且该标题下记录了访问的详细参数。
  2. 新增规则列表。
    1. 单击相应规则模板的规则管理按钮。单击新增规则
    2. 输入规则列表的内容,单击保存




      IP范围说明

      • 单IP:IP地址,例如192.168.1.1。
      • IP地址段(掩码):网络号/掩码位数,例如192.168.1.0/24。
      • IP地址段(非掩码):起始IP-结束IP,这种方式要求IP地址连续,例如192.168.1.1-192.168.1.200,
      • 可以多种IP方式组合,中间通过英文逗号隔开,例如192.168.1.0/24,192.168.2.211。

      时间范围说明

      • 基于星期指定:w[1](每周一)、w[2-4](每周二到每周四)、w[1,4,7](每周一、四、七)。
      • 基于月份指定:m[2](每年2月)、m[3-11](每年3到11月)、m[4,7,9](每年4、7、9月)。
      • 基于小时、分钟指定:T[10:30](每天10:30)、T[08:30-18:30](每天08:30到18:30时间段)。
      • 基于每月中的日期指定:d[4](每月4日)、d[10-20](每月10到20日)、d[1,15,30](每月1、15、30日)。
      • 基于时间段指定:D[20160809](2016年8月9日)、D[20160809-20160910](2016年8月9日到2016年9月10日时间段)、D[20160809,20160811,20160813](2016年8月9日、2016年8月11日、2016年8月13日)。
      • 每种格式只能出现一次,如果一个格式中有多个内容,请在同一格式中用英文逗号分隔,例如:D[20160806,20160809-20160910];可以多种格式组合,中间通过空格隔开,例如:m[1,3-5,12] d[1,5,7,31] w[1-3,5,7] T[08:30-16:00]。
      Note: 该参数中,结束日期/时间必须晚于开始日期/时间;另外,时间的取值范围为0:00-23:59,不能设置24:00。例如T[03:30-02:30]、T[3:30-24:00]是不合法的,将无法保存。

5.6 查看权限

5.6.1 按用户查看权限

按用户查看访问权限,会分别列出变更单、动态、工单方式产生的访问权限。

默认最多显示10001条数据,单用户最多支持导出50000条数据。

  1. 选择权限 > 权限查看 > 按用户,单击相应用户,或者使用过滤方式来搜索用户。




  2. 出现的访问权限将以变更单、动态权限、工单方式都显示出来。单击相应权限的来源可以进入相关权限中配置。
    Note:
    • 单击相应用户,在出现该用户的权限列表中,可以通过资产名、帐号再次过滤。
    • 筛选多个用户,然后单击筛选页的导出导出详情,可以一次导出多个用户的权限;单击相应用户,单击该用户权限页的导出导出详情,可以导出该用户的权限。

5.6.2 按资产查看权限

按资产查看访问权限,会分别列出变更单、动态、工单方式产生的访问权限。

默认最多显示10001条数据,单资产最多支持导出50000条数据。

  1. 选择权限 > 权限查看 > 按资产,单击相应资产,或者使用过滤方式来搜索资产。




  2. 出现的访问权限将以变更单、动态权限、工单方式都显示出来。单击相应权限的来源可以进入相关权限中配置。
    Note:
    • 单击相应资产,在出现该资产的权限列表中,可以通过用户名、帐号再次过滤权限。
    • 筛选多个资产,然后单击筛选页导出导出详情,可以一次导出多个资产的权限。单击相应资产,单击该资产权限页的导出导出详情,可以导出该资产的权限。

5.7 配置高危操作

管理员通过配置会话复核或高危命令规则,可以对操作员访问资产和执行命令进行控制,以减小操作员访问资产及执行操作可能存在的风险。

能够使用配置高危操作的角色包括:超级管理员、配置管理员、操作员及其他自定义的拥有高危操作授权的用户。但只有根部门的管理员能对高危操作规则进行查看和修改、删除操作,非根部门的管理员只拥有查看权限。

操作员仅具有进行命令复核和查看复核日志的权限,不能对高危操作规则进行设置。

管理员可以通过配置高危操作规则,对特定的操作员访问特定的资产要求在进行复核后才能访问,或对操作员执行特定的命令,要求在进行复核后才能执行或直接拒绝执行,从而达到访问控制和命令控制的目的。

运维审计系统中的配置高危操作,包括配置会话复核和高危命令两部分:
  • 会话复核:对会话进行审核授权和监控,执行的动作包括允许操作和禁止操作。
  • 高危命令:对字符会话执行的命令进行限制和监控,执行的动作包括允许、复核、拒绝、切断、通知。
Attention: 为提高命令的识别率,请使用资产默认的PS1。如果修改了默认的PS1配置,可能会影响运维审计系统对命令识别的准确度,造成使用卡顿等问题。

5.7.1 复核高危操作

操作用户的访问操作如果匹配会话复核或高危命令中的规则,复核人将收到复核提醒。收到复核提醒后,请复核人登录Web界面并进行复核。

复核高危操作又分为复核会话复核高危命令,其中复核高危命令又分为离线复核在线复核。本节将分别对这几种复核操作进行介绍。

会话的复核人,只能为操作用户所选取的固定的一个复核人;命令的复核人,可以是所有可用复核人中的任意一个,每个可用复核人都会收到复核申请消息,当有一个复核人完成复核之后,其他复核人将不能再进行复核。

5.7.1.1 复核会话

需要复核的会话,当操作用户建立会话之后不能执行任何操作,必须等复核人进行确认后才能执行操作。复核人将继续观看用户的所有操作,并在用户将要进行危险操作时及时锁定会话。

复核会话要求复核人能够成功打开字符或图形会话,即当前帐号设置 > 会话配置中的配置正确,且本地PC安装了对应的会话客户端。

当复核人为使用动态令牌登录,或使用的双因子认证中包含动态令牌的用户时,如复核人暂时无法进行复核,经协商一致,复核人可以将自己的PIN2码及动态令牌的动态密码发给操作员,并由操作员自己进行会话复核,具体方法参见:操作员自行复核

  1. 使用复核人帐号登录运维审计系统 Web界面
  2. 单击右上角的提醒图标,查看收到的待复核会话的提醒,并单击查看详情,跳转到复核申请列表页面。也可以直接选择工作台 > 高危操作 > 待复核 > 待我复核




  3. 查看收到的复核申请,对于复核类型会话复核的复核申请,单击复核,打开对应的会话。




    复核使用的客户端与复核人在帐号设置 > 会话配置中设置的会话访问方式无关。对于字符会话,默认使用Putty打开会话复核窗口;对于图形会话,默认使用web方法打开会话复核窗口。会话打开后,复核人将看到和操作人一样的操作界面,但不能进行任何输入。
  4. 确认该会话合法后,请复核人执行解锁操作允许操作用户进行操作。
    • 字符会话:按回车,解锁操作用户的操作。
    • 图形会话:单击窗口右上角的continue按钮,解锁操作用户的操作。
    Note: 复核人必须保持复核窗口打开,从而在线观看用户的所有操作,一旦复核人关闭复核窗口,操作用户的会话也将被自动锁定。
  5. 当复核人发现操作用户将要进行危险操作时,请执行锁定操作,使操作用户无法继续执行任何操作。
    • 字符会话:再次按下空格,锁定操作用户的操作。
    • 图形会话:单击窗口右上角的pause按钮,锁定操作用户的操作。
  6. 当复核人需要暂时离开时,可以直接关闭会话窗口,从而锁定会话。
    复核人断开会话后,操作用户将仍然保持连接,但会话会被锁定,不能执行操作。同时复核人会收到会话复核提醒,可以在操作用户的会话关闭前,重新对会话进行复核。

5.7.1.2 复核命令(离线)

离线复核即在不打开复核会话窗口的情况下,处理高危命令复核申请。

仅当命令模板中的规则对应的执行动作为需复核时,复核人才会收到命令复核申请,其他执行动作不会触发命令复核申请。

  1. 使用复核人帐号登录运维审计系统 Web界面
  2. 单击右上角的提醒图标,查看收到的待复核命令的提醒,并单击查看详情,跳转到复核申请列表页面。
    也可以直接选择工作台 > 高危操作 > 待我复核
  3. 查看收到的复核申请,对于复核类型命令复核的复核申请,查看其复核内容操作用户资产帐号等信息。
  4. 确认命令是否可以执行。
    • 是,单击允许,该命令将直接执行并显示回显。
    • 否,单击拒绝,该命令的执行将被阻断。




    Note: 当一个复核人执行复核操作后,其他复核人收到的复核请求将失效并撤回。操作员也可以自行撤回复核申请。

5.7.1.3 复核命令(在线)

在线复核是指当某个会话的会话复核人同时也是该会话的命令复核人之一时,该复核人可以在打开的会话复核窗口中直接收到操作用户发出的复核申请,并在会话窗口中完成命令复核。

前提:该复核人已参照复核会话打开了会话复核窗口,并观看操作用户的所有操作。

  1. 操作用户发出复核申请后,复核人查看会话窗口中收到的Confirmation信息及其具体执行的命令。
  2. 确认命令是否可以执行。
    • 是,按Y键(忽略大小写),表示允许执行,该命令将直接执行并显示回显。
    • 否,按N键(忽略大小写),表示拒绝执行,该命令的执行将被阻断。
    Note: 当其他复核人或该复核人自己先采用离线复核的方式完成了复核,观看窗口中的复核申请将失效,命令将直接被执行或被阻断。操作员也可以自行撤回复核申请。

5.7.2 查看已复核操作

复核人可以在Web界面中查看自己所完成的所有会话复核和命令复核的日志。

  1. 使用复核人帐号登录运维审计系统 Web界面
  2. 选择工作台 > 高危操作 > 待复核 > 我已复核
  3. 选择会话复核日志页签,查看所有的会话复核日志。




    该日志是一个可翻页的表格,表格中每一行表示一条会话复核记录,每一列信息如下:
    项目 说明
    会话类型 字符会话图形会话
    操作用户 操作用户的用户名和姓名。
    操作资产 建立会话的资产在运维审计系统上的名称。
    帐号 操作用户登录资产所使用的资产帐号。
    完成时间 会话结束后到现在已经过去的时间。如会话仍在进行,则该项显示为空。
    会话时长 会话持续时间。如会话仍在进行,单击刷新。
    状态 会话状态:
    • 活跃:会话仍在进行中。
    • 结束:操作用户已结束了图形会话。
    • 断开:操作用户已结束了字符会话。
    • 强制断开:操作用户因执行命令触发了高危命令中的终止会话规则,会话已被强制切断。
    操作 单击详情可查看该会话的更多详情,包括:
    • 来自:发起会话的客户端IP。
    • 登往:被访问资产的IP。
    • 帐号:操作用户登录资产所使用的资产帐号。
    • 协议:建立会话所使用的协议。
    • 状态:会话状态,含义同上。
    • 执行时间状态表格:状态显示为允许执行禁止执行,表示会话过程中复核人进行锁定和解锁的记录,并显示具体的时间点。
  4. 选择命令复核日志页签,查看所有的命令复核日志。




    项目 说明
    复核类型 固定取值为命令复核
    复核内容 操作用户执行的具体命令。
    操作用户 操作用户的用户名。
    操作资产 建立会话的资产在运维审计系统上的名称。
    帐号 操作用户登录资产所使用的资产帐号。
    发起时间 发起命令复核到现在已经过去的时间。
    状态 会话状态:
    • 活跃:会话仍在进行中。
    • 结束:操作用户已结束了图形会话。
    • 断开:操作用户已结束了字符会话。
    • 强制断开:操作用户因执行命令触发了高危命令中的终止会话规则,会话已被强制切断。
    复核结果 允许执行拒绝执行,表示命令被复核人允许或阻断。

5.7.3 配置会话复核

管理员可以通过在Web界面的会话复核菜单中定义各种规则,来控制具体的会话复核行为,即要求特定的操作用户在访问特定的资产时,必须由特定的复核人进行复核之后,才能在该资产上执行各种操作。

Note:
  • SFTP协议不支持会话复核。
  • AS/400资产不支持会话复核。
本节以新增一条会话复核规则为例,对配置会话复核进行指导。在已添加了会话复核规则之后,也可以通过单击对应的编辑删除按钮,对已有的会话复核规则进行管理。

如配置了多条操作用户和资产有重复的会话复核规则,则受多条规则影响的操作用户在启动会话时,复核人列表将是所有匹配的会话复核规则中定义的可用复核人的并集。

  1. 使用管理员帐号登录运维审计系统 Web界面
  2. 选择工作台 > 高危操作 > 设置 > 会话复核,单击右上角的新增会话复核




  3. 填写会话复核规则的名称。




    该名称为一个长度1~200的字符串,全局唯一。

  4. 添加会话复核人。单击,在弹出的对话框中选择用户用户组页签,勾选待添加的用户或用户组。
    在配置了会话复核之后,操作用户访问资产且匹配会话复核规则时,在会话启动前会要求选择会话复核人,该会话复核人将在此处添加的会话复核人中选取。
    Note:
    • 会话复核人必须是具有高危操作中的复核权限(例如审计管理员不具有复核权限),且可以正常登录的用户(不存在帐号过期、密码过期、被禁用),否则都无法作为会话复核人:
      • 无法作为会话复核人的用户,将不被显示在可勾选列表中。
      • 用户组中如包含无法作为会话复核人的用户,该用户将被忽略。
      • 如只勾选了用户组,但用户组为空,或所有用户组中都只包含无法作为会话复核人的用户,则该会话复核规则将无法生效,会话将不被复核。
    • 复核人可以和操作人相同,当某用户被同时配置为了复核人和操作用户时,如还有其他复核人,则该用户访问资产时只能选择其他的复核人进行复核;如没有其他复核人,则该用户的访问不需要复核。
    • 复核人的选择不受部门分权的限制,即下级部门的人员也可以为上级部门人员的操作进行复核。
    • 如添加了多个用户和用户组,且互相之间有重复用户,则复核人将取所有勾选的用户和用户组之间的并集。
  5. 添加需要进行会话复核的操作用户。单击,在弹出的对话框中选择用户用户组页签,勾选待添加的用户或用户组。
    Note:
    • 操作用户必须是具有访问资产权限(例如审计管理员不具有访问资产权限),且可以正常登录的用户(不存在帐号过期、密码过期、被禁用),否则都无法作为操作用户:
      • 无法作为操作用户的用户,将不被显示在可勾选列表中。
      • 用户组中如包含无法作为操作用户的用户,该用户将被忽略。
      • 如只勾选了用户组,但用户组为空,或所有用户组中都只包含无法作为操作用户的用户,则该会话复核规则将无法生效。
    • 如添加了多个用户和用户组,且互相之间有重复用户,则操作用户将取所有勾选的用户和用户组之间的并集。
  6. 添加建立会话时需要进行复核的资产。单击,在弹出的对话框中选择资产资产组页签,勾选待添加的资产或资产组。
    如添加了多个资产和资产组,且互相之间有重复资产,则将取所有勾选的资产和资产组之间的并集。
  7. 添加资产帐号,仅当使用该资产帐号访问资产时需要进行会话复核。
    默认勾选全部帐号,即操作用户使用任何帐号访问特定资产时都需要会话复核。如需单独设置帐号,请去勾选全部帐号,请在下方的对话框中,输入要添加的帐号,并按回车确定。单击该对话框也将列出运维审计系统上记录的这些资产所拥有的所有帐号,选中某个帐号或者按回车之后,该帐号将在下方表格中列出,表示添加成功。
  8. 设置开始待审核会话时生成事件
    1. 设置事件级别。在下拉菜单中选中一个事件级别。

      事件级别由低到高依次为:NONE (不发送告警事件)—>DEBUG(调试级)—>INFORMATIONAL(通知级)—>NOTICE(注意级)—>WARNING(告警级)—>ERROR(错误级)—>CRITICAL(临界级)—>ALERT(警戒级)—>EMERGENCY(致命级)。

    2. 设置标题,格式为一个长度1~30的字符串。
    Note: 开始待审核会话时生成事件会影响告警事件和短信通知。
    • 当触发会话复核时:
      • 系统设置 > 系统 > 基本设置 > 告警事件中的syslog日志事件来源会话复核选项被勾选,运维审计系统会将该事件发送给syslog服务器。
      • 通知邮件事件来源会话复核选项被勾选时,运维审计系统会将该事件发送邮件给设定的邮件收件人。如勾选了事件触发者,会同时发送给发起会话的用户。
      • 短信配置 > 发送短信功能中的会话复核被勾选,并且指定的会话复核人配置了手机号码时,则运维审计系统会将该事件发送短信给该复核人。
    • 仅当事件级别不低于syslog日志事件来源通知邮件事件来源中配置的发送事件的最低级别时,才会发送相应的日志或邮件通知。
    • 此处配置的事件级别标题,都将显示在触发高会话复核后运维审计系统发送的日志、邮件、短信的内容中。
  9. 确定配置无误后,单击保存,使规则生效。
完成配置后,如果在进行配置会话复核时配置有误,或者管理员后续对于用户或资产的操作对会话复核配置有影响,都会导致会话复核规则的状态异常。例如复核人用户组中成员都没有会话复核权限,帐号过期或被禁用,用户组/资产组被清空等。此时运维审计系统会通过以下手段进行通知:
  • 状态异常的会话复核名称会显示为红色。
  • 所有超级管理员和配置管理员,在每次登录时右上角会收到提醒,提示哪些会话复核存在问题。
  • 当某个操作使某条会话复核规则的状态由正常变为异常时,所有在线的超级管理员都会收到提示。
  • 当操作用户访问资产时触发会话复核规则,而没有可用的会话复核人时,操作用户访问资产的行为将被阻止,并且收到无权访问资产的提示。
请管理员在收到系统提醒或收到操作用户的反馈时,及时处理状态异常的会话复核规则,保证每条规则中可用的复核人、操作用户、资产都不为空。可以单击会话复核列表中的,在弹出的窗口中,查看指定规则对应的可用的复核人、操作用户、资产有哪些。

5.7.4 配置高危命令

管理员可以通过在Web界面的高危命令菜单中定义各种规则,针对特定的用户、资产、帐号启用特定的高危命令模板,从而对用户在字符会话中的操作行为进行控制。

该配置需要预先定义命令模板,并在此处引用。
Note:
  • 高危命令只对Telnet/SSH字符会话有效,如通过XDMCP或XFWD等图形会话方式打开字符终端并执行命令,将不受高危命令的约束。
  • 运维审计系统不支持对执行tmux命令后的操作,进行高危命令的识别和阻断。

高危命令的上下顺序代表优先级高低,单击可以调整优先级。当配置了多个命令模板,命令模板中有多条可匹配的规则时,建立会话时的命令权限检查流程流程图如图5.1 命令权限检查流程图所示。

图5.1 命令权限检查流程图




本节以新增一条高危命令规则为例,对配置高危命令进行指导。在已添加了高危命令规则之后,也可以通过单击对应的编辑删除按钮,对已有的高危命令规则进行管理。

  1. 使用管理员帐号登录运维审计系统 Web界面
  2. 选择工作台 > 高危操作 > 设置 > 高危命令,单击右上角的高危命令全局缺省策略




  3. 将全局缺省策略配置为允许执行禁止执行,完成后单击保存




    如果所有的高危命令的规则都无法匹配,则使用此全局缺省策略。全局缺省策略的缺省值为允许执行

  4. 单击右上角的新增高危命令,填写高危命令规则的名称。




    该名称为一个长度1~200的字符串,全局唯一。

  5. 在下拉菜单中选择待引用的命令模板的名称。该模板必须先在设置 > 命令模板中定义,然后在此引用。
  6. Optional: 当模板中存在需复核的命令时,添加高危命令复核人。单击,在弹出的对话框中选择用户用户组页签,勾选待添加的用户或用户组。
    在配置了高危命令的复核人之后,当操作用户触发高危命令,且在命令模板中设置的高危命令的执行动作需复核时,运维审计系统会将命令复核提醒发送给每一个可用的复核人,由其中任意一人完成命令复核。
    Note:
    • 高危命令复核人必须是具有高危操作中的复核权限(例如审计管理员不具有复核权限),且可以正常登录的用户(不存在帐号过期、密码过期、被禁用),否则都无法作为复核人:
      • 无法作为复核人的用户,将不被显示在可勾选列表中。
      • 用户组中如包含无法作为复核人的用户,该用户将被忽略。
      • 如只勾选了用户组,但用户组为空,或所有用户组中都只包含无法作为命令复核人的用户,则该高危命令规则将无法生效。
    • 复核人可以和操作人相同,当某用户被同时配置为了复核人和操作用户时,如还有其他复核人,则该用户执行高危命令时只能由其他的复核人进行复核;如没有其他复核人,则该用户执行的高危命令不需要复核。
    • 复核人的选择不受部门分权的限制,即下级部门的人员也可以为上级部门人员的操作进行复核。
    • 如添加了多个用户和用户组,且互相之间有重复用户,则复核人将取所有勾选的用户和用户组之间的并集。
  7. 添加操作用户,被添加的操作用户执行操作时会触发高危命令。

    操作用户默认勾选全部用户。如需单独设置操作用户,请去勾选全部用户,并单击,在弹出的对话框中选择用户用户组页签,勾选待添加的用户或用户组。可以勾选临时操作用户,将所有临时用户也都添加到待复核的操作用户名单中。

    管理员也可以选中排除以下用户,然后选择要排除的用户。

    Note:
    • 操作用户必须是具有访问资产权限(例如审计管理员不具有访问资产权限),且可以正常登录的用户(不存在帐号过期、密码过期、被禁用),否则都无法作为操作用户:
      • 无法作为操作用户的用户,将不被显示在可勾选列表中。
      • 用户组中如包含无法作为操作用户的用户,该用户将被忽略。
      • 如只勾选了用户组,但用户组为空,或所有用户组中都只包含无法作为操作用户的用户,则该高危命令规则将无法生效。
    • 如添加了多个用户和用户组,且互相之间有重复用户,则操作用户将取所有勾选的用户和用户组之间的并集。
  8. 添加资产,在被添加的资产上执行操作时会触发高危命令。

    资产默认勾选全部资产。如需单独设置资产,请去勾选全部资产,并单击,在弹出的对话框中选择资产资产组页签,勾选待添加的资产或资产组。如添加了多个资产和资产组,且互相之间有重复资产,则将取所有勾选的资产和资产组之间的并集。

    管理员也可以选中排除以下资产,然后选择要排除的资产。

  9. 添加资产帐号,仅当使用该资产帐号访问资产并执行操作时会触发高危命令。

    默认勾选全部帐号,即操作用户使用任何帐号访问特定资产时都会触发高危命令。如需单独设置帐号,请去勾选全部帐号,请在下方的对话框中,输入要添加的帐号,并按回车确定。单击该对话框也将列出运维审计系统上记录的这些资产所拥有的所有帐号,选中某个帐号或者按回车之后,该帐号将在下方列出,表示添加成功。

    管理员也可以选中排除以下帐号,然后输入要排除的帐号,多个帐号之间用英文逗号","分隔。

  10. 设置生效时间

    配置生效时间的格式如下:

    • 周:w[1-3,5,7]
    • 月:m[1,3-5,12]
    • 天:d[1,5,7,31]
    • 日期:D[20180101,20180101-20180301]
    • 时间:T[03:30-18:00]

    利用该功能,可以实现以下效果:

    • 特定的命令只在特定的时间段做限制
    • 不同的时间段对不同的命令做限制
  11. 设置触发高危命令时生成事件
    1. 设置事件级别。在下拉菜单中选中一个事件级别。

      事件级别由低到高依次为:NONE (不发送告警事件)—>DEBUG(调试级)—>INFORMATIONAL(通知级)—>NOTICE(注意级)—>WARNING(告警级)—>ERROR(错误级)—>CRITICAL(临界级)—>ALERT(警戒级)—>EMERGENCY(致命级)。

    2. 设置标题,格式为一个长度1~30的字符串。
    Note: 触发高危命令时生成事件会影响告警事件和短信通知。
    • 当触发高危命令时:
      • 系统设置 > 系统 > 基本设置 > 告警事件中的syslog日志事件来源命令防火墙选项被勾选,运维审计系统会将该事件发送给syslog服务器。
      • 通知邮件事件来源命令防火墙选项被勾选时,运维审计系统会将该事件发送邮件给设定的邮件收件人,如勾选了事件触发者,会同时发送给触发高危命令的用户。
      • 短信配置 > 发送短信功能中的命令复核被勾选时,运维审计系统会将该事件发送短信给所有设置了手机号的复核人。
    • 仅当事件级别不低于syslog日志事件来源通知邮件事件来源中配置的发送事件的最低级别时,才会发送相应的日志或邮件通知。
    • 此处配置的事件级别标题,都将显示在触发高危命令后运维审计系统发送的日志、邮件、短信的内容中。
  12. 确定配置无误后,单击保存,使规则生效。
完成配置后,如果在进行配置高危命令时配置有误,或者管理员后续对于用户或资产的操作对高危命令配置有影响,都会导致高危命令规则的状态异常。例如因复核人用户组中成员都没有操作复核权限,帐号过期或被禁用,用户组/资产组被清空等。此时运维审计系统会通过以下手段进行通知:
  • 状态异常的高危命令名称会显示为红色。
  • 所有超级管理员和配置管理员,在每次登录时右上角会收到提醒,提示哪些高危命令规则存在问题。
  • 当某个操作使某条高危命令规则的状态由正常变为异常时,所有在线的超级管理员都会收到提示。
  • 当操作用户访问资产并执行一条需要复核的高危命令,而没有可用的复核人时,操作执行的命令将直接失败,并且收到没有可用复核人的提示。
请管理员在收到系统提醒或收到操作用户的反馈时,及时处理状态异常的高危命令规则,保证每条规则中可用的复核人、操作用户、资产都不为空。可以单击高危命令列表中的,在弹出的窗口中,查看指定规则对应的可用的复核人、操作用户、资产有哪些。

5.7.5 配置命令模板

命令模板定义了高危命令触发的基本规则,即哪些命令会触发高危命令事件,以及触发之后具体执行的动作,包括:允许、拒绝、需复核、通知和终止会话。

命令模板采用正则表达式进行精确匹配。运维审计系统使用通用的正则表达式规则,请查阅正则表达式的通用规范书写正则表达式。表达式可以写成命令+空格+参数的形式,也可以写成仅命令的形式:
  • 命令+空格+参数:包含空格的表达式。运维审计系统会严格按照该正则表达式进行匹配。例如,表达式rm -rf只能匹配到完整的rm -rf命令,无法匹配到rm -rf files,需要将表达式写成rm -rf.*从而匹配到命令rm -rf files
  • 仅命令:不包含空格的表达式。运维审计系统会将表达式视作一条不带参数的命令,匹配该表达式本身,以及携带任何参数的情况,即正则表达式expr可匹配命令(expr)|(expr +.*)。例如,表达式shutdown可以匹配到shutdown本身,也可以匹配到shutdown 参数的情况,如shutdown -r

当用户执行的命令中存在|&;时,运维审计系统会将这些符号视作分隔符,并将分隔符前后当做不同命令来处理。因此,不能使用通配符匹配命令中的这些分隔符。当被分隔符分隔的命令受不同规则控制时,通知会被执行,其他动作会按照以下优先级:断开会话>拒绝>需复核>允许,只执行优先级最高的动作。

同一模板中的多条规则按从上到下的顺序对应从高到低的优先级。假如同一条命令匹配上了不同的规则,则只会按照这些规则中最上面的一条规则,执行对应的动作。可以在进行规则管理时单击,对规则优先级进行调整。

本节以新增一个命令模板为例,对配置命令模板进行指导。在已添加了命令模板之后,也可以通过单击对应的规则管理按钮编辑规则,或单击编辑按钮编辑模板名称和缺省策略,单击删除按钮删除模板,从而对已有的命令模板进行管理。

  1. 使用管理员帐号登录运维审计系统 Web界面
  2. 选择工作台 > 高危操作 > 设置 > 命令模板,单击右上角的新增命令模板




  3. 在弹出的对话框中填入命令模板名称、设置缺省策略,并单击保存




    参数 说明
    命令模板名称 用于标识一个命令模板,全局唯一,长度为1~200的字符串。
    缺省策略

    如果资产、用户和帐号都匹配上,但规则中配置的命令没有匹配上时运维审计系统采取的缺省策略,取值包括:

    • 允许:允许用户执行该命令。
    • 禁止:禁止用户执行该命令。
    • 无:继续匹配下一条高危命令。
    单击保存后,命令模板列表中会显示该新增的模板。需要继续为该模板配置具体的规则。
  4. 命令模板列表中找到新增的规则,单击对应的规则管理




  5. 单击新增规则,设置执行动作命令控制,单击保存

    重复本步骤可以配置多个规则。





    • 在输入框中输入命令的正则表达式。输入一条表达式之后按回车键可以继续输入第二条表达式。
    • 执行动作参数如下表所示。
      执行动作 说明
      允许 匹配的命令将被允许执行。
      拒绝 匹配的命令将被拒绝执行。
      终止会话 用户执行一条匹配的命令时,系统将在收到提示后直接断开该会话。
      需复核 用户执行一条匹配的命令时,将收到需要复核的提醒。操作员确认后,复核人将收到复核提醒。完成复核后,该命令才能执行。
      通知 不影响用户执行命令,但如配置了syslog日志通知、邮件通知、短信提醒等功能,该命令将触发事件并作为日志、邮件、短信的内容通知日志服务器或通知对象。
    Note:缺省策略允许/禁止时,单独配置规则的执行动作为允许/拒绝没有必要。但允许禁止的动作可以按照优先级互相覆盖。管理员可以结合运用缺省策略、执行动作和优先级,实现更精确的范围控制。例如,将缺省策略配置为禁止允许rm拒绝rm -rf.*,且设置允许的优先级较高,就可以实现只允许rm,并可以搭配其他参数,但拒绝rm -rf.*
  6. 单击调整各规则之间的优先级。
命令模板配置之后,必须在高危命令中被引用才能生效。

6 资产访问

本章节指导用户完成运维审计系统基本的资产访问操作。

在访问资产前,请先确保已完成以下设置:
  • 已完成安装AccessClient
  • 已完成资产的创建和帐号设置。
  • 已完成了对待访问资产的权限配置,允许当前用户访问。
  • 如不使用密码托管,已获取了待登录设备的帐号和密码。
  • 登录运维审计系统帐号的密码没有过期。如果已经过期请及时修改密码,否则将不能进行资产访问。

能够访问资产的用户角色包括:操作员超级管理员配置管理员自动化管理员及其他自定义的拥有资产访问授权的用户角色。资产访问可以通过Web界面访问,也可以直接通过RDP或SSH/Telnet工具先登录到运维审计系统后,再跳转访问各种资产。

Note: Web方式访问图形会话时,不同浏览器对快捷键支持情况不同:
  • Chrome:不支持响应部分快捷键,如win+L、ctrl+alt+del、alt+空格组合等。
  • Firefox:不支持响应部分快捷键,如win+key、alt+tab、alt+f4、alt+空格组合、ctrl+alt+del、ctrl+N等。
  • IE:不支持响应部分快捷键,如win+key、alt+tab、alt+空格组合、ctrl+alt+del,alt+f4会同时在会话内和本地响应。
  • Safari:不支持响应全屏模式下的所有快捷键。

6.1 查找资产

访问运维审计系统中的资产,需要先根据资产管理权限管理,配置添加好对应的资产及权限,然后查找到对应的资产并进行访问。

在Web界面中查找资产主要有以下方式:

6.1.1 直接查找

  1. 使用操作员帐号登录运维审计系统 Web界面
  2. 选择工作台 > 访问资产,在左侧导航栏中,选择动态视图中的具体节点,查看对应节点下资产。




  3. (可选)在右侧下拉菜单中选择快速搜索,并在搜索框中输入资产名称/IP/简要说明/系统帐号,并按回车键进行搜索;或在下拉菜单中选择高级筛选,设置待查找资产对应的筛选条件并单击筛选,进行资产筛选。资产搜索支持正则匹配,且可以通过多关键字进行搜索,多关键字之间通过空格分隔。
    • 与:检索结果必须匹配所有关键词。例如,资产名称输入10 web,则筛选出资产名称同时包含“10”和“web”的资产。
    • 或:检索结果只须匹配任一关键词。例如,资产的IP地址输入10.10.16.21 10.10.16.22,则筛选出资产的IP地址包含“10.10.16.21”或者“10.10.16.22”的资产。
    搜索类型 资产名称 IP地址 简要说明
    快速搜索 不支持多关键字搜索
    高级筛选 不支持多关键字搜索
    Note: 域名不支持多关键字检索。
  4. 在右侧列表中找到对应的资产,列表从左到右会依次显示资产名称、IP、简要说明、快捷登录、登录选项及收藏按钮。

6.1.2 在最近访问中查找

  1. 选择工作台 > 访问资产。如已在访问资产界面,单击左上角的访问资产图标,返回访问资产主界面。
  2. 在右侧选择最近访问页签。下方会根据访问时间由近到远,依次列出最近访问过的资产。选择一条资产进行访问。




6.1.3 添加收藏并访问收藏

  1. 访问资产界面的资产列表最右侧,单击,将该条资产加入登录用户的收藏中。




  2. 选择工作台 > 访问资产。如已在访问资产界面,单击左上角的访问资产图标,返回访问资产主界面。
  3. 选择收藏页签,下方会列出登录用户所有收藏的资产。选择一条资产进行访问。




6.2 建立会话

通过运维审计系统建立会话有以下3种方式。

会话(Session)是指用户通过本地终端与目标资产设备之间建立连接,并进行通信的过程。通过运维审计系统建立的会话分为字符会话、图形会话、数据库会话和文件传输会话。

为了保证安全性,运维审计系统要求用户不能直接从本地终端访问目标资产,而是先登录运维审计系统,再通过运维审计系统访问目标资产,从而使用户可以访问目标资产,即建立起本地终端和目标资产之间的会话。

Note:运维审计系统/var目录剩余空间小于5G时(可通过系统设置 > 系统 > 系统状态中的磁盘空间使用情况查看),当前所有在线会话将会自动下线且用户无法建立新的会话。

6.2.1 通过Web界面建立会话

通过运维审计系统的Web界面建立会话,支持运维审计系统中所允许的所有形式的访问。基于Web界面的各种资产访问方式的步骤基本一致,只在前提条件和配置步骤上有一些差异,本文仅给出通用的步骤,并对不同访问方式的差异进行说明。

当前登录帐号使用的全局会话设置,请在帐号设置菜单中修改。请参考修改会话配置完成帐号会话配置的修改。

针对不同的资产类型和通信协议,访问相应的资产需要满足的前提条件如下。如资产无法访问,请联系管理员检查以下前提条件是否满足,并参考资产管理权限管理完善配置。

Attention: 为保证运维审计系统能正常调起Putty,请通过以下途径安装Putty:
  • 通过AccessClient安装Putty。安装AccessClient时,会在AccessClient的路径下自动安装Putty软件。
  • 如果自行安装Putty,则必须安装在默认路径(例如C:\Program Files\PuTTY)。如果不满足要求,请卸载后重装或者通过AccessClient方式安装。

主机和网络设备

表6.1 主机/网络设备支持的不同协议类型的前提条件
主机类型 协议类型 前提条件
  • Linux
  • HP UX
  • IBM AIX
  • SUSELinux
  • KylinLinux
  • UOS
  • 各种网络设备
SSH
  • SSH访问规则中没有对运维审计系统的IP进行限制。
  • 待访问主机的防火墙已开放了SSH服务所用的端口,如TCP 22。
Telnet
  • 待访问主机上已安装了telnet-server,并启用了telnet.socket服务。
  • 待访问主机上Telnet的配置如不支持缺省root帐号登录,待访问主机上已配置了root帐号以外的其他可访问帐号。
  • 待访问主机的防火墙开放了Telnet服务所用的端口,如TCP 23。
VNC
  • 待访问主机上已安装了VNC Server,如tigervnc-server,并启动了相关服务。
  • 待访问主机上已安装了图形界面工具,如gdm或lightdm,并启动了相关服务。
  • 已为VNC Server配置了用于远程访问的密码。
  • 待访问主机的防火墙已开放了VNC服务所用的端口,如TCP 5901。
  • 待访问主机在运维审计系统上配置的访问权限支持通过any帐号访问。
XDMCP
  • 待访问主机上已安装了图形界面工具,如lightdm和xfce桌面,并启动了相关服务。
  • 待访问主机的防火墙已开放了XDMCP服务所用的端口,如UDP 177。
XFWD
  • 待访问主机上已安装了图形界面工具,如lightdm和xfce桌面,并启动了相关服务。
  • 待访问主机上已安装了终端模拟器工具,如xterm。
  • 待访问主机的/etc/ssh/sshd_config的X11_Forwarding已设置为yes
  • 待访问主机的防火墙已开放了SSH服务所用的端口,如TCP 22。
SFTP
  • 本地PC上已安装了FileZilla或WinSCP工具,和帐号设置 > 会话配置 > 文件传输中设置的会话访问方式相匹配。
  • 待访问主机的防火墙已开放了SSH服务所用的端口,如TCP 22。
Windows RDP
  • 待访问的主机支持远程桌面连接,并且被设置为允许连接。
  • 待访问主机的防火墙已开放了RDP服务所用的端口,如TCP 3389。
VNC
  • 待访问的主机安装了VNC server。
  • 已为VNC Server配置了用于远程访问的密码。
  • 待访问主机的防火墙已开放了VNC服务所用的端口,如TCP 5900。
  • 待访问主机在运维审计系统上配置的访问权限支持通过any帐号访问。
IBM AS/400 TN5250
  • 运维审计系统已启动了tn5250.service和tn5250-sessmgr.service服务。
  • 待访问主机和运维审计系统的防火墙都开放了Telnet服务所用的端口,如TCP 23。
  • 本地PC上已安装了pcomm工具。
数据库

应用系统

  • 应用发布服务器状态正常。
  • 运维审计系统上已完成了应用发布远程客户端的相关配置。如需要密码代填,已完成代填脚本的导入。

通过Web界面建立会话的配置步骤如下。本节以单独启动一个会话为例,如需批量启动,请参考批量启动会话

  1. 使用操作员帐号登录运维审计系统 Web界面并查找资产
  2. 单击访问,在下拉菜单中配置会话相关参数。




    表6.2 配置会话参数
    参数 说明
    系统帐号 除了VNC登录之外的其他登录方式都需要配置。用于标识登录对应资产时所使用的帐号。有以下几种类型:
    • self:同用户帐号。使用和当前登录运维审计系统的帐号同名的帐号登录资产,请操作员自行确保该帐号在待访问资产上存在。
    • any:登录时提供。运维审计系统仅连接到资产的登录界面,不自动输入帐号名称和密码,由访问者手动填写。
    • 运维审计系统上已添加的资产帐号名称,例如root运维审计系统使用该帐号登录到资产设备。
    Note:
    • 帐号名称之前有*,表示该帐号的密码已在运维审计系统上托管,运维审计系统连接该资产时将直接代填密码并登录。
    • 当选择的帐号为self时,如用户使用AD/LDAP/RADIUS其中之一认证或双因子认证中包含AD/LDAP/RADIUS之一,则使用对应的AD/LDAP/RADIUS用户名同名的帐号登录资产;如用户使用AD/LDAP+RADIUS双因子认证,则使用第一重认证所使用的AD/LDAP/RADIUS用户名同名帐号。
    • 当选择的帐号为self时,如果用户使用AD/LDAP认证(不论是单因子认证还是双因子认证中包含AD/LDAP认证),访问应用发布资产,会造成登录失败。这是因为AD/LDAP认证中携带域名信息,使用self帐号会使用域进行认证,而不是用户密码。此时可以选择使用any帐号,或将应用发布服务器加入域控,解决这一问题。
    • 当选择的帐号为any时,如使用RDP方式登录开启了NLA的资产,则需在启动会话前填写帐号和密码;如未开启NLA则可以启动会话后在资产的登录界面填写。
    • 当选择的帐号为any时,支持手动输入带域的用户名(格式为域名\用户名)和密码访问资产。如果需要托管域帐号,则必须在Windows域中配置,不支持手动输入域名\用户名和密码的方式托管。
    客户端 仅当访问的资产是数据库、应用系统时需要配置。

    用于选择使用哪种客户端打开对应的资产。选项范围为由超级管理员全局添加并由配置管理员在配置资产时勾选的所有客户端。

    屏幕大小 仅当帐号设置中RDP会话使用mstsc方式启动,且待访问的资产为Windows主机或应用系统时为需要配置。应用系统需要该应用的远程客户端设置中,RemoteAPP参数设置为不使用,否则将不显示该参数。

    用于选择打开的远程会话的屏幕的分辨率。

    磁盘映射 仅当帐号设置中RDP会话使用mstsc方式启动,并且访问的资产是Windows主机(使用RDP方式登录)、应用系统时需要配置。用于标识是否启用磁盘映射并选择磁盘映射的盘符。

    启用磁盘映射,并勾选或手动设置待映射的盘符,将本地PC对应盘符的硬盘,映射到待访问的资产上,使访问者可以直接在该资产上对本地PC上的相应硬盘进行读写操作。

    启用Console连接

    仅当使用RDP方式登录Windows主机,且该资产的RDP访问协议设置中勾选了console时显示该参数。

    仅当待访问的主机系统是Windows Server时需要启用Console连接。启用Console连接表示使用/console参数登录Windows Server 2003,从而打开一个控制台会话,或使用/admin参数登录Windows Server 2008/2012/2016,打开一个管理员模式的会话。
    显示方式 仅当会话访问方式为VNC时显示该参数。
    • 全屏大小:会话启动时Web端读取当前桌面的宽高,然后和目标VNCServer分辨率宽高进行计算,自动获得缩放比例。
    • 原始大小:最终的会话和VNCServer分辨率保持一致,超出屏幕大小部分提供滚动条,不满屏幕大小的部分会显示黑边。
    Note:
    • 所有资产在被访问过之后,都会生成一个快捷登录图标,如,也可以直接单击该图标,采用和上次访问同样的配置再次访问该资产,或单击更多,选择其他访问过的配置。主机和网络设备即使没有被访问过,也会默认显示一个图标,其他资产之前未被访问过,则不会显示此图标。
    • 如需要一次打开多个资产,请在每一条待启动的资产条目前进行勾选,并单击下方的批量启动按钮。
    • 用户可以单击在线会话列对应的查询按钮,查看当前有哪些在线会话相关会话相关会话是当不同资产类型的IP地址相同时,这些资产的会话都会显示在这里。
    • 用户可以通过单击右上角的,勾选访问界面要显示的列信息,包括资产名称、资产IP、部门和简要说明。
  3. 确认配置无误后,单击启动建立远程会话并打开。
    启动会话后,相关功能涉及的详细操作如下:
    功能 说明
    备注 如超级管理员在系统设置 > 资产 > 访问设置 > 所有会话中设置了默认备注方式为可填必填,则单击启动后会弹出输入的备注的对话框,请输入备注后并单击启动。备注是一个1~100长度的字符串。
    SSH会话 以SSH协议访问Linux资产时,通过any帐号建立的会话,支持目标资产使用二维认证。访问时,不支持跳转来源和切换自。
    VNC会话 VNC会话启动后需要继续输入在待访问资产的VNC server上设置的VNC远程连接的密码。如配置资产时已托管了VNC密码,直接勾选使用已设置密码,并单击启动。
    XFWD会话 XFWD会话如初始登录到xterm字符终端,请输入待启动的图形/字符工具的路径,如/usr/bin/xfce4-session/usr/bin/xfce4-terminal,打开图形或字符会话。
    Web方式图形会话
    以下几种方式建立会话时,会话会在浏览器新页签中打开:
    • 设置图形会话访问方式web,建立RDP会话。在帐号设置 > 会话配置 > 图形会话中设置。
    • 设置图形会话访问方式web,且数据库/应用系统客户端同时被超级管理员设置为不使用RemoteApp时,建立数据库/应用系统会话。
    • 建立VNC、XDMCP、XFWD会话。
    在该界面中,可以单击上方的展开/收起按钮,展开标题栏,并单击右上方的按钮,实现发送Ctrl+Alt+Del剪贴板全屏断开连接等操作。该场景下在浏览器中刷新会话访问界面,会话将被断开。单击浏览器上方的展开,将显示Failed to connect to server (code: 1000)的错误信息。

    也可以使用Ctrl+C/Ctrl+V键或右键的复制粘贴功能,在会话界面和本地PC之间复制粘贴文本信息,但不支持传输文件。

    Web方式字符会话 帐号设置 > 会话配置 > 字符会话中,设置会话访问方式web时,Telnet/SSH会话会使用浏览器打开。

    在该界面中,使用鼠标选中某段文字时,会自动将该段文字复制到剪贴板中;当单击鼠标右键或按Shift+Ctrl+V时,会将剪贴板中的文字粘贴到会话窗口中。

    该访问方式存在以下访问限制
    • 不支持刷新当前会话访问页面,刷新后会导致会话断开。
    • 不支持通过tn5250协议访问IBM AS/400类型的资产。
    • 不支持rz/sz命令功能。请勿执行该命令,否则将导致会话卡死,必须重启会话。
    • 不受规则模板中设置的剪贴板长度限制的影响,最多支持复制102392个字节的数据信息。
    • 批量启动web会话时,浏览器默认会拦截第一个会话之外的其他会话。此时用户需要手动将浏览器的拦截规则设置为始终允许该页面弹出会话。
    数据库/应用系统会话
    • 建立数据库/应用系统会话并关闭后,会话需要1分钟时间注销。1分钟内用户重新访问时可能看到之前的会话界面,这是正常现象。
    • 当通过Navicat、SQLyog客户端访问数据库资产时,可能会出现软件未激活导致访问失败的现象。请先联系应用发布服务器的管理员,咨询软件激活情况。如果软件激活后再次访问仍然出现该问题,请联系运维审计系统的超级管理员,将这些软件的执行帐号修改为administrator
    高危操作 该会话如匹配对应的高危操作规则,将受到高危操作规则的影响,需要进行复核,请参考执行高危操作

6.2.1.1 批量启动会话

对同一种资产类型的资产,运维审计系统支持批量启动多个会话。资产批量启动支持情况,请参见资产批量启动支持情况
Note:
  • 当使用快捷访问帐号、最近访问帐号、收藏帐号时,用户选择的协议等其他配置无效,将统一使用上一次访问/收藏的配置。
  • 批量启动应用发布资产时请采用非remoteapp方式,否则可能会发生输入框相互遮挡而导致代填失败。
  1. 使用操作员帐号登录运维审计系统的Web界面并查找资产
  2. 勾选一个或多个资产后,单击下方的批量启动
  3. 选择访问协议和登录帐号后,单击启动
    根据选择的帐号不同,启动方式如下:
    帐号名称 说明
    快捷访问帐号 仅在非最近访问收藏的访问界面启动会话时显示。表示每个资产建立会话时,分别使用该资产上一次访问时的会话配置(包括访问协议和帐号)。
    最近访问帐号 仅在最近访问界面启动会话时显示。表示每个资产建立会话时,分别使用该资产上一次访问时的会话配置(包括访问协议和帐号)。
    收藏帐号 仅在收藏界面启动会话时显示。表示建立每个会话时,分别使用该收藏对应的会话配置(包括访问协议和帐号)。
    其他帐号 所有会话都将统一使用此处选择的协议和帐号。
启动会话后,针对同一客户端,运维审计系统将依次打开会话;使用不同客户端的会话则将同时打开。

6.2.2 通过Mstsc客户端建立图形会话

通过Mstsc(Microsoft terminal services client)客户端建立到Windows服务器的图形会话有两种方式:RDP直连和RDP穿透。

  • RDP直连:操作员使用Mstsc先登录到运维审计系统,在运维审计系统找到待访问的资产后再建立图形会话进行访问。
  • RDP穿透:操作员如果提前知道待访问资产的IP地址和登录帐号,可以直接使用Mstsc建立到待访问资产的图形会话。
Note: 不管是RDP直连还是RDP穿透,屏幕大小、剪贴板和磁盘映射参数都需要在Mstsc客户端中进行配置。运维审计系统连接到资产时将沿用用户在Mstsc上的配置。

6.2.2.1 RDP直连

  1. 通过RDP登录运维审计系统。界面中会列出当前登录用户所有可以访问的Windows主机资产和上一次连接使用的帐号。
  2. Name/IP/Remark(F2)输入待访问资产的名称、IP或说明内容,并按搜索进行搜索。
  3. 选中一条待访问的资产,双击该资产,设置会话参数,并单击确定,建立图形会话。
    表6.3 配置Mstsc客户端图形会话参数
    参数 说明
    帐号 用于标识登录对应资产时所使用的帐号。有以下几种类型:
    • self:同用户帐号。使用和当前登录运维审计系统的帐号同名的帐号登录资产。请操作员自行确保该帐号在待访问资产上存在。
    • any:登录时提供。运维审计系统仅连接到资产的登录界面,不自动输入帐号名称和密码,由访问者手动填写。
    • 运维审计系统上已添加的资产帐号名称,例如administrator运维审计系统使用该帐号登录到资产设备。
    Note:
    • 帐号名称之前有*,表示改帐号的密码已在运维审计系统上托管,运维审计系统连接该资产时将直接代填密码并登录。
    • 当选择的帐号为self时,仅支持使用本地密码或AD/LDAP/RADUIS这些认证方式,并使用对应同名帐号的密码完成在登录资产时的代填;如使用双因子认证,将仅使用第一维认证的密码。
    • 当选择的帐号为any时,如登录的资产开启了NLA,则需在启动会话前填写帐号和密码;如未开启NLA则可以启动会话后,在资产的登录界面填写。
    console

    仅当该资产的RDP访问协议设置中勾选了console时显示该参数。

    仅当待访问的主机系统是Windows Server时需要启用Console连接。启用Console连接表示使用/console参数登录Windows Server 2003,从而打开一个控制台会话,或使用/admin参数登录Windows Server 2008/2012/2016,打开一个管理员模式的会话。

6.2.2.2 RDP穿透

  1. 在Windows系统的运行或搜索框中输入mstsc,打开远程桌面连接
  2. 参数设置如下,完成后单击连接




    参数 说明
    计算机名 运维审计系统的IP地址
    用户名 运维审计系统的用户名/目标资产的IP地址/访问目标资产的帐号,例如:opt/10.2.234.21/administrator
  3. 在会话访问窗口输入运维审计系统当前用户的登录密码,完成后单击确定
    Note:
    • 通过RDP穿透访问时,目标资产仅支持IP地址,不支持域名。
    • 如果目标资产的IP地址或者帐号输入有误,则直接进入到RDP直连运维审计系统的界面。
    • 如目标资产使用IPv6地址,不能加中括号;如运维审计系统使用IPv6地址,可以加中括号也可以不加。

6.2.3 通过Telnet/SSH客户端建立字符会话

操作员可以使用Telnet/SSH客户端,如Xshell、Putty等,通过SSH登录到运维审计系统,然后选择待访问的资产,并通过Telnet/SSH进行访问。

操作员如果提前知道待访问资产的信息和登录帐号,并且该帐号在运维审计系统上已托管了帐号密码,可以直接在字符终端中输入用户名为运维审计系统的用户名/目标资产的IP地址或域名/访问目标资产的帐号,IP地址为运维审计系统的IP地址,密码/密钥为该用户名在运维审计系统上的密码/密钥进行访问,例如:
ssh opt/10.10.33.30/root@10.10.33.1
Note: 当使用IPv6地址时,部分客户端支持IPv6地址加中括号,但几乎所有客户端都支持地址不加中括号,因此建议运维审计系统地址和目标资产地址全都不加中括号,例如ssh opt/fc00::1010:32::30/root@fc00::1010:32::1。另外,当目标资产地址为IPv6时,无法在Windows环境下Xshell的命令行中使用ssh命令直连访问。

通过该方式连接后,操作员可以直接经过运维审计系统登录到待访问资产。运维审计系统会根据该资产配置的访问协议(Telnet/SSH)自动进行连接,如该资产同时配置了Telnet/SSH,则默认使用SSH进行连接。

本节主要介绍通过SSH登录到运维审计系统交互终端,并通过交互终端的菜单选择待资产从而进行访问的过程。通过SSH登录运维审计系统之后,各种基本操作如下:
表6.4 字符会话常用操作
使用场景 输入 说明
最外层资产分组列表菜单 q 退出登录运维审计系统
l 切换语言(从中文到英文,或从英文到中文)
r 重新加载数据
/设备IP、名称或说明 过滤设备
目标资产列表菜单 i 按IP排序
a 按设备名称排序
/设备IP、名称或说明 过滤设备
任意子菜单 直接按回车键 返回上一级菜单
断开到设备的会话后 直接按回车键 回到资产分组列表菜单
r 重新连接到已断开的会话
q 退出登录运维审计系统
  1. 通过SSH登录运维审计系统
  2. 根据提示输入待访问资产所在的资产分类编号,并按回车键确定。界面上会显示出该资产分组下,当前用户所有可访问的资产列表。
    Note: 资产分类会根据修改字符会话配置中的直连分类方式进行展示。如果不存在可用分类,连接后将直接进入未分类资产列表中;如只存在一个可用分类,连接后将直接进入该分类。
  3. 根据提示输入待访问的资产的序号、IP地址或名称,并按回车键确定。




  4. 根据列出的登录帐号列表,输入访问资产要使用的帐号的序号或完整帐号名称(含协议名称),并按回车键确定。
    Note:
    • self:同用户帐号。使用和当前登录运维审计系统的帐号同名的帐号登录资产,请操作员自行确保该帐号在待访问资产上存在。
    • any:登录时提供。运维审计系统仅连接到资产的登录界面,不自动输入帐号名称和密码,由访问者手动填写。
    • 运维审计系统上已添加的资产帐号名称,例如root运维审计系统使用该帐号登录到资产设备。

    帐号名称之前有*,表示该帐号的密码已在运维审计系统上托管,运维审计系统连接该资产时将直接代填密码并登录。

    当选择的帐号为self时,仅支持使用本地密码或AD/LDAP/RADUIS这些认证方式,并使用对应同名帐号的密码完成在登录资产时的代填;如使用双因子认证,将仅使用第一维认证的密码。

    以SSH协议访问Linux资产时,通过any帐号建立的会话,支持目标资产使用二维认证。访问时,不支持跳转来源和切换自。

    该会话如匹配对应的高危操作规则,将受到高危操作规则的影响,需要进行复核,请参考执行高危操作

6.3 共享会话

用户可以通过运维审计系统将已打开的会话,共享给另一个用户,实现两人同时对同一个会话进行操作。

会话共享支持同一个用户同时共享多个字符或图形会话,并且每个会话都可以共享给多个不同的用户。会话共享后,所有加入共享的用户都将看到同一个会话界面,并且同步所有键鼠操作。

会话共享不要求加入共享的用户拥有该资产的访问权限,只需要开启共享的用户拥有访问权限。

用户加入共享后,开启共享的用户不能取消对该用户的共享。但如果开启共享的用户关掉被共享的会话窗口,所有加入共享的用户的会话窗口都将被自动关闭。

运维审计系统没有对同一个会话共享加入的人数设置限制,只有字符会话会受到系统设置中字符终端的并发登录数量的限制。但不建议一个会话同时共享给太多人,因为不同人的操作会互相影响。

会话共享有以下使用限制

  • 待共享的会话必须是通过Web界面或Telnet/SSH客户端建立的会话。在本地PC通过Mstsc客户端建立的会话,无法进行会话共享。
  • 会话共享不支持共享SFTP会话和配置了会话复核的会话。SFTP会话和配置了会话复核的会话将不会在可共享的列表中显示。
  • RDP会话共享仅支持Web方式。如果帐号设置 > 会话配置 > 图形会话中的图形会话访问方式被设置为mstsc,则所有RDP会话将不会在可共享的列表中显示。
  • 应用系统会话共享,仅支持Web方式且不能使用RemoteAPP。如果系统设置使用RemoteAPP打开应用系统会话,则所有应用系统会话将不会在可共享的列表中显示。如需共享这些会话,请联系超级管理员,在系统设置 > 远程客户端 > 远程客户端中,设置启动应用系统的浏览器的RemoteAPP参数为不使用
  • 只有会话共享的发起者可以将会话共享给其他用户,会话共享的受邀人不能再将该会话共享给其他用户。

6.3.1 发起共享

  1. 通过Web界面建立会话通过Telnet/SSH客户端建立字符会话
  2. 选择工作台 > 访问资产 > 会话共享,单击共享,打开可共享的会话列表。




  3. 选择要共享的会话,单击邀请




  4. 在受邀人输入框中填入待邀请的用户名称,在下拉菜单过滤中选中该用户,并单击确定,发送邀请给对应的用户。




    Note:
    • 发送邀请后,会话共享列表中将显示该共享会话。受邀人接受邀请之前,发起共享的用户可以单击撤销按钮取消邀请。如发起共享的用户在受邀人接受前关闭该会话或退出登录,邀请也将被自动取消。
    • 受邀人接受邀请之后,发起共享的用户如刷新列表,将看到该会话的操作一栏为正在加入,并在加入成功后显示为已加入

6.3.2 加入共享

受邀人收到共享邀请后可以选择加入会话共享。

  1. 登录运维审计系统 Web界面
  2. 在右上角单击消息提醒图标,可以看到收到的会话共享邀请。单击查看详情,将跳转到会话共享界面。也可以直接选择工作台 > 访问资产 > 会话共享进入该界面。
  3. 在会话共享列表中找到该条邀请,单击加入,加入到被共享的会话中。




    Note: 受邀人可以随时关闭被共享的会话窗口(不包括在字符会话中执行exit断开会话),不影响共享发起人和其他受邀人的会话。但再次加入需要共享发起人再次邀请。

6.4 传输文件

传输文件是指用户将本地PC通过运维审计系统访问目标设备,并且将本地PC作为客户端,将资产设备作为服务端,从资产设备上传/下载文件的操作。

基于运维审计系统的文件传输方式有很多种。下表列出了运维审计系统支持的所有文件传输方式及相互之间的比较,请用户根据自己的实际情况及喜好,灵活选用文件传输方式。

对于配置了跳转来源的资产或者切换自的帐号,不支持通过SFTP传输文件。

CAUTION:
传输文件时请确保具有足够的磁盘空间。如果传输文件容量大于磁盘的剩余空间,会导致系统崩溃且无法恢复。传输大文件时请关闭留痕功能,及时删除网盘上不需要的文件。
表6.5 不同文件传输方式的比较
传输方式 目标资产系统系统要求 依赖软件 推荐程度
通过网盘传输文件(网盘模式)
  • Linux
  • HP UX
  • IBM AIX
  • SUSELinux
  • KylinLinux
  • UOS
  • Windows
  • 目标资产非Windows时首选
  • 目标资产Windows时且通过web方式建立RDP会话时使用
通过Web界面建立SFTP会话传输文件
  • Linux
  • HP UX
  • IBM AIX
  • SUSELinux
  • KylinLinux
  • UOS
本地PC:
  • AccessClient
  • SFTP工具​(FileZilla​或​WinSCP​之一)
目标资产非Windows时推荐
通过SFTP工具直连目标资产传输文件 本地PC:SFTP​工具​(FileZilla​、WinSCP​、Xftp​等) 不推荐
在字符终端中通过SFTP传输文件 本地PC为Windows时需要安装字符终端工具,如Xshell 本地PC为Linux/Unix时推荐
在字符会话中通过ZMODEM传输文件
  • 目标资产:lrzsz
  • 本地PC为Windows时需要安装字符终端工具,如Xshell,不支持Putty
小文件时推荐。不能传输超过2GB的文件
在RDP图形会话中通过剪贴板传输文件 Windows 本地PC:Mstsc客户端 目标资产为Windows时且通过mstsc方式建立RDP会话时推荐使用
在RDP图形会话中通过磁盘映射传输文件 Windows 本地PC:Mstsc客户端 目标资产为Windows时且通过mstsc方式建立RDP会话时推荐使用

6.4.1 通过网盘传输文件

运维审计系统自带网盘功能,实现本地PC和Linux/Unix/Windows资产之间传输文件。本地PC与Linux/Unix主机之间的文件传输建议首选该方式。通过网盘功能,用户可以直观地将文件在本地PC、运维审计系统、目标资产设备之间上传/下载。

6.4.1.1 向Linux/Unix资产传输文件

通过网盘向Linux/Unix资产传输文件必须满足以下条件:
  • 目标资产必须为Linux、HP Unix、IBM AIX、SUSELinux、KylinLinux、UOS其中之一。
  • (请和配置管理员确认)用户具有目标资产的访问权限,且传输的单文件大小没有超过单文件大小上限。
    Note: 使用IE浏览器时,即使有没有超过当前允许上传的单文件大小限制,但由于浏览器的限制,也最多只能上传大小不超过3.5G的单个文件。
  • 用户拥有足够的文件传输配额。
    Note: 文件传输配额请在工作台 > 文件传输 > 文件管理 > 我的文件中查看,界面上方会标出已用空间:已用大小/配额大小。如未设置配额上限,则不会显示配额大小。如配额不够用,请先删除多余的文件,以使配额满足要求。
  • 使用的资产帐号具有文件待下载路径的读权限和待上传路径的写权限。
  1. 登录运维审计系统 Web界面
  2. 选择工作台 > 文件传输
  3. 在右侧框体中,单击选择目标资产,勾选一个或多个待连接的资产,并在系统帐号一栏,单击默认的帐号名称,在下拉菜单中选中要使用的帐号。选中所有待连接的资产后,单击选择。也可以单击最近使用的目标资产,选择其中一条资产建立连接。




    Note:
    • 使用的帐号必须为已托管了密码的帐号,否则会提示密码为空且无法连接到该资产。如需使用未托管密码的帐号,选择any帐号并在弹出的窗口中输入帐号和密码。
    • 指定多个目标资产时,不可使用any帐号进行连接。
    • 指定多个目标资产时,右侧框体最下方会出现上传路径对话框,在该对话框中填入待上传文件的路径,该路径必须为所有目标资产上都存在的路径,否则上传文件时会失败。
    • 指定多个目标资产时,只能上传文件不能下载文件;指定单个资产时,可以看到详细的文件列表并下载文件,可以在文件列表中改变文件上传的路径。
    完成后,已建立了运维审计系统和目标资产之间的文件传输连接,可以在二者之间进行文件的上传或下载。
  4. 上传文件。
    1. Optional: 运维审计系统上没有待上传的文件,先将文件上传到运维审计系统。单击从本地上传,将本地PC上的文件拖拽到左侧框体中,或单击左侧框体,在弹出的对话框中选中待上传的文件。
      Note: 一次只能上传一个文件。如同时拖拽多个文件到框体中,只会上传其中的第一个文件。
      文件被上传到运维审计系统上的个人文件夹中,可以通过运维审计系统继续上传到目标资产上。
    2. 在左侧框体勾选所有待上传的文件,单击上传,将文件上传到目标资产的指定路径。
      完成文件上传操作。下方框体中会显示正在上传的文件及状态,上传完毕后会显示上传成功
    Note: 上传文件过程中,如果用户退出Web登录页面,则传输中断。
  5. 下载文件。
    1. 在右侧框体中勾选所有待下载的文件,单击下载,将文件下载到运维审计系统上的个人文件夹中。
      完成文件下载操作。下方框体中会显示正在下载的文件及状态,下载完毕后会显示下载成功
    2. Optional: 如需将文件下载到本地PC,需要从运维审计系统上下载。在左侧框体中,单击待下载的文件右方的下载按钮,将文件下载到本地PC。如需同时下载多个文件,勾选所有待下载的文件,并单击下方的批量下载到本地运维审计系统会将文件打包成zip压缩包并下载。
    Note: 下载文件过程中,如果用户退出Web登录页面,则传输中断。
完成文件的上传或下载操作后,运维审计系统会保存上传或下载的文件,后续请参照管理文件运维审计系统上的个人文件进行管理。

6.4.1.2 向Windows资产传输文件

通过网盘向目标Windows资产传输文件必须满足以下条件:
  • 目标资产和本地PC类型都必须为Windows。
  • 需要将图形会话配置中的RDP启动方式设置为web
  • (请和配置管理员确认)用户具有目标资产的访问权限和文件传输权限,且传输的单文件大小没有超过单文件大小上限。
    Note: 使用IE浏览器时,即使有没有超过当前允许上传的单文件大小限制,但由于浏览器的限制,也最多只能上传大小不超过3.5G的单个文件。
  • 用户拥有足够的文件传输配额。
    Note: 文件传输配额请在工作台 > 文件传输 > 文件管理 > 我的文件中查看,界面上方会标出已用空间:已用大小/配额大小。如未设置配额上限,则不会显示配额大小。如配额不够用,请先删除多余的文件,以使配额满足要求。
通过网盘向目标Windows资产传输文件时,需要注意:
  • 如果目标资产使用低版本的操作系统(例如Windows Server2003),那么不支持网盘挂载。
  • 帐号名中含有Windows不支持的字符时,无法进行网盘挂载。
  • 如果目标资产在组策略中(本地组策略编辑器 > 计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 设备和资源重定向),启用了不允许剪贴板重定向不允许驱动器重定向,那么不支持网盘挂载。
  • 不支持重命名网盘上的文件和文件夹。
  1. 登录Web界面。
  2. 通过网盘中转,上传本地文件到运维审计系统
    1. 选择工作台 > 文件传输 > 文件管理 > 我的文件
    2. 单击上传,将本地文件上传到网盘。




    3. 通过Web方式登录Windows资产,相关操作请参见“Web配置指导”中的“通过Web界面建立会话”。
      通过Web方式登录Windows资产后,目标资产上会自动挂载网盘(如下图红框所示)。网盘可以当做目标资产上的一个磁盘,通过Windows中的复制/粘贴即可实现文件传输。



    4. 双击进入网盘,通过复制粘贴,将已经上传到网盘的文件传输到目标资产。
  3. 通过网盘中转,下载资产上的文件到本地PC。
    1. 双击进入网盘,通过复制粘贴,将目标资产上的文件中转到网盘。
    2. 选择工作台 > 文件传输 > 文件管理 > 我的文件
    3. 单击下载或选择多个文件后,单击批量下载,将文件下载到本地PC。




完成文件的上传或下载操作后,运维审计系统会保存上传或下载的文件,后续请参照管理文件运维审计系统上的个人文件进行管理。

6.4.1.3 管理文件

工作台 > 文件传输 > 文件管理 > 我的文件界面,可以对已上传或下载到运维审计系统的文件进行管理。



该页面主要有以下管理操作:
操作 说明
查询 对话框中,输入文件或文件夹的名称并按回车键进行查询。如未勾选查询子文件/文件夹,只会搜索当前文件夹内的内容。但勾选了查询子文件/文件夹后,不能执行批量操作。
新建文件夹 在文件列表中进入指定的目录,然后单击新建文件夹,填入文件夹的名称,在当前路径新建文件夹。
上传 在文件列表中进入指定的目录,然后单击上传,并在弹出的对话框中选中本地PC上待上传的文件,将文件上传到当前进入的目录。
Note: 上传文件是需要满足以下条件:
  • 用户拥有足够的配额空间。界面上方会标出已用空间:已用大小/配额大小,如未设置配额上限,则不会显示配额大小。如配额不够用,请先删除多余的文件,以使配额满足要求。
  • 管理员已经通过动态权限,授予用户具有资产访问和文件上传权限。
下载 在文件列表中找到待下载的文件或文件夹,单击下载将文件下载到本地PC。如需批量下载,请勾选所有待下载的文件,并单击下方的批量下载,下载文件夹或批量下载文件,运维审计系统将使用zip压缩包打包。
删除 在文件列表中找到待删除的文件或文件夹,单击...,在下拉菜单中选择删除,并单击确认。如需批量删除,请勾选所有待删除文件,并单击下方的批量删除
重命名 在文件列表中找到待重命名的文件或文件夹,单击...并在下拉菜单中选择重命名,在对话框中输入新的文件名并单击确定。新的文件名必须是一个长度为1~100的字符串,不能以“.”开头且不能包含“\”或“/”。
移动至 在文件列表中找到待移动的文件,单击...并在下拉菜单中选择移动至,在弹出的对话框中选择目的路径。如需批量移动,请勾选所有待移动的文件,并单击下方的移动至。文件夹不能进行移动。
分享文件 在文件列表中找到待分享的文件,单击...并在下拉菜单中选择分享文件,在弹出的对话框中输入有效时长(天),取值范围为1~30天。单击确定后,会弹出分享链接及密码。已分享的文件可以单击...并在下拉菜单中选择查看分享链接取消分享
获取分享的文件 获取分享文件的用户必须具有文件传输权限。用户接收到分享链接和密码之后,请按以下操作获取文件:
  1. 使用自己的帐号登录运维审计系统 Web界面
  2. 在同一浏览器中新建页签,输入分享链接,并跳转到该链接。
  3. 页面跳转后将弹出密码输入框,请输入分享文件的密码。
  4. 单击保存至将该文件保存至运维审计系统上自己的文件空间中,或单击下载,将文件下载到本地。

6.4.2 通过Web界面建立SFTP会话传输文件

用户可以登录运维审计系统客户端,建立本地PC和目标资产之间的SFTP会话,从而完成与目标资产间的文件传输。

  • 目标资产必须为Linux、HP Unix、IBM AIX、SUSELinux、KylinLinux、UOS其中之一。
  • 本地PC的类型必须为Windows或MacOS。
  • (请和配置管理员确认)用户具有目标资产的访问权限,且传输的单文件大小没有超过单文件大小上限。
  • 使用的资产帐号具有文件待下载路径的读权限和待上传路径的写权限。
  • 本地PC已安装了FileZilla或WinSCP工具。建议使用FileZilla,使用其他SFTP客户端可能存在一些兼容性问题。

通过运维审计系统 Web界面建立SFTP会话,只能使用Filezilla或WinSCP工具,在帐号设置 > 会话配置 > 文件传输中设置。本文以FileZilla为例进行介绍。

  1. 参考通过Web界面建立会话,建立到目标资产的SFTP会话。




    Note: 建立SFTP会话时,如需要使用未托管密码的帐号,请选择any
    会话建立成功后,会弹出FileZilla的界面,左侧和右侧分别是本地PC和目标资产的文件列表。
  2. 在左侧进入下载目标路径或在右侧进入上传目标路径。




  3. 上传或下载文件。
    • 上传:在左侧选中待上传的文件或文件夹,拖动到右侧窗口。
    • 下载:在右侧选中待下载的文件或文件夹,拖动到左侧窗口。
    Note:

    可以使用ShiftCtrl选中多个文件并上传/下载。

    单个文件大小如超过文件传输权限中规定的单个文件大小限制,传输会出错,请取消传输或联系配置管理员调整权限。因超出大小限制而上传失败时,已上传的文件会被自动删除;因超出大小限制而下载失败时,会在本地生成一个空的文件。

6.4.3 通过SFTP工具直连目标资产传输文件

用户可以直接通过SFTP工具,建立从本地PC到运维审计系统再到目标资产之间的SFTP会话,从而完成与目标资产间的文件传输。

  • 目标资产必须为Linux、HP Unix、IBM AIX、SUSELinux、KylinLinux、UOS其中之一。
  • 本地PC类型必须为Windows或MacOS。
  • (请和配置管理员确认)用户具有目标资产的访问权限,且传输的单文件大小没有超过单文件大小上限。
  • 使用的资产帐号具有文件待下载路径的读权限和待上传路径的写权限。
  • 本地PC已安装了Filezilla、WinSCP或Xftp工具。建议使用FileZilla,使用其他SFTP客户端可能存在一些兼容性问题。
  • 用户已提前获取了目标资产的IP地址。
  • 使用的资产帐号已在运维审计系统中托管了密码。

可以使用各种支持SFTP协议的工具,如Filezilla、WinSCP、Xftp等,建立到目标资产的会话。本文以FileZilla为例进行介绍。

通过SFTP工具无法在连接到运维审计系统之后再查看可以连接的资产并连接资产。因此必须提前准备好目标资产的IP地址,并确保连接目标资产的帐号已在运维审计系统上托管密码。

  1. 打开SFTP工具,如FileZilla。
  2. 设置会话参数,单击快速连接
    • 主机:sftp://运维审计系统的IP地址
    • 用户名:按照以下格式输入:运维审计系统的用户名/目标资产的IP地址/访问目标资产的帐号
    • 密码:运维审计系统登录用户名对应的密码
    • 端口号:22




    Note:
    • 例如,运维审计系统的IP为10.10.33.1,用户名为opt,目标主机的IP为10.10.33.30,可以访问的帐号为root,已在运维审计系统上托管了密码。则输入的主机名为10.10.33.1,输入的用户名为opt/10.10.33.30/root。
    • 当主机名(运维审计系统地址)使用IPv6地址时,FileZilla中填写主机名必须加中括号,例如[fc00:1010:32::10],WinSCP、Xftp可以加中括号也可以不加中括号。
    • 当用户名中的目标资产地址使用IPv6地址时,统一不加中括号,例如admin/fc00:1010:32::30/root
  3. 上传或下载文件。
    • 上传:在左侧选中待上传的文件或文件夹,拖动到右侧窗口。
    • 下载:在右侧选中待下载的文件或文件夹,拖动到左侧窗口。
    Note:

    可以使用ShiftCtrl选中多个文件并上传/下载。

    单个文件大小如超过文件传输权限中规定的单个文件大小限制,传输会出错,请取消传输或联系配置管理员调整权限。因超出大小限制而上传失败时,已上传的文件会被自动删除;因超出大小限制而下载失败时,会在本地生成一个空的文件。

6.4.4 在字符终端中通过SFTP传输文件

用户可以在字符终端中,直接通过SFTP命令,建立从本地PC到运维审计系统再到目标资产之间的SFTP会话,从而完成与目标资产间的文件传输。用户也可以在字符终端中直接打开文件传输工具,例如在Xshell中单击文件传输图标,启动Xftp进行文件传输。

  • 目标资产必须为Linux、HP Unix、IBM AIX、SUSELinux、KylinLinux、UOS其中之一。
  • (请和配置管理员确认)用户具有目标资产的访问权限,且传输的单文件大小没有超过单文件大小上限。
  • 使用的资产帐号具有文件待下载路径的读权限和待上传路径的写权限。
  • 用户已获取目标资产的IP地址。
  • 使用的资产帐号已在运维审计系统中托管了密码。
  1. 打开本地字符终端。如本地PC为Windows,请使用Xshell等工具。
  2. 输入sftp命令连接到目标资产:
    sftp 运维审计系统的用户名/目标资产的IP地址/访问目标资产的帐号@运维审计系统的IP地址




    Note:
    • 例如,运维审计系统的IP为10.10.33.1,用户名为opt,目标主机的IP为10.10.33.30,可以访问的帐号为root,已在运维审计系统上托管了密码。则输入sftp opt/10.10.33.30/root@10.10.33.1
    • 对于IPv6地址,主机名使用IPv6地址时必须加中括号,目标资产使用IPv6地址时必须不加中括号,例如sftp admin/fc00:1010:32::30/root@[fc00:1010:32::1]
  3. 输入运维审计系统登录用户名对应的密码。
    运维审计系统和目标资产的用户名密码均验证通过后,本地PC到目标主机之间的SFTP字符会话建立成功。
  4. 使用get下载文件或使用put命令上传文件。
    get 待下载文件的源路径(远端) 待下载文件的目标路径(本地)
    put 待上传文件的源路径(本地) 待上传文件的目标路径(远端)

6.4.5 在字符会话中通过ZMODEM传输文件

用户可以在字符终端中连接到运维审计系统,并通过运维审计系统再连接到目标资产,然后使用rz和sz命令上传/下载文件。

  • 目标资产必须为Linux、HP Unix、IBM AIX、SUSELinux、KylinLinux、UOS其中之一。
  • 本地PC类型必须为Windows或MacOS。
  • 如本地PC类型为Windows,已安装了字符终端工具,如Xshell,不支持Putty。
  • (请和配置管理员确认)用户具有目标资产的访问权限。
  • 使用的资产帐号具有文件待下载路径的读权限和待上传路径的写权限。
  • 目标资产上已安装了lrzsz包。
ZMODEM是一种使用字符会话传输文件的协议,支持在字符终端上使用rz、sz命令,并将文件以字符的形式进行传输,完成文件的上传和下载。使用rz、sz命令,需要在服务端上安装lrzsz包,该包是一个第三方软件包,请自行下载。例如,CentOS系统可以通过yum install lrzsz命令直接下载并安装。

建立本地PC和目标资产直接的字符会话,可以通过Web界面来建立,也可以直接通过字符终端连接到运维审计系统再跳转到目标资产。

  1. 通过Web界面建立字符会话通过Telnet/SSH客户端建立字符会话
  2. 决定上传或下载文件:
    • 上传文件 => 3
    • 下载文件 => 4
  3. 上传文件。
    1. 进入待上传文件的目录,执行rz命令。
      cd 待上传文件的目录
      rz
    2. 在弹出的对话框中,选中本地待上传的文件,并单击打开
      进度条达到100%后,完成文件的上传。
  4. 下载文件。
    1. 进入待下载文件所在的目录,执行sz命令。
      cd 待下载文件所在的目录
      sz 待下载文件的文件名
    2. 在弹出的对话框中,选中文件下载的目标路径,并单击确定
      进度条达到100%后,完成文件的下载。

6.4.6 在RDP图形会话中通过剪贴板传输文件

本地PC与Windows主机之间的文件传输,建议首选此方式。通过RDP登录到目标主机后使用剪贴板完成文件传输。

  • 目标资产和本地PC类型都必须为Windows(不支持Windows Server 2003),目标资产支持远程登录,本地PC支持远程访问其他主机。
  • (请和配置管理员确认)用户拥有目标主机的访问权限。
  • (请和配置管理员确认)用户使用的权限规则模板中,上行文件下行文件选项被勾选。
  • 通过运维审计系统 Web界面建立RDP图形会话时,必须将帐号设置 > 会话配置 > 图形会话中的图形会话访问方式设置为mstsc

通过运维审计系统 Web界面建立RDP图形会话,和直接通过mstsc远程登录到运维审计系统并跳转到目标主机,都可以使用剪贴板实现文件传输。

  1. 通过Web界面建立会话通过Mstsc客户端建立图形会话
    Note: 通过Mstsc客户端建立会话,需要启用远程桌面的剪贴板设置,该设置默认启用。如未启用,需要在连接到运维审计系统前修改远程桌面设置。以本地PC为Windows10为例,请在本地资产 > 本地设备和资产中勾选剪贴板
  2. 使用复制粘贴的方式在图形会话窗口和本地PC之间传输文件。
    Note: 如无法复制粘贴,请参照前提条件,检查是否拥有该主机的访问剪贴板的权限。如权限正常,请检查目标主机和本地PC上是否存在rdpclip.exe进程,并尝试启动或重启该进程。

6.4.7 在RDP图形会话中通过磁盘映射传输文件

本地PC与Windows主机之间的文件传输,可以使用此方式。通过RDP登录到目标主机后,将本地PC的硬盘映射到目标主机,完成文件传输。

  • 目标资产和本地PC类型都必须为Windows,目标资产支持远程登录,本地PC支持远程访问其他主机。
  • (请和配置管理员确认)用户拥有目标主机的访问权限。
  • (请和配置管理员确认)用户使用的权限规则模板中,允许客户端磁盘映射选项被勾选。
  • 通过运维审计系统 Web界面建立RDP图形会话时,必须将帐号设置 > 会话配置 > 图形会话中的图形会话访问方式设置为mstsc
通过运维审计系统 Web界面建立RDP图形会话,和直接通过mstsc远程登录到运维审计系统并跳转到目标主机,都可以使用磁盘映射实现文件传输。
  1. 通过Web界面建立会话通过Mstsc客户端建立图形会话
    Note: 启动会话前,需要配置磁盘映射,配置方法如下:
    • 通过Web界面建立会话,设置启动参数时,需要勾选待映射的磁盘映射的盘符,或在其他盘符中手动填入映射盘符。
    • 通过Mstsc客户端建立会话,需要在连接到运维审计系统前就进行磁盘映射的设置。以本地PC为Windows10为例,在远程桌面连接中,选择本地资产 > 本地设备和资产 > 详细信息,在驱动器节点下,勾选待映射的磁盘盘符。
  2. 打开Windows资产管理器,找到映射的磁盘,名称显示为本地PC名称上的盘符,如“DESKTOP-PC1 上的 C”。
  3. 进入该磁盘,将该磁盘和目标主机本地磁盘之间的文件进行复制粘贴操作,以实现文件传输。
    Note: 磁盘映射时会有以下两种情况:
    • 磁盘映射时,打开含有快捷方式的文件但未进行文件传输,运维审计系统上会有审计记录,这是因为Windows自身读取快捷方式文件会进行审计。
    • 当传输后缀为.url文件时,会有多条审计记录,这是因为Windows自身会读取多次。

6.5 执行高危操作

当管理员配置了高危操作时,特定操作用户如访问特定的资产时,会要求会话复核;如在特定资产的字符会话上执行某些特定的命令时,会触发高危命令,执行的命令被发送通知、被要求复核、被直接拒绝,或被直接断开会话。

根据管理员在配置高危操作中的配置,操作员在进行资产访问和执行命令时都有可能触发已配置的高危操作规则,已配置的具体规则请向管理员咨询。

操作员在执行访问资产及在字符会话中执行命令,正常触发高危操作后的现象及处理方法如下:
现象 说明 处理方法
通过Web界面建立会话,单击启动后出现启动资产窗口,包含复核人下拉菜单。 操作员触发了会话复核规则,需要完成会话复核后才能进行操作。
  1. 选择复核人并启动会话。
    • Web界面:在复核人下拉菜单中选择一个复核人,并单击启动
    • SSH界面:输入复核人对应的编号并按回车启动会话。
  2. 启动会话后,操作员无法执行任何操作。请联系选择的复核人完成会话复核,完成复核后操作员可以进行操作。
    Note: 会话复核过程中,复核人将观看操作员的所有操作,并可以随时锁定用户的操作。被锁定后请联系复核人进行解锁。
通过SSH客户端建立会话,选择资产和帐号名称后,提示请选择会话复核用户
执行命令,提示This command requires manager's confirmation, are you sure?[Y/n] 操作员触发了命令复核规则,需要完成命令复核后命令才能被执行。
  1. 确认是否要执行该命令。
    • 是,输入Y(忽略大小写),转到下一步。
    • 否,输入N(忽略大小写),命令被撤回,操作结束。
  2. 联系命令复核对应的复核人中的任意一个完成命令复核。如不清楚有哪些命令复核人请咨询管理员。
    Note: 在复核人进行复核之前,操作员可以按Ctrl+C,取消命令复核,所有复核人收到的命令复核申请都将被撤回,命令的执行也被取消。

    复核人完成复核并允许命令执行之后,命令将开始执行并显示执行结果;复核人如拒绝命令执行,该命令的执行将被取消。

执行命令,提示You are not allowed to use this command 操作员触发了拒绝用户执行的高危命令 请使用其他允许被执行的命令。
执行命令,提示Session will be killed because of this command 操作员因执行高危命令,触发了断开会话的操作 请重新打开会话,并使用其他允许被执行的命令。
Note: 当复核人为使用动态令牌登录,或使用的双因子认证中包含动态令牌的用户时,如复核人暂时无法进行复核,经协商一致,操作员可以向复核人直接获取复核人的PIN2码及动态令牌的动态密码,并由操作员自己进行会话复核。具体方法如下:
  1. 操作员使用自己的帐号登录运维审计系统 Web界面
  2. 单击右上角的提醒图标,查看收到的待复核会话的提醒,并单击查看详情,跳转到复核申请列表页面。也可以直接选择工作台 > 高危操作 > 待复核 > 待我复核




  3. 单击复核打开对应的会话复核。
  4. 在弹出的对话框中,输入密码并单击确定。前半段是从复核人获取的“PIN2码”,后半段是从复核人获取的动态令牌生成的6位数字密码。在同一个密码输入框内输入该拼接后的字符串。
  5. 参考复核高危操作完成会话复核。

复核人不是使用动态令牌的用户时,操作员将收不到该复核提醒,无法自己进行复核。该方法仅适用于会话复核,不支持命令复核。

高危操作规则如配置有误,访问资产或执行命令将无法进行,具体现象和处理方法如下:

现象 说明 处理方法
在Web界面单击启动会话时,提示操作失败 可能原因:会话复核规则中设置的所有复核人均不可用。 联系管理员检查会话复核规则是否存在问题。
在SSH客户端上启动会话时,提示Not authorized to login to server 'XX' with account 'YY'
执行命令,提示No valid user for confirmation. Please contact the administrator 命令复核规则没有设置复核人或设置的所有复核人均不可用。 联系管理员为命令复核规则设置可用的复核人。
Note: 在Web界面启动的会话如经过了会话复核,不允许执行克隆操作,克隆后的新会话将直接连接失败;从Telnet/SSH客户端启动的会话不受此限制,但克隆后需要再次执行复核。

6.6 执行双人授权

运维审计系统支持操作员触发会话复核后,只需向复核人获取并正确输入访问授权码,即可打开会话访问窗口,并执行相应的操作。

在使用双人授权进行会话复核时,需要满足以下条件:
  • 超级管理员在系统设置 > 资产 > 访问设置 > 所有会话中将双人授权模式设置为开启
  • 复核人的登录认证方式包含动态令牌/手机令牌/短信认证。
Note: 通过RDP客户端直连或穿透方式建立图形会话,以及通过SFTP客户端直连或穿透方式建立SFTP会话,都不支持双人授权模式。双人授权模式下,如果这些会话配置了会话复核,访问都将直接失败。
访问授权码由复核人的登录认证方式决定,具体如下:
复核人的登录认证方式 访问授权码的组成
动态令牌 PIN2码+动态令牌码
本地密码+动态令牌
AD/LDAP+动态令牌
RADIUS+动态令牌
本地密码+手机令牌 手机令牌码
AD/LDAP+手机令牌
RADIUS+手机令牌
本地密码+短信认证 短信验证码
AD/LDAP+短信认证
RADIUS+短信认证
  1. 操作员使用自己的帐号登录运维审计系统 Web界面
  2. 工作台 > 访问资产中访问目标资产。
  3. 在弹出的启动资产页面选择复核人,并输入从复核人处获取的访问授权码。




  4. 完成后单击启动

6.7 资产访问兼容性列表

用户通过运维审计系统访问目标资产时,不同资产类型和系统版本支持的访问方式有所不同。

Note:
  • 代填时请使用已经授权的客户端,否则会导致窗口代填识别超时,代填失败。
  • 本兼容性列表仅代表实验室验证结果。同一软件的不同小版本之间也会存在差异,所以不能确保使用以下软件时,所有功能都能正常使用。如果使用中遇到问题,请联系技术支持。

6.7.1 主机资产访问兼容性列表

如果管理员为主机资产配置了远程客户端,用户可以直接通过应用发布服务器中已经发布的应用访问目标资产。

表6.6 Linux/Unix主机资产访问兼容性列表
资产类型和版本 字符访问

(SSH、Telnet、 web方式)

图形访问

(VNC、XFWD 、XDMCP)

文件传输 自动化
General Linux:
  • CentOS 4.8_x86
  • CentOS 5.5_x64
  • CentOS 5.7_x86
  • CentOS 6.2_x86
  • CentOS 6.7_x64
  • CentOS 7.2.1511_x64
  • Debian 7.3_x86
  • Fedora 23_x64
  • openSUSE 13.1_x86
  • Asianux Server 3 (Quartet SP4)_x64
  • RHEL5.2
  • Scientific Linux 7.1_x64
  • SUSE11_x86
支持 支持 支持 支持
IBM AIX 支持 不支持 部分支持 支持
HP UX 支持 部分支持 部分支持 支持
SUSELinux:12/15 支持 部分支持 支持 支持
KylinLinux(银河麒麟服务器版):v4、v10 支持 部分支持 支持 支持
UOS(统信服务器版):v20 支持 部分支持 支持 支持
自定义主机资产 支持 支持 不支持 支持
Note:
  • IBM AIX和HP UX不支持通过rz/sz进行文件传输。
  • HP UX仅支持通过XDMCP协议进行图形访问,不支持通过VNC协议和XFWD协议进行图形访问。
  • SUSELinux和UOS不支持XDMCP协议的访问。
  • KylinLinux使用XDMCP协议访问时,不支持IPv6;UOS使用Telnet协议访问时,不支持IPv6。
  • 文件传输功能要求相应的资产必须支持SSH协议。
  • Linux/Unix主机资产的自动化功能仅支持自定义脚本文件,且依赖于SSH协议,不支持网络资产配置命令
  • 自定义主机资产在进行字符或图形访问时,要求资产本身支持字符或图形访问,且运维审计系统中的资产类型包含相关的字符或图形协议。
  • 自定义Linux/Unix资产的兼容性也需满足兼容性列表的要求。
表6.7 Windows主机资产访问兼容性列表
系统版本 图形访问RDP(mstsc / web) 文件传输
Windows Server:
  • 2003 Enterprise SP2 x86
  • 2008 Enterprise SP2 x86
  • 2008 R2 Enterprise SP1 x64
  • 2008 R2 Enterprise x64
  • 2012 R2 Standard x64
  • 2016 Standard x64
支持 支持
Note: 通过Web方式访问时,从R6113P01版本开始支持文件传输功能;之前的版本不支持文件传输功能。

Windows Server 2003 Enterprise SP2 x86类型的Windows资产不支持使用文件传输功能。

Note: 自定义Windows资产的兼容性也需满足兼容性列表的要求。

6.7.2 网络设备和安全设备访问兼容性列表

如果管理员为网络设备配置了远程客户端,用户可以直接通过应用发布服务器中已经发布的应用访问目标资产。

资产类型和版本 字符访问

(SSH、Telnet、 web方式)

文件传输 自动化
H3C Comware:
  • H3C Comware v7
支持 不支持 支持
Cisco IOS:
  • Cisco IOS Device 7200
  • Cisco ASA 5525
支持
Note: Cisco IOS Device 7200类型的网络设备仅支持通过Telnet协议访问,不支持通过SSH协议访问。
不支持 支持
Juniper NetScreen: Juniper Junos SRX 支持 不支持 支持
Huawei Quidway: HUAWEI Quidway S5700-28C-HI 支持 不支持 支持
General Network 支持 不支持 支持
自定义网络资产 支持 不支持 支持
Note:
  • 网络设备的自动化功能仅支持网络资产配置命令,且依赖于Telnet/SSH协议,不支持自定义脚本文件
  • 自定义网络设备和安全设备资产的兼容性也需满足兼容性列表的要求。

6.7.3 应用系统访问兼容性列表

访问应用系统需要借助应用发布服务器实现。

Note:
  • 通过C/S方式访问数据库,不支持数据库审计,仅支持登录代填和图形审计。
  • Robo3T客户端不支持自适应分辨率。在低分辨率(如640 x 480)下访问MongoDB,可能会发生界面被遮挡,最终导致代填失败。请全屏或最大化进行访问。
资产类型 应用程序 密码代填 文件传输 备注
B/S

R6113P09及以上版本仅支持Chrome 113(Windows Server2016/2019)、Chrome 90(Windows Server2008/2012)、Firefox 88和Edge 109;R6113P01~P08仅支持Chrome 90和Firefox 88;R6113及之前版本仅支持Chrome 65和Firefox 55~59。

支持 不支持 若无特殊说明,版本为大版本号。以Chrome 90为例,表示支持所有90开头的小版本,包括32位和64位的浏览器。
B/S IE IE 11 支持(不支持js Iframe跨域) 不支持 代填URL包含IPv6地址时,审计中的URL将无法被记录。
Weblogic
  • R6113P09及以上版本仅支持Chrome 113(Windows Server2016/2019)、Chrome 90(Windows Server2008/2012)、Firefox 88和Edge 109;R6113P01~P08仅支持Chrome 90和Firefox 88;R6113及之前版本仅支持Chrome 65和Firefox 55~59。

  • IE 11
支持 不支持 若无特殊说明,版本为大版本号。以Chrome 90为例,表示支持所有90开头的小版本,包括32位和64位的浏览器。
C/S
  • SQL Advantage 12.5.3
  • RealVNC 5.2.3
  • Radmin 3.4
  • ASDM 1.5(无服务端)
  • VpxClient 6.0
  • Sybase Central4.3
  • Robo3T 1.4.3中文版(从R6113P09版本开始支持)
  • DMManager(DM管理工具) 8.1(从R6114P01版本开始支持)
  • Navicat Premium 16.1.15简体中文客户端(从R6114版本开始支持)
支持 不支持
  • Robo3T用于访问MongoDB 5.0.12数据库;Robo3T不支持IPv6。
  • DMManager用于访问达梦数据库8.1。
  • Navicat Premium用于访问PostgreSQL14数据库。
WinSCP 5.21.7 支持 支持 WinSCP是使用在Windows环境下的SFTP客户端。

6.7.4 数据库访问兼容性列表

访问数据库需要借助应用发布服务器实现。运维审计系统仅支持通过下表中列举的客户端软件访问不同类型的数据库。

Note:
  • Windows Server 2019版本的应用发布服务器不支持安装和发布SybaseCentral和SQLAdvantage应用。
  • 通过dbvis访问DaMeng或Kingbase资产,若要保存文件,不能保存到当前目录(当前目录会话结束后会被清除)。请保存到当前路径以上的目录中。
  • 通过MongoDB Compass访问MongoDB时,使用any帐号时不支持代填资产IP。如果必须使用any帐号,请在MongoDB Compass客户端中手动输入待访问资产的URL。



数据库 客户端软件 数据库代填 数据库审计 备注
Oracle:
  • Oracle 9i
  • Oracle 10g
  • Oracle 11g
  • Oracle 11gR2-RAC
  • Oracle 12c
  • SQL Plusw(Oracle Client 10g)
  • SqlDbx 4.17英文版
  • Toad 12.1英文版
  • PL/SQL Developer 11.0.4英文版
  • PL/SQL Developer 14中英文版(从 R6113P04 版本开始支持)
  • Navicat Premium 15.0.12中文版(从 E6112P13版本开始支持)
支持 部分支持,以下情况不支持数据库审计:
  • 通过Navicat 15客户端访问Oracle 11g数据库资产
  • 通过PL/SQL Developer 14 64位客户端访问数据库
  • Oracle 12c数据库必须安装Oracle 12c客户端。
  • PL/SQL Developer必须和Oracle客户端使用相同位数的版本(都为32位或64位),否则PL/SQL Developer无法正常启动。
  • 不支持同时使用PL/SQL Developer 14中英文版本。
PL/SQL Developer 12.0 英文版 (从R6114P02版本开始支持) Oracle 9i不支持,其他版本支持 使用64位本客户端时不支持;使用32位本客户端时支持。
SQL DeveloperW 1.5.5中文版 不支持 不支持
OEM 部分支持(Oracle 9i和Oracle 10g不支持代填;Oracle 11g、Oracle 11gR2-RAC和Oracle 12c通过B/S模式代填) 不支持 -
MSSQL:
  • SQLServer 2000
  • SQLServer 2005
  • SQLServer 2008
  • SQLServer 2012
  • SQLServer 2014
  • SQLServer 2016
Ssms 2014中文版 支持 支持 连接方式为TCP,且身份认证方式为SQL Server身份验证或Windows身份验证。其中Windows身份验证仅支持使用域帐号验证,不支持使用本地帐号。
MSSQL: SQLServer 2019 Ssms 18.12.1中文版(从 R6113P09 版本开始支持) 支持 支持
MySQL:
  • mysql 5.6.32
  • mysql 5.7.18
  • Navicat 10.1.7中文版
  • Navicat 12.1.22中文版 (从 E6112P05 版本开始支持)
  • SQLyog 11.2.4中文版
支持 支持
  • Navicat支持判断连接名,因此当连接名相同时不会新建连接。
  • 当通过SQLyog客户端访问数据库资产时,可能会出现访问失败的现象。请先排查应用发布服务器的软件激活情况。如果软件激活后再次访问仍然出现该问题,请将这些软件的执行帐号修改为administrator。
DB2 v9.7
  • QuestCentral 4.8英文版
  • Toad for DB2 6.0英文版
不支持 不支持 用户第一次通过Toad for DB2客户端登录时,由于会出现引导页面而导致无法代填,请手工填写。
SqlDbx for DB2 4.17英文版 支持 不支持 -
DaMeng(达梦) 6/7/8
  • DbVisualizer 23.2.2
  • DMManager 8.1(仅支持DaMeng 8)
支持 不支持 R6114P02版本开始支持
Kingbase ES8 DbVisualizer 23.2.2 支持 不支持 R6114P02版本开始支持
Gbase 8 Navicat Premium 16.1.8中文版 支持 不支持 R6114P02版本开始支持
Mongo 3.6/4.2/5.0
  • Robo3T 1.4.3中文版(仅支持Mongo5.0)
  • MongoDB Compass 1.36.3
支持 不支持 Robo3T不支持IPv6。从R6114P02版本开始支持
PgSQL
  • 12.11
  • 11.20
  • 10.23
  • 9.6
  • 8.4.22
Navicat Premium 16.1.8中文版 支持 不支持 R6114P02版本开始支持
PgSQL 14 Navicat Premium 16.1.15 支持 不支持 R6114P02版本开始支持

6.8 客户端兼容性列表

Note: 本兼容性列表仅代表实验室验证结果。同一软件的不同小版本之间也会存在差异,所以不能确保使用以下软件时,所有功能都能正常使用。如果使用中遇到问题,请联系技术支持。

6.8.1 AccessClient客户端兼容性列表

支持在以下操作系统中安装AccessClient:
  • Windows XP SP3 x86
  • Windows 7 SP1 x86/x64
  • Windows 8.1 x86/x64
  • Windows 10 x86/x64
  • macOS 10~14

6.8.2 字符会话客户端兼容性列表

下表中给出了特定操作系统下建议使用的客户端,这些客户端经过了充分的测试,请在遇到问题时直接安装该表格中建议的客户端。
表6.8 字符会话建议使用的客户端列表
操作系统 建议客户端
Windows XP SP3 x86
  • AccessClient自带Putty
  • Xshell6
Note: XP系统作为客户端时,不支持从Web界面调用客户端启动会话,仅支持使用客户端直连运维审计系统访问资产,或使用web方式访问资产。
Windows SP2 x86
  • AccessClient自带Putty
  • Xshell5
  • pcomm5.0(CN)、pcomm5.7(EN)和pcomm5.8(CN)
Note: pcomm5.7(EN)不支持通过Web界面打开,但支持外部直连和审计功能。
Windows 7 SP1 x64
  • AccessClient自带Putty
  • Xshell6
  • pcomm5.9
Note: pcomm5.9仅支持审计功能,不支持Web访问和外部直连。
Windows 8.1 x86
  • AccessClient自带Putty
  • Xshell5
Windows 8.1 x64
  • AccessClient自带Putty
  • Xshell5
Windows 10 x86
  • AccessClient自带Putty
  • Xshell6
Windows 10 x64
  • AccessClient自带Putty
  • Xshell5
  • pcomm 6.0(EN)
Note: pcomm 6.0(EN)不支持通过Web界面打开,但支持外部直连和审计功能。
macOS Sierra(10.12.6)/macOS Big Sur(11.6.2)
  • 操作系统自带Terminal
  • iTerm2
Note: iTerm2仅能用于直连SSH交互终端,运维审计系统的Web界面不支持调用该软件。

6.8.3 图形会话客户端兼容性列表

mstsc建议的版本及操作系统如下:
表6.9 mstsc客户端和操作系统建议版本
操作系统 建议版本
Windows XP SP3 x86 6.0.6001
Windows 7 SP1 x86 6.1.7601
Windows 7 SP1 x64 6.3.9600
Windows 8.1 x86/x64 6.3.9600
Windows 10 x86 10.0.10240
Note: 使用Windows XP系统的客户端时,不支持从Web界面调用客户端启动会话,仅支持使用客户端直连运维审计系统访问资产,或使用web方式访问资产。
MacOS使用的RDP客户端建议的版本及操作系统如下:
表6.10 MacOS的RDP客户端和操作系统建议版本
操作系统 建议版本
macOS Sierra(10.12.6)
  • RDC:Microsoft Remote Desktop Connection for Mac 2.1.1
  • MRD:Microsoft Remote Desktop for Beta 10.3.4
macOS Big Sur(11.6.2) MRD:Microsoft Remote Desktop for Beta 10.3.4
Note:
  • Microsoft Remote Desktop Connection for Mac 2.1.1客户端仅适用于MacOS 10.14及以前的版本;Microsoft Remote Desktop for Beta 10.3.4客户端仅适用于MacOS 10.12及以后的版本。两种客户端只能安装一个,否则访问时会存在问题。
  • MRD通过Web界面启动时不支持磁盘映射,仅直连访问时支持磁盘映射。

通过VNC协议、XDMCP协议和XFWD协议启动图形会话时,运维审计系统将直接通过Web方式启动,用户无需在本地PC中安装相关客户端。

6.8.4 文件传输客户端兼容性列表

表6.11 文件传输建议使用的客户端列表
操作系统 建议客户端
Windows XP SP3 x86
  • FileZilla 3.7.0.1
  • Winscp 4.1.5
Note: XP系统作为客户端时,不支持从Web界面调用客户端启动会话,仅支持使用文件传输客户端直连运维审计系统访问资产。
Windows 7 SP1 x86
  • FileZilla 3.15.0
  • Winscp 4.2.9
Windows 7 SP1 x64
  • FileZilla 3.20.0
  • Winscp 4.3.5
Windows 8.1 x86
  • FileZilla 3.25.2
  • Winscp 5.1.0
Windows 8.1 x64
  • FileZilla 3.30.0
  • Winscp 5.5.0
Windows 10 x86
  • FileZilla 3.34.0
  • Winscp 5.9.0
Windows 10 x64
  • FileZilla 3.38.1
  • Winscp 5.14.1beta
macOS 10.12.6
  • FileZilla 3.9.0.6
  • FileZilla 3.37.3

6.9 资产批量启动支持情况

支持批量启动的条件:
  • 必须为同一资产类型(不同数据库/应用系统之间算不同资产类型)。
  • 对于主机/网络资产,选定的资产必须存在相同的访问协议/帐号,并配置了对应的权限;对于数据库/应用系统资产,选定的资产必须配置了相同的客户端/帐号,并配置了对应的权限。
  • 批量启动web会话时,浏览器默认会拦截第一个会话之外的其他会话。此时需要手动将浏览器的拦截规则设置为始终允许该页面弹出会话
Note: 批量启动应用发布资产时请采用非remoteapp方式,否则可能会发生输入框相互遮挡而导致代填失败。

不同资产支持的批量启动情况,如下表所示。

表6.12 主机资产批量启动支持情况
资产类型 协议 支持情况
Windows RDP 支持
Windows VNC 默认不支持。只有资产同时配置了其他协议和VNC协议,快捷访问图标为VNC协议并且托管帐号密码时,才支持批量启动。
Linux/UOS/KylinLinux/SUSELinux SSH/Telnet/XDMCP/XFWD 支持
Linux/UOS/KylinLinux/SUSELinux VNC 默认不支持。只有资产同时配置了其他协议和VNC协议,快捷访问图标为VNC协议并且托管帐号密码时,才支持批量启动。
Linux/UOS/KylinLinux/SUSELinux SFTP 默认不支持。只有资产同时配置了SSH协议和SFTP协议,快捷访问图标为SFTP协议并且托管帐号密码时,才支持批量启动。
HP UX SSH/Telnet 支持
IBM AIX SSH/Telnet 支持
IBM AS/400 TN5250 支持
表6.13 网络设备批量启动支持情况
资产类型 协议 支持情况
Cisco IOS SSH/Telnet 支持
Huawei Quidway SSH/Telnet 支持
Juniper NetScreen SSH/Telnet 支持
H3C Comware SSH/Telnet 支持
General Network SSH/Telnet 支持
表6.14 应用系统批量启动支持情况
资产类型 访问客户端 支持情况
B/S Chrome/Firefox/Edge 支持
B/S IE IE 支持
Weblogic Chrome/Firefox/Edge 支持
C/S Radmin/SQL Advantage/Sybase Central/VpxClient/ASDM/VNC Viewer/Robo3T/DM管理工具(DM Manager)/WinSCP 支持
表6.15 数据库批量启动支持情况
资产类型 访问客户端 支持情况
Oracle Toad/SqlDbx/SQL Plusw/PLSQL Developer/OEM/Navicat Premium 支持
MySQL SQLyog/Navicat 支持
MSSQL Ssms/Ssms18 支持
DB2 SqlDbx for DB2/QuestCentral/Toad for DB2 支持
DaMeng dbvis_dm6、dbvis_dm、DMManager 支持
Kingbase dbvis_kingbase 支持
Gbase Navicat_Premium_16_Gbase 支持
Mongo MongoDB Compass、Robo3T 支持
PgSQL navicat_for_pg 支持

7 审计

本章节指导用户完成运维审计系统基本的审计操作。

审计是对运维审计系统用户和系统的所有操作行为进行查看,以解决操作事故责任认定的问题,确保事故发生后,能快速定位操作者和事故原因,还原事故现场和举证。运维审计系统支持以下审计方式:
  • 在线审计:在运维审计系统的Web界面中执行相关审计操作。
  • 离线审计:在离线审计工具中执行相关审计操作。

7.1 在线审计

能够使用在线审计功能的用户类型包括:审计管理员超级管理员及其他自定义的拥有审计授权的用户类型。超级管理员和审计管理员默认拥有所有审计权限。自定义的用户角色如添加了审计权限,可以具体配置是否勾选查看键盘记录下载会话权限,参见配置用户角色权限。这两项权限具体对应的操作如下:

权限 支持的操作
查看键盘记录

工作台 > 审计 > 问题检索 > 按会话操作检索界面支持以下操作

  • 会话类型可以选择字符会话
  • 检索图形会话时可以输入模拟操作进行检索。
工作台 > 审计 > 操作审计 > 字符会话界面支持查看详情
工作台 > 审计 > 操作审计 > 图形会话界面支持以下操作:
  • 单击按键查看具体的按键记录。
  • 单击详情后可以查看模拟操作剪贴板记录
  • 执行回放操作时,可以通过ek快捷键显示按键操作。
下载会话 工作台 > 审计 > 操作审计 > 字符会话界面,支持单击下载,下载会话记录文件。
工作台 > 审计 > 操作审计 > 图形会话界面,支持单击下载或在查看详情页面时单击下载,下载会话记录文件。

本章后续内容中默认用户拥有查看键盘记录下载会话权限来进行介绍,如找不到对应的功能,请对照上表检查是否具备相应权限。

在线审计操作又分为两种:操作审计事件审计。同时运维审计系统也提供了审计数据概览会话情况统计问题检索等功能,方便审计管理员快速了解运维审计系统的安全状况并对具体审计记录进行快速检索。

介绍在线审计时,默认用户已使用拥有审计权限的帐户登录了Web界面。本章节面向的读者对象主要是审计管理员,因此下文中提到的用户均称为审计管理员。

Note: 多站点部署时,进入审计页面后,可以在界面左上角切换站点来查看审计结果。需确保站点间能ping通,否则站点切换失败。

7.2 离线审计

运维审计系统支持使用auditTool和GuiPlayer工具对查看离线审计数据:
  • 离线审计工具(auditTool):支持查看从运维审计系统中备份出来的审计文件,查看所有会话的审计记录和事件审计记录,详细操作请参见离线审计(使用auditTool工具)
  • GuiPlayer:支持查看从Web界面工作台 > 审计 > 操作审计 > 图形会话中导出的.rfx文件。

7.3 查看审计概览与统计

运维审计系统审计操作主界面,可以通过切换页签,查看审计数据概览会话情况统计等相关信息,从而对系统的整体运行情况进行直观的了解。

7.3.1 查看审计数据概览

审计管理员可以查看审计数据概览,对当前的在线会话、用户、资产等信息进行查看,并通过单击相应内容,进行更细致的查看。

  1. 进入审计界面主菜单。
    单击工作台 > 审计。如已在审计菜单中,单击左上角的审计图标,返回主菜单。
  2. 选择审计数据概览页签。




  3. 查看审计数据概览中的在线会话、用户、资产信息。可以单击各条统计信息的数字,跳转到详细的数据查看页面。
    项目 说明 单击跳转后的内容
    在线会话 显示当前所有在线的字符、图形、数据库会话的总数。 跳转到在线会话菜单,请参考审计在线会话进行相关操作。
    在线字符会话 显示当前所有在线的字符会话的总数。 跳转到字符会话菜单,并在筛选条件中设置了状态活跃。请参考审计字符会话进行相关操作。
    在线图形会话 显示当前所有在线的图形会话的总数。 跳转到图形会话菜单,并在筛选条件中设置了状态活跃。请参考审计图形会话进行相关操作。
    在线数据库会话 显示当前所有在线的数据库会话的总数。 跳转到数据库会话菜单,并在筛选条件中设置了状态活跃。请参考审计数据库会话进行相关操作。
    Web在线用户 显示当前Web界面的所有在线用户的总数。 跳转到单独的Web在线用户查看页面。可以查看当前Web在线用户的帐号、姓名、来源IP、角色、活动会话数,并对指定用户执行强制下线。
    Note:
    • 同一用户通过不同IP登录,或同一用户和IP通过不同浏览器登录,都会显示为不同的在线用户条目。
    • 强制下线会使该用户的Web界面登录强制登出,是否会同时切断会话,取决于系统设置 > 访问设置 > 所有会话中的会话切断策略的设置。
    在线资产 显示当前所有通过运维审计系统建立了在线会话的资产的总数。

    跳转到单独的在线资产查看页面。可以查看当前已建立会话的资产的资产名称、资产IP、资产类型、简要说明和活动会话数。

    可以在搜索框中输入资产名称、资产IP、简要说明进行模糊查询,筛选要查看的在线的资产范围。

    直连用户
    显示所有使用RDP/SSH/SFTP客户端登录运维审计系统的用户的总和。
    Note: 只要登录到运维审计系统就会统计,不一定要访问资产。

    跳转到单独的在线直连用户会话查看页面。可以查看当前直连在线用户的帐号、姓名、角色、在线会话的来源IP和连接方式。

    可以在搜索框中输入帐号、姓名、来源IP进行模糊查询;也可以通过用户角色进行筛选。

  4. 查看实时会话信息。
    页面中央以折线图的形式显示了一天之内的实时会话变化数量,横坐标是时间,范围由当天0:00到第二天0:00,纵坐标是在该时间点在线会话的总数。运维审计系统会将会话数量发生变化的每个时间点连接起来,以显示会话数量变化的折线图。
    审计管理员可以单击全部会话字符会话图形会话数据库会话这些标签,决定折线图显示的不同内容。将鼠标移动到折线图上会显示具体的数量和时间点。
    Note: 该实时会话的折线图,也会默认直接显示在审计管理员登录之后的首页中。各审计管理员也可以登录运维审计系统之后直接在首页进行查看,如果不需要也可以单击首页图形的右上角,选择删除,使该折线图不在首页显示。

7.3.2 查看会话情况统计

审计管理员可以查看运维审计系统的会话情况统计,包括本周TOP用户会话数本周TOP资产会话数在线会话会话文件大小

请进入审计界面主菜单(单击工作台 > 审计;如已在审计菜单中,单击左上角的审计图标,返回主菜单),并选择会话情况统计进行查看。





会话情况统计的各块内容介绍如下:

7.3.2.1 本周TOP用户会话数

显示一周之内(从当前时间点往前的7*24小时内)访问会话数最多的5个用户。每个用户的会话总数以柱状图的形式呈现,柱状图中的每一块内容分别代表字符、图形、数据库会话的数量,具体含义参见图表下方的图例所示。

7.3.2.2 本周TOP资产会话数

显示一周之内(从当前时间点往前的7*24小时内)被访问次数最多的5个资产。每个资产建立的会话总数以柱状图的形式呈现,柱状图中的每一块内容分别代表字符、图形、数据库会话的数量,具体含义参见图表下方的图例所示。

7.3.2.3 在线会话

显示在线会话的总数以及字符、图形、数据库会话各自的总数。和审计数据概览中显示的相同,但此处仅作为显示,不能单击数字跳转到对应的页面。

7.3.2.4 会话文件大小

显示当前运维审计系统后台存储的会话记录文件占用的磁盘空间大小。分为字符会话和图形会话两部分。单位为GB和MB,例如会话文件大小显示为5GB 20MB,表示实际大小为5GB+20MB。

Note: 审计管理员登录之后的首页中,会默认显示本周TOP用户会话数,也可以在首页单击+,将本节中其他内容添加显示到首页。

7.4 检索问题

审计管理员可以按不同的检索方式对会话审计记录进行检索,从而快速找到期望的审计记录并进行问题定位。

在审计记录中检索问题,有以下4种方式:直接检索、按资产检索、按用户检索、按会话操作检索。

  1. 选择工作台 > 审计 > 问题检索




  2. 在上方选择检索的时间范围,设置起始时间点和结束时间点,起始时间点必须早于结束时间点,结束时间点必须晚于运维审计系统启动审计的时间,最小单位为分钟。不选择则默认时间范围为7天内。
  3. 选择要使用的问题检索方式。
    • 直接检索:不设置其他检索筛选条件,直接检索当前设置的时间范围内的所有会话的审计记录。
    • 按资产检索:仅检索具体的一条或多条资产相关的会话审计记录。请勾选待检索的具体资产。

      可以先单击筛选设置筛选查找条件,或在搜索框中输入资产名称/IP/简要说明,查找到对应的资产并进行勾选,然后单击确定。如不勾选则默认检索当前审计管理员在运维审计系统上可审计的所有资产。

      也可以单击下方的Top活跃资产列表中的某个资产,直接检索该资产相关的审计记录。

    • 按用户检索:仅检索指定用户相关的会话审计记录。请勾选待检索的用户。

      可以先单击筛选设置筛选查找条件,或在搜索框中输入帐号/姓名,查找到对应的用户并进行勾选,然后单击确定。如不勾选则默认检索运维审计系统上的所有用户。

      也可以单击下方的Top活跃用户列表中的某个用户,直接检索该用户相关的审计记录。

    • 按会话操作检索:仅检索包含某个具体操作的会话审计记录。单击按会话操作检索之后,会继续弹出对话框并进行选择。在下拉菜单中选择对应的选项,并在对话框中填入待筛选的值,单击确定
      选项 说明
      字符会话 输入字符终端上执行的命令,例如lscd
      图形会话 输入以下内容其中的一条或多条:
      • 窗口标题:在会话的图形界面上打开的窗口的标题,例如任务管理器Firefox
      • URL:B/S应用系统会话中,在浏览器窗口中访问的URL地址。例如www.example.com192.168.1.1
      • 模拟操作:用户进行的鼠标或键盘的按键操作,包含在各种对话框、终端、编辑器中键入的文字内容。例如:<CtrlAlt-Delete>cd D:\boot
      数据库会话 输入SQL语句,例如select
      文件传输 输入文件路径,例如/root
      tn5250会话 输入Menu/Text/功能键/提交数据,例如User tasks
      Note:
      • 在输入一条命令或其他内容后,需要按回车键,将该条命令生成一个筛选标签,此时可以单击x删除对应的标签。可以插入多个筛选标签。
      • 所有内容都输入完之后,可以单击保存一个检索模板,这样会在窗口的最上方直接显示各个模板。可以直接单击某个模板名称选择套用该模板,单击删除该模板,或者单击清空输入内容。
      • 检索条件设置好之后,可以单击下方的指定资产检索,设置同时启用资产检索作为第二重筛选条件;也可以直接单击直接检索,只按会话操作来检索。
  4. 查看检索结果。
    检索结果中,每行表示一条检索出来的会话。采用不同的检索方式时,检索结果的各列内容会有少许差异,具体如下:
    显示项 说明
    会话时间 会话开始的时间,例如2018-08-06 19:24:19
    发起用户 通过运维审计系统建立该会话的运维审计系统用户的用户名及连接到资产的主机的IP地址,例如admin(10.10.10.10)
    连接资产 会话连接的资产名称及IP地址,例如CentOS7(192.168.1.10)
    操作信息 使用按会话操作检索时不会显示。另外,根据不同的会话类型,显示的内容会不一样:
    • 窗口标题数:仅图形会话时显示。用户打开的不同窗口的数量。仅有通过mstsc方式启动的,且使用Windows经典主题的图形会话,支持记录应用窗口的标题;只有IE浏览器支持记录标题,其他浏览器不支持。当不支持记录标题时,窗口标题数量始终显示为0。
    • 执行命令数:仅字符会话时显示。

      用户执行的命令的数量,括号前的数字表示命令总数,括号内的数字表示敏感命令的数量。敏感命令是在高危操作中定义的高危命令,当部署的运维审计系统未启用高危操作功能时该数字始终为0。

    • 文件传输结果:文件传输会话时会显示。显示为文件传输操作的结果,例如下载文件成功上传文件失败下载文件无权访问新建文件失败等。
    匹配结果 仅当按会话操作检索时会显示,显示匹配上的操作的数量,例如已匹配5条。并且在该条记录的下方会显示详细的匹配情况,匹配上的内容会用颜色标出。
    其他操作
    • 用户可以执行的更多操作,包含详情回放下载,在线会话还会显示实时切断。具体含义请参考查看审计结果(操作类)中的介绍。
    • 选择多条会话,进行合并查看。合并查看时,总的命令数推荐在100000以下。
    Note: TN5250会话只会显示详情回放切断三个操作。
    Note: 搜索结果最多支持显示最近的一万条数据。
  5. Optional: 切换会话类型。
    可以选择页面上方的页签,按会话类型查看会话。按会话操作的结果不支持此功能。
    页签 说明
    会话 按用户设置的筛选条件检索出来的所有结果。
    敏感会话 检索结果中包含敏感命令的会话。敏感命令是在高危操作中定义的高危命令,当部署的运维审计系统未启用高危操作功能时请忽略此页签。
    大日志会话 检索结果中会话审计记录文件超过100MB的会话。
    特权会话 检索结果中使用特权帐号登录资产的帐号。
    所有会话 仅当使用直接检索按用户检索时会显示该页签。除了会话页签显示的会话之外,还会将符合筛选条件的用户的所有的登录、登出和修改设置的操作都作为会话列出来。但仅能对该页签中的各访问资产的会话条目执行更多操作。
  6. Optional: 设置更多检索条件。
    • 在右上角单击,设置会话类型状态协议系统帐号等筛选条件,从而组合更多的筛选条件。
    • 在页面底部选择日期资产用户,并在上拉菜单中勾选检索结果中的部分对象,从而缩小检索范围。
    • 单击最上方的时间范围,重新设置时间范围。
    • 按会话操作检索的结果中,单击左上角的操作筛选条件之一,例如,变为白色的操作将不再被当做筛选条件进行检索。
  7. Optional: 单击,或在按会话操作检索的结果中勾选待导出的会话后单击导出,将检索结果以.xls表格的形式下载到本地。

7.5 查看审计结果(操作类)

审计管理员可以查看所有在线或已完成的用户会话,查看会话的回放、按键、标题等信息,并对在线会话执行实时查看和切断等操作。

Note:
  • 审计管理员只能查看本部门及子级部门资产的操作审计日志。
  • 当审计数据超过1万条时,不支持输入页码跳转到指定页面功能,可以使用上下翻页或者通过数据筛选后(降到1万条以下)再操作。
  • 导出审计数据时,最多能导出最新的1万条审计数据。

7.5.1 审计在线会话

审计管理员可以查看当前所有的正在进行的会话,对会话内容进行实时监视,并随时切断会话。

在线会话只会显示正在进行的字符和图形会话,不会显示文件传输会话。
  1. 选择工作台 > 审计 > 操作审计 > 在线会话
  2. 查看在线会话信息。




    每一行都是一个在线会话。每一列显示的信息分别如下:
    项目 说明
    开始时间 会话开始的时间,例如2018-08-06 19:24:19
    来自 直接连接到资产的主机的IP地址。
    用户帐号 用户登录运维审计系统的帐号。
    资产名 会话连接的资产在运维审计系统上记录的名称。
    系统帐号 会话连接使用的该资产上的帐号名称。
    会话类型 图形会话或字符会话。
    协议 会话使用的协议名称,例如ssh、rdp。应用系统会话该信息为空。
    会话时长 会话从开始到当前时间的总计时长。单击后才会刷新该时长。
    用户姓名 登录运维审计系统的用户的姓名,在帐号设置中设置。
    资产IP 会话连接的资产的IP地址。
    操作
    • 详情:单击进入会话详情页面查看。具体解释请参见字符会话和图形会话对应的章节。
    • 实时:单击之后,针对图形会话,会给审计管理员打开一个vnc会话的web监视窗口;针对字符会话,会给审计管理员打开一个putty监视窗口。在该窗口中会显示操作员在图形或字符会话中的所有操作,但审计管理员不能进行任何操作。当操作员断开会话后,审计管理员的实时会话监视窗口也会被关闭;审计管理员也可以自行关闭实时监视窗口。
    • 回放:单击之后,会弹出一个对应的回放窗口,回放该会话的整个过程,具体解释请参见字符会话和图形会话对应的章节。
    • 切断:单击并确认之后,可以切断该正在进行的会话,正在进行会话的操作员将被强制断开会话连接。
    • 更多 > 按键:仅当会话为图形会话时会显示该选项。单击之后,会进入按键信息页面,可以查看到操作员在该会话界面执行的所有键盘和鼠标的操作以及具体的操作命令,并可以单击回放,从该操作的时间点开始回放所有操作。
    • 更多 > 下载:单击后将该会话的记录文件下载到本地,字符会话下载后的格式为.txt,图形会话下载后的格式为.rfx
  • 单击更多设置筛选条件,或在搜索框中输入用户/姓名/资产/资产IP进行模糊查找,筛选出符合条件的会话。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条会话后单击导出选中,或直接单击导出全部,将会话列表导出为.xls格式的表格并下载到本地。

7.5.2 审计字符会话

审计管理员可以查看所有在线或已关闭的字符会话,并执行查看会话详情和回放等功能。字符会话包括所有主机、网络设备中使用ssh、telnet、tn5250协议建立的会话。

  1. 选择工作台 > 审计 > 操作审计 > 字符会话
  2. 查看所有字符会话信息。




    每一行都是一个字符会话。每一列显示的信息分别如下:
    项目 说明
    开始时间 会话开始的时间。
    结束时间 会话结束的时间。
    来自 直接连接到资产的主机的IP地址。
    用户帐号 用户登录运维审计系统的帐号。
    用户姓名 用户登录运维审计系统的帐号对应的姓名,在帐号设置中设置。
    资产名称 会话连接的资产在运维审计系统上记录的名称。
    系统帐号 会话连接使用的该资产上的帐号名称。
    协议 会话使用的协议名称:ssh、telnet、tn5250
    命令数

    用户执行的命令的数量,括号前的数字表示命令总数,括号内的数字表示敏感命令的数量。敏感命令是在高危操作中定义的高危命令,当部署的运维审计系统未启用高危操作功能时该数字始终为0。

    会话时长 会话从开始到当前时间的总计时长。单击后才会刷新该时长。
    状态 会话的连接状态:活跃、断开,或强制断开。强制断开表示审计管理员使用切断功能强制切断了该会话。
    Note: 为了保证系统性能,在线会话断开后,该页面的状态属性不会实时更新。当有用户第一次访问审计概览操作审计 > 字符会话/图形会话页面时,系统会立即更新操作审计 > 字符会话/图形会话界面显示的会话状态。状态更新后,10分钟内如有会话断开,状态将不会实时更新;10分钟后,当再有任意用户访问以上三个页面之一时,操作审计 > 字符会话/图形会话中的会话断开状态才会进行更新。
    资产IP 会话连接的资产的IP地址。
    文件(MB) 会话记录文件的大小,当大小小于0.01MB时只显示为“<0.01 MB”。
    操作
    • 详情:单击进入会话详情页面查看。在会话详情页会按执行时间从早到晚的顺序依次列出该会话中执行过的各条命令,可以单击,从该条命令的回显开始回放直到会话结束;单击+展开某条命令查看命令的回显,单击-收起命令回显。
    • 回放:单击之后,会弹出一个putty窗口(AccessClient自带),回放该字符会话从开始到结束的全过程,即每条用户输入的命令及命令回显。审计管理员可以按空格键暂停/取消暂停回放;回车键切换到原始的交互速度或使用固定速度;+/→键播放速度提升一倍;-/←键播放速度降低一倍;Pg Up/↑键是上一条命令;Pg Dn/↓键是下一条命令;Home键从头开始;End键最后一条命令;Ctrl+C强制退出回放;q键是全部播放完成后,不立即退出,按q才退出。
    • 更多 > 下载:单击后将该会话的记录文件以.txt的格式下载到本地。如果审计文件不存在,单击后,运维审计系统将提示文件尚未生成或已被迁移
    • 更多 > 实时:单击后会弹出一个putty窗口(AccessClient自带),实时显示操作员正在执行的所有命令及命令回显。当操作员断开会话后,审计管理员的实时会话监视窗口也会被关闭;审计管理员也可以自行关闭实时监视窗口。
    • 更多 > 切断:仅当该会话状态为活跃时会显示该选项。单击并确认之后,可以切断该正在进行的会话,正在进行会话的操作员将被强制断开会话连接。
    Note:
    • 播放过程中,如果命令较短且播放速度较快,按Pg Up/↑Pg Dn/↓将无法准确地切换上一条或下一条命令。此时请减慢播放速度,或快速连按Pg Up/↑Pg Dn/↓进行控制。
    • 从某一条命令开始播放时,是从该命令的回显开始播放,不会显示该命令本身。因此如果该命令没有回显,则会直接从下一条命令开始播放。
    • 最多支持显示最近的一万条字符会话审计记录。
  3. Optional: 在一条会话记录后,单击回放,打开回放窗口,观看该字符会话的整个过程。
    按键 说明
    空格 暂停/取消暂停回放
    回车 切换到原始的交互速度或使用固定速度
    +/→ 将播放速度提升一倍
    -/← 将播放速度降低一倍
    Pg Up 查看上一条命令
    Pg Dn 查看下一条命令
    Home 从头开始播放
    End 查看最后一条命令
    Ctrl+C 强制退出回放
    q 全部播放完成后,按q退出
  • 单击更多设置筛选条件,或在搜索框中输入用户/姓名/资产/资产IP进行模糊查找,筛选出符合条件的会话。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条会话后单击导出选中,或直接单击导出全部,将会话列表导出为.xls格式的表格并下载到本地。
  • 勾选一条或多条会话后单击批量下载选中命令,或直接单击批量下载全部命令,下载的文件是1个zip压缩包。压缩包内包含所有选中字符会话的命令记录,每个记录对应1个txt文件。

7.5.3 审计图形会话

审计管理员可以查看所有在线或已关闭的图形会话,并执行查看会话详情和回放等功能。图形会话包括所有主机、网络设备中使用rdp、xdmcp、xfwd、vnc协议建立的会话、数据库会话及应用系统会话。

Note: 对于B/S的URL审计,使用不同浏览器时审计到的内容会存在差异,具体跟该浏览器使用的审计技术有关。
  1. 选择工作台 > 审计 > 操作审计 > 图形会话
  2. 查看所有图形会话信息。




    每一行都是一个图形会话。每一列显示的信息分别如下:
    项目 说明
    开始时间 会话开始的时间,例如2018-08-06 19:24:19
    结束时间 会话结束的时间,例如2018-08-06 19:33:15
    来自 直接连接到资产的主机的IP地址。
    用户帐号 用户登录运维审计系统的帐号。
    用户姓名 用户登录运维审计系统的帐号对应的姓名,在帐号设置中设置。
    资产名 会话连接的资产在运维审计系统上记录的名称。
    系统帐号 会话连接使用的该资产上的帐号名称。
    协议 会话使用的协议名称:rdp、xdmcp、xfwd、vnc。应用系统会话该信息为空。
    文件(MB) 会话生成的记录文件的大小。
    会话时长 会话从开始到当前时间的总计时长。单击后才会刷新该时长。
    状态 会话的连接状态。
    • 初始化:会话正在启动中。
    • 准备:会话正在准备启动环境。
    • 活跃:会话正在使用中。
    • 关闭中:正在关闭会话相关的进程。
    • 结束:已经关闭的会话。
    Note: 为了保证系统性能,在线会话断开后,该页面的状态属性不会实时更新。当有用户第一次访问审计概览操作审计 > 字符会话/图形会话页面时,系统会立即更新操作审计 > 字符会话/图形会话界面显示的会话状态。状态更新后,10分钟内如有会话断开,状态将不会实时更新;10分钟后,当再有任意用户访问以上三个页面之一时,操作审计 > 字符会话/图形会话中的会话断开状态才会进行更新。
    操作
    • 详情:单击进入会话详情页面查看。具体请参见4
    • 回放:单击之后,会弹出一个窗口,回放该图形会话从开始到结束的全过程。具体请参见3
    • 标题:单击之后,会显示用户操作的所有窗口的标题,仅支持Windows Server 2003使用XP主题或Windows Server 2003/2008使用经典主题,其他环境下将无法获取标题。
    • URL:当访问B/S资产时,会出现该信息,用于查看在B/S应用上访问的URL、访问时间等信息。
      Note: 运维审计系统仅记录有标题的URL。即如果无法获取标题,也无法获取URL信息。
    • 更多 > 下载:单击后将该会话的记录文件以.rfx的格式下载到本地。审计管理员可以单击右上角的用户名,选择帮助 > 图形终端 > 离线回放,下载GuiPlayer,安装后打开.rfx文件查看回放。如果审计文件不存在,单击后,运维审计系统将提示文件尚未生成或已被迁移
    • 更多 > 实时:单击后会弹出一个vnc窗口,实时显示操作员正在执行的所有操作及屏显。当操作员断开会话后,审计管理员的实时会话监视窗口也会被关闭;审计管理员也可以自行关闭实时监视窗口。
    • 更多 > 切断:仅当该会话状态为活跃时会显示该选项。单击并确认之后,可以切断该正在进行的会话,正在进行会话的操作员将被强制断开会话连接。
    资产IP 会话连接的资产的IP地址。数据库、应用系统会话该项信息为空。
    客户端类型 建立会话所使用的客户端类型,包括mstsc和novnc。
    屏幕高 会话实际占用的屏幕高度。最大化时不包含任务栏的高度。
    屏幕宽 会话实际占用的屏幕宽度。
    应用地址 数据库、应用系统的IP地址。其他会话该项信息为空。
    应用类型 数据库、应用系统的类型,包括DATABASE、B/S、C/S、B/S IE和Weblogic。其他会话该项信息为空。
    应用客户端 连接数据库、应用系统所使用的应用客户端,例如Toad、chrome等。其他会话该项信息为空。
  3. Optional: 在一条会话记录后,单击回放,打开回放窗口,观看该图形会话的整个过程。
    Note: 观看并控制回放窗口,请参考播放会话录屏
  4. Optional: 在一条会话记录后,单击详情,进入会话详情页面查看会话详情。
    审计管理员可以单击会话详情页面的各个页签,查看不同的信息:
    • 按大小切片/按标题切片:为了防止单个会话记录文件过大,运维审计系统会按文件大小或窗口标题进行切片,该页面会显示所有切片后的文件,如未满足要求没自动进行切片则不显示。需要超级管理员在系统设置中设置切片方式。默认使用按大小切片,切片大小为1MB。
      Note: 目前标题审计只支持RDP会话,且RDP启动方式必须为mstsc。支持以下环境,使用其他操作系统或主题,将无法正常产生按标题的切片:
      • Windows Server 2003使用XP主题
      • Windows Server 2003/2008使用经典主题
    • 模拟操作:显示用户进行的所有鼠标或键盘的按键操作。包括在各种对话框、终端、编辑器中键入的文字内容。例如:<CtrlAlt-Delete>cd D:\boot。可以在某一条记录后单击回放,从该操作处开始回放直到结束。
    • 剪贴板记录:显示用户所有通过剪贴板复制或粘贴的文字。可以单击筛选设置筛选条件,单击下载将剪贴板记录以.txt文件的形式下载到本地。
      参数 说明
      时间 完成复制或粘贴操作的时间。
      记录 复制到剪贴板中的文本,如文本过长,将对部分文本进行省略,最后显示为省略号。
      方向
      • 上行表示通过剪贴板粘贴到远端资产中的文本。
      • 下行表示在远端资产上复制到剪贴板中的文本。和最终是否粘贴及在哪里粘贴无关。
      操作
      • 回放:从该操作开始回放会话,直到会话结束。
      • 剪贴板详细:在弹出的新窗口中显示完整的剪贴板文本。
    • 会话复核:显示在高危操作中设置并在本次会话中触发和进行复核的操作。
  • 单击更多设置筛选条件,或在搜索框中输入用户/姓名/资产/资产IP进行模糊查找,筛选出符合条件的会话。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条会话后单击导出选中,或直接单击导出全部,将会话列表导出为.xls格式的表格并下载到本地。

7.5.4 审计数据库会话

审计管理员可以查看所有在线或已关闭的数据库会话,结合同时记录的图形会话,完成对用户的数据库操作的审计。

数据库会话中会记录用户通过客户端登录数据库及在数据库上执行的所有语句。用户在数据库客户端上执行的所有键鼠操作,同时也都会记录在图形会话中,因此建议审计管理员将数据库会话和图形会话结合起来,完成对数据库访问过程的审计。

用户必须通过运维审计系统代填主机名及服务名并连接到数据库,才会在运维审计系统中留下审计记录。如果自己填写主机名和服务名并进行连接,相当于不通过运维审计系统建立数据库会话,审计管理员将无法看到对应的数据库会话审计记录,但可以看到图形会话审计记录。

部分数据库不支持数据库审计,只支持图形审计功能。详情请参见数据库访问兼容性列表

  1. 选择工作台 > 审计 > 操作审计 > 数据库会话
  2. 查看所有数据库会话信息。




    项目 说明
    开始时间 会话开始的时间,例如2018-08-06 19:24:19
    结束时间 会话结束的时间,例如2018-08-06 19:33:15
    来自 直接连接到数据库的IP地址。
    用户帐号 用户登录运维审计系统的帐号。
    用户姓名 用户登录运维审计系统的帐号对应的姓名,在帐号设置中设置。
    资产名 会话连接的数据库在运维审计系统上记录的名称。
    系统帐号 会话连接使用的该数据库上的帐号名称。
    会话时长 会话从开始到当前时间的总计时长。单击后才会刷新该时长。
    资产IP 会话连接的资产的IP地址。
    状态 会话的连接状态:活跃、断开。
    数据库类型 会话访问的数据库类型,例如Oracle、MSSQL。
    数据库名 会话访问的数据库名称,例如devdb、sql2000。
    数据库客户端 连接数据库所使用的数据库客户端,例如Toad、Ssms。
    操作
    • 详情:单击进入会话详情页面查看。
    • 图形会话:单击跳转到该数据库会话对应的会话记录中。
    • 回放:单击播放该数据库会话的图形会话记录。当多条数据库会话对应同一图形会话时,会播放同一图形会话的完整记录。
  3. Optional: 在一条会话记录后,单击详情,进入会话详情页面查看会话详情。
    会话详细页面,会通过表格形式显示该数据库会话的每一条语句执行的记录。表格每一列显示的信息如下:
    项目 说明
    执行时间 执行该SQL语句的具体时间。
    语句 被执行的SQL语句的具体内容。客户端自身执行的SQL语句也会被记录。
    操作
    • 细节:单击后在弹出的对话框中显示被执行的语句的完整内容。
    • 回放:单击后从该操作开始回放会话,直到会话结束。
    • 忽略:单击后将该行语句添加到忽略,不在该会话记录中显示。可以在操作审计 > 数据库会话中单击右上角的忽略项,查看有哪些内容被忽略,并单击对应的取消按钮,取消对于相应内容的忽略。
  • 单击更多设置筛选条件,或在搜索框中输入用户/姓名/资产/资产IP进行模糊查找,筛选出符合条件的会话。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条会话后单击导出选中,或直接单击导出全部,将会话列表导出为.xls格式的表格并下载到本地。

7.5.5 审计文件传输

审计管理员可以查看所有已完成的文件传输会话,并执行查看详情的功能。运维审计系统可以审计到的文件传输会话包含传输文件中所用到的所有文件传输方式。

Note: 文件传输审计存在以下限制:
  • 用户使用rz/sz上传或下载的文件大小为0B时,运维审计系统将不对该文件进行记录,生成的记录中将没有下载按钮。
  • 用户使用rz/sz上传或下载时,除了正常的审计记录之外,由于客户端的行为,有时会多出一条没有下载按钮的审计记录。此为正常现象,不影响使用。
  1. 选择工作台 > 审计 > 操作审计 > 文件传输
  2. 查看所有文件传输会话信息。




    每一行都是一个文件传输会话。每一列显示的信息分别如下:
    项目 说明
    开始时间 文件传输操作开始的时间,例如2018-08-06 19:24:19,不是会话建立的时间。
    结束时间 文件传输结束的时间,例如2018-08-06 19:24:21
    来自 和资产设备之间传输文件的主机的IP地址。
    用户帐号 用户登录运维审计系统的帐号。
    用户姓名 用户登录运维审计系统的帐号对应的姓名,在帐号设置中设置。
    资产名 会话连接的资产在运维审计系统上记录的名称。
    系统帐号 会话连接使用的该资产上的帐号名称。
    操作类型 用户在文件传输会话中执行的具体操作,例如上传文件下载文件删除文件新建文件夹磁盘映射文件读取磁盘映射文件写入等。
    Note: 其中,磁盘映射文件读取表示从映射的磁盘中读取文件,即向目标资产中上传文件;磁盘映射文件写入表示向映射的磁盘中写入文件,即从目标资产中下载文件。
    文件路径 无论上传或下载,只显示该文件在资产设备上的路径。远端资产设备为Windows设备时仅显示文件名。
    文件大小 传输的文件的总大小和单位。
    状态 文件传输的结果,例如:成功失败无权访问失去连接
    会话时长 完成该次文件传输所花费的时间,最小单位为1秒。
    文件权限 仅当远端资产设备为Linux/Unix主机时会显示,三位数字的Linux/Unix格式的权限,表示该文件在该远端资产上的权限。
    操作
    • 详情:单击后将进入基本信息页面,会显示文件的文件名传输路径文件大小文件权限传输状态等内容。其中传输路径文件权限仅当远端资产设备为Linux/Unix主机时会显示。
    • 下载:单击下载将传输的文件下载到本地。必须满足以下条件才能正常下载:
      • 系统设置 > 资产 > 访问设置 > 文件传输中的是否留痕设置为
      • 当次传输的文件大小未超过文件留痕阈值
    Note: 当审计文件不存在时,单击下载按钮后,运维审计系统将提示下载文件失败
  • 单击更多设置筛选条件,或在搜索框中输入用户/姓名/资产/资产IP进行模糊查找,筛选出符合条件的会话。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条会话后单击导出选中,或直接单击导出全部,将会话列表导出为.xls格式的表格并下载到本地。

7.6 查看审计结果(事件类)

审计管理员除了对会话进行审计,也可以审计Web界面中的各种事件,包括登录日志、配置日志和审计记录。

Note:
  • 审计管理员只能查看本部门及子级部门用户的事件审计日志。
  • 当审计数据超过1万条时,不支持输入页码跳转到指定页面功能,可以使用上下翻页或者通过数据筛选后(降到1万条以下)再操作。
  • 导出审计数据时,最多能导出最新的1万条审计数据。

7.6.1 审计登录日志

审计管理员可以查看所有用户的登录日志,以确保运维审计系统没有异常登录的情况。

  1. 选择工作台 > 审计 > 事件审计 > 登录日志
  2. 查看所有登录日志信息。




    每一行都是一条登录事件信息。每一列显示的信息分别如下:
    项目 说明
    时间 该帐号登入或登出的时间。
    来自 该帐号登录请求的来源IP。如登录操作经过了跳转,显示的IP为直接连接运维审计系统的IP。
    用户帐号 该登录帐号的名称。
    用户姓名 该登录帐号的姓名,在帐号设置中设置。登录失败时不显示。
    验证方式 该帐号登录时采用的身份验证方法,取值为系统允许的各种登录认证方式。使用双因子认证时将显示为使用的双因子认证方式模板的名称。使用密钥登录SSH交互终端时,会显示为pubkey。
    登录方式 该帐号登录运维审计系统的方式,取值范围如下:
    • WEB:使用Web界面登录运维审计系统
    • GUI:使用Mstsc客户端登录运维审计系统
    • TUI:使用SSH客户端登录到运维审计系统交互终端。
    • API:配置脚本中使用的帐号名称,如HA部署中通过该帐号登录运维审计系统
    登录描述 登录情况的说明。
    登录结果 该帐号登录或登出的结果,取值为“成功”或“失败”之一。
    操作 单击验证,对数据进行抗抵赖校验。如果数据没有篡改,会提示“完整验证通过”;否则提示“完整验证不通过”。本功能需要先开启USB Key国密功能
    Note: 用户如果选择使用any帐号登录,自行输入帐号密码,当登录失败时,审计记录中将看不到该用户的该次登录操作。
  • 单击更多设置筛选条件,或在搜索框中输入用户/来自IP进行模糊查找,筛选出符合条件的事件。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条事件后单击导出选中,或直接单击导出全部,将事件列表导出为.xls格式的表格并下载到本地。

7.6.2 审计配置日志

审计管理员可以查看所有用户的配置日志。配置日志中记录了系统或用户在运维审计系统上执行的所有配置操作。

  1. 选择工作台 > 审计 > 事件审计 > 配置日志
  2. 查看所有配置日志信息。




    每一行都是一条配置事件信息。每一列显示的信息分别如下:
    项目 说明
    时间 用户执行该配置操作的时间。
    来自 用户登录请求的来源IP。如登录操作经过了跳转,显示的IP为直接连接运维审计系统的IP。如果是运维审计系统系统本身,显示为localhost地址。
    用户帐号 登录运维审计系统的帐号的名称,如果是运维审计系统系统本身,显示为系统
    用户姓名 登录帐号的姓名,如果是运维审计系统系统本身,显示为系统
    操作类型 用户执行的配置操作的类型,例如重启删除用户等。
    影响内容 用户执行的配置操作具体影响的范围。
    • 修改系统属性时,该值显示具体的系统属性的名称。
    • 修改用户、资产相关的设置时,该值显示为对应的用户或资产的名称。
    • 修改个人设置时,该值显示为对应的用户名。
    结果 配置操作的结果。成功失败
    操作
    • 单击详情,在弹出的窗口中查看事件详情。基本属性为本表格中列举的以上属性,高级属性会显示用户修改配置的操作所保存的所有属性。
    • 单击验证,对数据进行抗抵赖校验。如果数据没有篡改,会提示“完整验证通过”;否则提示“完整验证不通过”。本功能需要先开启USB Key国密功能
  • 单击更多设置筛选条件,或在搜索框中输入用户/来自IP进行模糊查找,筛选出符合条件的事件。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条事件后单击导出选中,或直接单击导出全部,将事件列表导出为.xls格式的表格并下载到本地。

7.6.3 查看审计记录

审计管理员也可以对自身以及其他审计管理员在Web界面上所进行的所有审计操作进行审计,了解所有审计管理员都审计了哪些内容。

  1. 选择工作台 > 审计 > 事件审计 > 审计记录
  2. 查看所有审计记录信息。



    每一行都是一条审计记录信息。每一列显示的信息分别如下:
    项目 说明
    时间 用户执行该审计操作的时间。
    来自 用户登录请求的来源IP。如登录操作经过了跳转,显示的IP为直接连接运维审计系统的IP。如果是运维审计系统系统本身,显示为localhost地址。
    用户帐号 登录运维审计系统的审计管理员帐号的名称。
    用户姓名 登录帐号的姓名。
    操作路径 审计管理员执行的审计操作的名称,如实现该操作需要连续操作,显示为一系列连续操作对应的窗体及控件名称,中间用/隔开,例如文件传输/详情/基本信息
    操作类型 审计管理员执行的审计操作的类型,如详情切断等。
    会话类型 审计管理员审计的会话的对应的会话类型,例如字符会话图形会话文件传输
    资产IP 用于标识审计管理员审计的会话连接到哪个资产,显示该资产的IP地址,例如10.10.10.10
    目标资产 用于标识审计管理员审计的会话连接到哪个资产,显示该资产在运维审计系统上记录的名称,如CentOS7
    会话序列号 审计管理员审计的会话的对应的会话ID。可以单击该序列号跳转到对应的会话审计记录中,查看该会话记录的具体信息。
  • 单击更多设置筛选条件,或在搜索框中输入用户/来自IP进行模糊查找,筛选出符合条件的事件。
  • 单击右上角的,勾选要显示的表格列信息。
  • 勾选一条或多条事件后单击导出选中,或直接单击导出全部,将事件列表导出为.xls格式的表格并下载到本地。

7.7 播放会话录屏

在审计界面中单击回放实时,可以播放会话录屏。请参考本节内容,在会话录屏的播放过程中对播放进行控制。

播放会话录屏时,如果某个时间段内用户没有任何操作,播放时将自动跳过该时间段。

7.7.1 在浏览器中播放会话录屏





会话录屏窗口在浏览器中以网页形式打开,该页面可以执行以下操作:
操作 说明
控制播放
  • 单击,暂停播放。
  • 单击,继续播放。
  • 单击,跳转到上一个关键帧。
  • 单击,跳转到下一个关键帧。
  • 单击进度条上某个时间点,跳转到该时间点进行播放。进度条上的白色圆点表示关键帧。
查看操作列表 仅Windows会话支持该功能。播放窗口左侧显示了用户在终端上执行的所有操作的列表。列表中每一个操作,从上到下依次显示操作时间、操作动作和文本记录(窗体名称或键入、复制的文本)。
可以单击操作列表中的某个操作,跳转到该操作对应的时间点进行播放。
Note: 播放结束后,单击左侧的操作列表将无法定位播放。必须单击开启播放后,才能单击操作列表进行定位播放。
查看字幕 仅Windows会话支持该功能。当有键盘输入时,播放窗口下方会以字幕的方式,从右向左滚动显示所有按键信息。
调整播放速度 单击,加快或减慢播放速度。播放速度默认为1倍速,调整时可以在0.25倍速~64倍速之间选择。
全屏/取消全屏 单击右下角的进入全屏播放或取消全屏播放。全屏播放时将无法使用操作列表功能。
保存截图 在播放过程中,右键单击播放画面可以选择将当前帧以png格式保存到本地。

7.8 离线审计(使用auditTool工具)

离线审计工具(auditTool)可以读取从运维审计系统中备份出来的审计文件,查看所有会话的审计记录和事件审计记录,并使用内置的播放器对审计回放文件进行播放。

  • 准备一台Windows PC(必须是64位操作系统),用于安装离线审计工具。
  • 配置审计数据备份功能(系统设置 > 系统 > 定期任务 > 审计数据备份),并且从文件服务器中(默认路径为/home/%username/sesslogbk-manual)获取审计备份数据并拷贝到PC中。
离线审计工具运行在Windows操作系统中,内置了播放器和JRE环境。打开该工具后,可以读取从运维审计系统中导出的审计文件(sesslogbk-manual目录下的文件),查看审计记录和回放审计文件。

配置审计数据备份功能后,运维审计系统会定期将审计数据发送到文件服务器的指定位置(默认位置为/home/%username/sesslogbk-manual)。所有审计数据按下表所示的目录存放在sesslogbk-manual目录中,并按 > > 进行分类。

表7.1 审计数据备份文件说明
会话类型 目录名称 说明
数据库会话 dbsesslog_detail_es 数据库会话ES详细信息。
dbsesslog_es 数据库会话ES日志。
Note: 数据库会话由于需要回放对应的图形会话,因此也必须有guisesslog目录。
文件传输 filelog 文件留痕的留痕文件。
filesesslog_es 文件传输会话ES日志。
图形会话 guisesslog 字符会话回放文件。该文件也支持通过GuiPlayer工具(下载地址:帮助 > 审计工具 > 离线回放)回放。
guisesslog_detail_es 字符会话ES详细信息。
guisesslog_es 字符会话ES日志。
guisesslog_guioperdetail_es 图形会话操作模拟操作ES详细信息。
字符会话 sesslog_es 字符会话ES日志。
sesslog_detail_es 字符会话ES详细信息。
sesslog 字符会话回放文件。
Note:
  • 当Windows PC为英文操作系统时,会由于系统编码的原因可能会导致离线审计工具的导入、导出回放等功能异常。此时,可将对应文件路径统一为英文进行使用。
  • 目前,离线审计工具没有用到detail_es中的文件,主要使用回放文件和ES日志中的文件。
  • 离线审计工具的筛选、搜索等功能,区分大小写。
  1. Optional: 首次使用时,在PC中安装离线审计工具。
    1. 登录Web界面,单击右上角的帐号。
    2. 帮助 > 审计工具 > 离线审计工具页面中,单击下载




    3. 在本地PC中双击auditTool_Setup_xxx.exe(xxx为版本号),按界面提示安装离线审计工具。
      Note: 安装路径中不能存在%;等特殊字符,否则会导致功能使用异常。




  2. 双击本地PC桌面上的auditTool,运行离线审计工具。
  3. 单击选中本地目录,导入审计文件。
    Note: 当对同一路径重复导入数据时,工具会默认数据相同(避免初始化耗时太长而影响用户体验)而不会进行全量加载。如需全量加载数据,请参考如下操作(任选其一):
    • 修改审计文件所在文件夹的名字,确保和上次使用的文件夹不同。
    • 清理工具的缓存后再导入数据。清空缓存的方法为:删除C:\Users\用户名\AppData\Roaming\auditTool目录下的IndexedDB文件夹。




  4. 查看操作审计。
    • 字符会话
      1. 选择操作审计 > 字符会话
      2. 查看字符会话审计记录。




      参数 说明
      开始时间 会话开始的时间,例如2023-09-06 13:35:15。工具会根据开始时间从晚到早进行排序,不支持切换排序方式。
      来自 直接连接到运维审计系统并访问资产的主机的IP地址。
      用户账号 用户登录运维审计系统的账号。
      用户姓名 用户账号对应的姓名。
      资产名称 会话连接的资产在运维审计系统上记录的名称。
      资产IP 会话连接的资产的IP地址。
      系统账号 会话连接资产时,使用的该资产上的账号名称。
      文件大小 会话生成的记录文件的大小。其中,字符会话显示的是会话对应的整个pb.bz2包的大小,图形会话和数据库会话显示的都是图形会话的rfb或xz文件的大小。
      操作
      • 回放:在弹出的窗口中会按时间顺序播放会话的整个过程。不支持对播放过程进行控制;当会话较长时,请滚动鼠标进行切屏。
      • 导出:字符会话回放文件保存为加密格式(pb.bz2),通过离线审计工具导出字符会话,可以将其导出为未加密的txt格式的文件,txt中记录了字符会话的命令和回显信息。

        导出的文件名为原字符回放文件名添加.txt后缀,例如S07OXZ26XBSJHL.pb.bz2.txt。

    • 图形会话
      1. 选择操作审计 > 图形会话
      2. 查看图形会话审计记录。

        图形会话审计不支持导出,只支持回放。回放时采用内置的GuiPlayer窗口播放,其他操作同字符会话。

    • 数据库会话

      对于数据库会话,不支持查看具体的SQL语句,仅支持通过回放数据库会话对应的图形会话进行审计。数据库会话对应的图形会话,将不会在图形会话中显示。

      1. 选择操作审计 > 数据库会话
      2. 查看数据库会话审计记录。

        数据库会话审计不支持导出,只支持回放。回放时采用内置的GuiPlayer窗口播放,其他操作同字符会话。

    • 文件传输
      1. 选择操作审计 > 文件传输会话
      2. 查看文件传输审计记录。




      参数 说明
      开始时间 会话开始的时间,例如2023-09-05 10:48:48。工具会根据开始时间从晚到早进行排序,不支持切换排序方式。
      来自 与资产设备之间传输文件的主机的IP地址。
      用户账号 用户登录运维审计系统的账号。
      用户姓名 用户账号对应的姓名。
      资产名称 资产的名字。
      系统账号 会话连接资产时,使用的该资产上的账号名称。
      操作类型 可能取值如下:
      • UPLOAD:上传文件到资产或运维审计系统
      • DOWNLOAD:下载文件到运维审计系统或本地。
      • NEWFILE:新建文件。
      • WRITE:磁盘映射文件写入。
      • READ:磁盘映射文件读取。
      文件路径 显示文件在资产上的路径。当资产为Windows操作系统时,仅显示文件名。
      文件大小 传输的文件的总大小。
      状态 文件传输的结果,当前只显示成功的记录。
      操作 查看路径:查看该条审计记录对应的文件的本地路径。

      该文件以特殊字符串格式重命名,无法直接打开。用户在该路径下找到对应的文件后,将其复制一份,并将文件名修改为文件路径中显示的名称,然后即可打开。

      Note: 不要直接修改原始文件的名称,否则下次打开工具后将不再显示该条审计记录。
  • 切换工具语言:编辑config.json文件(位于工具安装路径\auditTool\dist\assets),将useLang设置为en_US(英文界面)或zh_CN(中文界面),然后重新打开auditTool。
  • 筛选/搜索:当数据较多时,可以对数据执行筛选/搜索。



  • 控制图形会话/数据库会话播放窗口:在会话播放窗口,可以拖动下方的进度条,选择具体的时间点。其他操作如下表所示。
控件 快捷键 说明
SpaceP 单击该按钮或按空格键切换播放/暂停回放;按“P”键只能在暂停状态下启动播放回放。
S 停止回放。
C 在当前回放时间点截图。请在弹出的窗口中指定截图保存路径和截图名称。生成的截图下方,将附带截图时间点、访问资产的用户名称和地址、资产账号、协议、被访问的资产名称和地址等会话信息。
I 显示当前回放的会话信息,包括资产账号、访问资产的用户名称和地址、被访问资产的名称和地址、会话开始时间和协议等会话信息。
F 开启/取消全屏播放。
- 选择回放画面的缩放比例,单击后有以下选项:
  • 固定设置:100%、85%、80%、75%、50%、25%
  • 自动适应:AutoFit
  • 手动输入:单击More后手动输入缩放的百分比,并单击OK。输入的值必须在10到200之间。
/+/- 选择播放回放的速度倍率。单击后有以下选项:x0.25、x0.5、x01、x02、x04、x08、x16、x32、x64。按键盘的方向键上/下或+/-,可以使播放速度加快一倍/减慢一倍。
时间点,例如15:42:40 2023-10-08 T 选择播放时间点。单击右下角的播放时间点,在打开的窗口中,输入待跳转到的时间点,单击“OK”后从该时间点开始播放。

输入的时间点必须符合年-月-日 时:分:秒的格式,且必须在该回放的起始到结束时间范围内。

- ←/→ 按键盘的方向键←/→,跳转到当前播放时间点的5秒前或5秒后继续播放。
- K 打开/关闭按键回显(按字幕方式),显示在播放画面和下方的按钮面板之间。用户按下的其他键盘按键,将按时间顺序显示在该栏位右侧,从右向左进行滚动。

另外,该栏位的左侧,会从左到右依次显示6个按键指示符,当回放中用户按下指定的按键时,相应的指示符会短暂显示为红色。指示符从左到右依次为:

  • L:鼠标左键
  • M:鼠标中键
  • R:鼠标右键
  • Ctrl:键盘Ctrl键
  • Shift:键盘Shift键
  • Alt:键盘Alt键

8 报表

报表是利用表格、图表等形式动态地统计并展示运维审计系统中各项信息,如系统中的资产和用户总量的变化情况,从而满足用户对运维审计系统数据进行审查和汇报的需要。能够使用报表的角色包括各种管理员:超级管理员、配置管理员、审计管理员及其他自定义的拥有报表授权的用户,同时这些管理员必须属于ROOT部门。

运维审计系统支持的报表类型包括:用户统计报表、资产统计报表、会话统计报表和帐号类报表。运维审计系统预定义了一些对应以上各种类型的报表模板。

8.1 配置报表

用户可以通过配置报表,引用报表模板,即时或周期性地生成报表。配置报表仅定义报表的生成方式,报表具体的内容在报表模板中定义。只支持引用内置的报表模板

报表有固定的统计周期,自动生成的报表也有固定的生成周期周期报表是指按固定的生成周期自动生成有固定统计周期的报表,即时报表是指在固定的生成周期时间点上自动生成从指定起始时间点开始的统计周期内的报表。用户也可以选择手动生成某个时间点段内的报表。

Note: 在多站点中配置周期报表,只有主站点上会执行;如果需要其他站点的报表,需要在其他站点中手动生成报表。
  1. 登录运维审计系统 Web界面
  2. 选择工作台 > 报表 > 报表查看 > 报表
  3. 单击右上角的新建报表,设置以下参数后,单击保存




    参数 说明
    报表名称 用于标识一个报表,全局唯一。长度为1~30的字符串。
    Note: 下载的报表文件会以“报表名称+日期+随机数”命名,如果报表名称中使用了Windows操作系统不支持的特殊字符\/:*?"<>|,在下载的文件名中这些特殊字符会被替换为-
    报表类型
    • 周期报表:表示按固定的统计周期进行统计,在每一个统计周期内统计从开始到结束的信息。
    • 即时报表:表示在每一个生成周期时间点上,统计从指定时间开始到该时间点这一段时间内的信息。
    自动生成
    • :表示按固定的生成周期生成该报表。
    • :表示只能手动生成该报表。
    统计起始时间点 仅当报表类型即时报表,且自动生成的情况下需要配置。用于指定即时报表统计的起始日期(时间点为0:00),运维审计系统在该起始时间点之后的每个生成周期时间点上生成报表时,都统计从该起始时间点到报表生成时间点之间的信息。
    周期类别/生成周期 对于周期报表,既表示统计周期,也表示生成周期;对于即时报表,仅表示生成周期,而统计周期则由统计起始时间点和该生成周期的时间点决定。

    所有统计周期都统计从第一天的0:00:00到最后一天的23:59:59之间的数据。

    报表模板 选择系统预定义的报表模板。
    其他 根据引用的报表模板的不同,会有一些其他信息需要配置,请根据界面实际情况进行设置。例如:
    • 用户分类统计报表:需要设置包含角色
    • 资产信息统计报表:需要设置是否禁用资产类型
  4. 设置新建报表的高级属性。仅当自动生成时需要设置高级属性。




    参数 说明
    统计周期 仅当报表类型周期报表时需要配置。当周期类别为按日时,勾选需要对每周的哪几天进行统计并生成;其他情况下配置每个统计周期开始的时间点。
    生成周期 周期类别/生成周期按日时不需要配置,固定为每天的2:00;其他情况下配置每个生成报表的日期,时间点为该日的2:00。
    邮件发送 选择生成报表后是否通过邮件通知指定收件人。需要保证系统服务中的邮件服务设置正确。
    报表格式 仅当邮件发送选择时需要配置。勾选一种或多种通过邮件发送的报表格式。
    收件人邮箱 仅当邮件发送选择时需要配置。单击选择收件人选择一个或多个登记了邮箱的用户,或者单击添加邮箱直接添加一个邮箱地址,报表在生成后将自动发送到这些邮箱地址。
    Note: 以上参数中部分在界面上没有具体的参数名称,请根据参数提示自行对应。
  5. Optional: 手动生成报表。单击生成报表,设置统计周期的起始时间和结束时间后,立即生成该报表,并可在弹出的窗口中查看该生成的报表。




  6. Optional: 查看历史报表。单击历史报表,跳转并查看历史报表




    Note: 只有自动生成的报表能够被记录并在历史报表中查看。

8.2 查看历史报表

自动生成的报表可以在历史报表中查看并保存。

  1. 登录运维审计系统 Web界面
  2. 选择工作台 > 报表 > 报表查看 > 历史报表
  3. 查看所有历史报表信息。




    每一行都是一条已生成或待生成的历史报表。每一列显示的信息分别如下:

    项目 参数
    报表名称 报表 > 报表查看 > 报表中定义的报表名称。
    模板名称 该报表引用的模板名称。
    生成时间 已生成的报表的生成时间,及待生成的报表下一次生成的时间。
    生成状态 成功、失败、待生成其中之一。
    操作 单击查看,在弹出的窗口中查看生成的报表,并单击将报表导出为不同的格式。

8.3 配置报表模板

运维审计系统已预置了一些报表模板。这些报表模板仅能查看基本信息,不能修改。

运维审计系统已预置的报表模板如下图所示:



Note:
  • 对资产或用户执行禁用操作,分别会在资产/用户变更报表中记录成2条:1条变更,1条禁用。
  • 报表功能支持统计域资产和域系统帐号。
  • 用户访问资产总次数报表和用户会话时长汇总报表仅支持Excel下载,不支持预览。
  • 用户会话时长汇总报表中,用户会话时长按分钟统计,不计算秒数。

8.4 配置报表参数

报表参数中,只能对报表Logo进行修改。该Logo展示在报表模板的页眉处。

  1. 选择工作台 > 报表 > 报表配置 > 报表参数
  2. 单击浏览,从本地PC选择一张报表logo图片,并单击打开
    图片格式支持jpg、jpeg、png或gif。建议图片大小不超过150×50,如大于该尺寸系统将自动进行缩放。
  3. 导入成功后,单击确定
    Note: 可以单击恢复默认设置,将Logo还原为默认图片。

9 自动化

超级管理员、配置管理员、自动化管理员和具有自动化授权的自定义角色可以在运维审计系统上创建自动化运维任务,例如脚本任务。

9.1 配置脚本任务

运维审计系统支持通过Telnet或者SSH协议登录到目标资产上自动执行脚本,并支持配置执行时间和执行间隔。

目标资产包括类Unix系统和网络设备,用户可以上传自定义的脚本文件,也可以选择系统预置的命令文件。

表9.1 目标资产和脚本支持情况
目标资产和协议 自定义脚本 系统预置命令
类Unix系统 SSH  
网络设备 Telnet/SSH
Note: 网络设备如果同时配置了Telnet和SSH协议,运维审计系统将优先使用Telnet协议,如果失败不会再尝试使用SSH。
  • 类Unix系统的自定义脚本

    类Unix系统的自定义脚本文件类型可以是该资产上允许执行的任何脚本类型,但资产上必须安装了相应的解释器,并且在脚本开头声明了该脚本使用的解释器,例如#!/bin/bash#!/usr/bin/python2#!/usr/bin/perl等等。

    运维审计系统执行自定义脚本的过程如下:
    1. 通过sftp方式将脚本文件上传到目标资产的指定系统帐号家目录下。
    2. 给脚本加上执行权限,chmod +x /脚本路径/脚本名称
    3. 使用配置的系统帐号登录目标资产执行命令,/脚本路径/脚本名称
    Note:
    • 脚本任务执行完成后,系统会自动删除已下发至目标资产的脚本。下一次执行脚本任务时,系统将重复上述步骤,重新上传脚本。
    • 脚本内容符合该资产的操作系统及脚本语言对于脚本的规范要求即可,运维审计系统并未对脚本内容做其他限制。

      运维审计系统执行脚本时存在问题,请检查是否可以在资产上,使用和以上同样的方式手动执行该脚本。例如Shell类型为tcsh时不支持使用以上方式执行脚本。Shell类型通常可以执行echo $SHELL命令进行查看。

  • 网络设备的自定义脚本

    网络设备的脚本文件是一个网络设备配置命令的集合,请参考编辑窗口中的提示举例进行编辑。执行时将在网络设备资产上按从上到下的顺序依次执行脚本中的各条命令。

  • 系统预置命令
    表9.2 系统预置命令表
    名称 操作
    h3c_reboot 在目标资产上执行命令reboot,适用于H3C网络设备。
    h3c_save 在目标资产上执行命令save(不指定文件名,使用资产缺省文件名),适用于H3C网络设备。
Note:
  • 如果网络设备上存在未保存的设置,必须先执行save保存设置后才能执行reboot,如果直接执行reboot将会失败。针对这种情况,建议先执行h3c_save再执行h3c_reboot;或使用自定义脚本执行reboot并收到保存设置的确认提示后,发送Y进行确认。
  • 脚本任务的默认并发数是6,默认的执行超时时间是180s,可以在配置资产适配中修改。
  • 在HA和集群环境,任务仅会在主节点上执行。多站点环境,仅会在主站点的主节点上执行。
  1. 选择工作台 > 自动化 > 脚本任务 > 任务列表
  2. 单击增加脚本任务




  3. 设置脚本任务的参数。




    参数 说明
    任务名称 脚本任务的名称。字符串格式,长度范围是1~30个字符。
    简要描述 脚本任务的简要描述。字符串格式,长度范围是0~128个字符。
    部门 设置该脚本任务所属的部门。
    Note: 脚本任务所属的部门将影响目标资产的可选范围,仅能选择本部门及子部门的目标资产。
    目标资产 选中要配置脚本任务的资产。如果资产数量大,可通过以下方式查找满足条件的资产。
    • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
    • 通过筛选功能查找需要的资产。
    Note:
    • 如果选择的资产配置了资产适配,脚本任务的执行还将受到资产适配中配置的交互超时时间和任务执行超时时间的影响。若在执行过程中超过了设定的时间,将导致脚本任务执行失败。
    • 一个脚本任务中,所有资产执行的脚本是相同的。
    文件来源
    • 如果目标资产是类Unix系统,请选中自定义脚本文件,并单击文件上传从本地PC选择脚本文件。上传的文件不能超过5M,否则会上传失败。
    • 如果目标资产是网络设备,请选中网络资产配置命令,在下拉列表框中选择预置的脚本文件,或在下拉列表框中选择自定义,上传或编辑自定义脚本文件。
    Note: 对于网络设备的自定义脚本文件,用户可以单击文件上传选择上传自定义脚本文件,或直接在配置命令窗口中编辑脚本文件。
    执行方式
    • 手动执行:无需设置执行时间和间隔,启动时需要手动执行(在任务列表中单击立即执行)。
    • 自动执行:设置任务的执行时间和间隔,系统会自动执行。
    通知方式
    • 站内通知:站内通知的收件人为超级管理员、配置管理员、自动化管理员和其它自定义的具有自动化权限的用户,无法修改。
    • 邮件通知:发送邮件通知到指定的用户。
    Note: 通知人仅对邮件通知生效。请用户自行保证已提前配置好了邮件服务器,并保证用户是具有自动化权限的角色,状态为活动,且配置了邮箱。运维审计系统将不会对这些设置做检查,如这些设置有误,通知人配置可以正常保存,但将收不到邮件设置。
  4. 单击保存

脚本任务配置完成后,管理员可以执行以下操作:

  • 在搜索文本框中输入任务名称的关键字来查找脚本任务。
  • 单击立即执行,立即执行一次脚本任务。
  • 单击编辑,修改脚本任务的配置。
  • 单击禁用或者启用,禁用、启用对应的脚本任务。
  • 单击删除,删除对应的脚本任务。
  • 单击查看详情查看脚本任务执行历史和结果
  • 如果脚本任务中设置了邮件通知,执行后,通知人将会受到对应的邮件。



    邮件正文展示了该脚本任务的执行时间、下次执行时间和执行结果。附件中详细记录了该脚本的执行结果。其中,附件名称由两部分组成:该脚本任务在运维审计系统的ID和执行次数。

9.2 查看脚本任务执行历史和结果

拥有自动化权限的用户能够查看、下载脚本任务的执行结果。

  1. 选择工作台 > 自动化 > 脚本任务 > 任务详情,查看脚本任务执行结果列表。




    Note:
    • 在搜索文本框中输入任务名称的关键字来查找脚本任务。
    • 强制终止任务后,由于系统任务的结束时间不可控,所以任务可能不会立即终止。
    运维审计系统会记录每次脚本任务的执行结果,内容包括:
    • 结束时间
    • 任务名称
    • 创建人
    • 任务类型:包括自定义脚本文件和系统预置命令文件。
    • 脚本文件
    • 对应资产总量:脚本任务中目标资产的数量。
    • 执行结果:脚本任务中目标资产的数量和执行成功的资产数量。
    • 开始时间
    • 查看详情
    • 下载执行结果
  2. Optional: 单击详情,查看对应脚本任务的执行结果。
    管理员可以在搜索文本框中输入资产名称或者资产IP的关键字来过滤;也可以单击右边的全部失败成功或者超时来根据执行结果过滤。
    Note: 当资产连接超时时,记录执行结果为失败;当脚本中的命令执行超时时,记录执行结果为超时




    执行结果展示的内容包括:
    • 资产名
    • 资产IP
    • 执行结果:包括成功失败

      执行结果为成功,不意味着脚本执行成功。只有详情中显示了脚本中命令的预期执行结果,才表明自动化任务执行成功。

    • 简要描述:执行结果的简要描述。
    • 详情:如果执行结果是成功,显示执行过程;如果执行结果是失败,显示错误信息。常见错误信息和可能原因请参见表9.3 常见错误信息和可能原因
      表9.3 常见错误信息和可能原因
      错误信息 可能原因
      资产帐号 “admin”未配置密码或密钥 运维审计系统登录目标资产使用的帐号未托管密码或者密钥。
      没有可用协议: telnet 运维审计系统上该资产的访问协议未添加Telnet。
      没有可用协议: ssh 运维审计系统上该资产的访问协议未添加SSH。
      Password or key error (account: admin) SSH用户的密码或者密钥错误。
      password is incorrect Telnet用户的密码错误。
      Resource connect timeout (account: root) IP不通或者其他连接异常。
      failed to connect to 1.1.1.1 端口不通或者其他连接异常。
      timeout when matching:.*Y/N.*|.*y/n.*|.*yes/no.*|.*YES/NO.*. 系统预置命令与目标资产不匹配。例如目标资产是Juniper的交换机,选择了h3c_reboot预置命令后,由于预置命令无法在目标资产上执行,就会出现该错误提示。
  3. Optional: 单击下载,将对应脚本任务的执行结果下载到本地PC,后缀为xls
    执行结果展示的内容包括:
    • 资产名称:资产的名称
    • 资产类型:资产的类型
    • IP地址:资产的IP地址
    • 帐号
    • 脚本文件
    • 任务开始时间
    • 任务结束时间
    • 执行结果:包括成功失败
    • 详情:如果执行结果是成功,显示执行过程;如果执行结果是失败,显示错误信息。常见错误信息和可能原因请参见表9.3 常见错误信息和可能原因。详情中最多显示10240个字节的执行过程输出信息。
    • 获取完整输出:仅当脚本执行的输出内容超过10240个字节时,显示完整输出的下载链接。用户可以通过该链接将后缀名为txt的文件下载到本地PC,查看所有输出信息。

10 工单

运维审计系统上可以通过工单申请资产权限、资产密码。

运维审计系统支持的工单包括:

  • 申请资产:申请资产的访问权限。
  • 申请密码:申请资产帐号的密码。

不同类型的工单对申请人、使用人和审批人的要求如下表所示。

表10.1 工单申请人、使用人和审批人的要求
工单类型 申请人 使用人 审批人
资产权限 用户角色具有工单权限。 用户角色在服务授权中具有访问资产的权限。 可以由超级管理员在配置审批模板中指定。

缺省为自动分配,即申请人所在部门及上级部门的所有配置管理员。只能是系统内置的配置管理员角色,不包含用户自定义的角色。

资产密码 用户角色具有工单权限。 用户角色具有工单权限。

申请人提交工单后,审批人会收到通知;审批人审批工单后,申请人、使用人也会收到通知。运维审计系统支持以下通知方式。

  • 消息:用户登录Web界面后,单击右上角的查看通知消息。
  • 邮件:如果已配置用户的工作邮箱,用户会收到通知邮件。

审批人收到工单通知后,可以在待办工单中查看工单信息并审批(批准或者驳回)。

  • 批准:审批人判断申请合理时批准工单,运维审计系统执行工单内容,不管执行成功还是失败,申请人都会收到通知消息和通知邮件。如果执行成功,对于一次性操作的工单(例如申请密码),工单状态为已完成;对于持续性的工单(例如申请资产权限),在结束时间前工单状态为进行中,在结束时间后为已完成。如果执行失败或者工单填写错误未执行,工单状态均为已完成
  • 驳回:审批人判断申请不合理时驳回工单,申请人收到通知消息和通知邮件。工单状态为已完成
  • 撤销:审批通过后,在工单有效期内,最后一级审批人可以随时撤销工单,撤销后工单将立即失效。
Note:
  • 如果审批人一直没有审批工单,对于配置了结束时间的工单,在结束时间后工单超时并关闭,工单状态为已完成;对于没有配置结束时间的工单,工单状态一直为进行中
  • 如果存在多个审批人,当其中一个审批人审批工单后,其他审批人不能再处理。
  • 如果在配置审批模板时配置了多级审批,其中一级的审批人完成审批后需要下一级审批人继续完成审批,直到所有审批人完成审批后,工单才能生效。

为了便于用户新建工单,运维审计系统的工单支持草稿和模板。

  • 草稿:如果工单暂时不提交,可以将工单保存为草稿,下次在草稿箱中打开工单继续填写、提交。
  • 模板:如果工单内容比较通用,可以将工单保存为模板,下次直接使用模板新建工单。

10.1 新建资产权限申请工单

通过工单来申请资产的访问权限。

图10.1 资产权限工单处理流程




  1. 选择工单 > 工单管理 > 新建工单




  2. 单击申请资产对应的,设置各参数。




    参数 说明
    工单标题 工单的标题。字符串格式,长度范围是1~30个字符。

    工单标题会出现在通知消息标题和通知邮件主题中,建议使用精简的语言把任务描述清楚。不同的工单标题可以配置为相同,为了区分不同的工单,建议配置不同的标题。

    操作类型 用户要申请的操作类型,取值包括日常维护定期巡检
    申请理由 工单的申请理由。字符串格式,最大长度为300个字符。
    开始时间/结束时间 权限生效的开始时间和结束时间。开始时间和结束时间的缺省值为:
    • 开始时间:当前时间点。
    • 结束时间:当前时间点+1天。

    开始时间和结束时间使用的是运维审计系统的系统时间,而非本地PC的时间。

  3. 单击资产对应的,选中要添加权限的资产,然后在系统帐号中选择帐号,单击添加
    Note:
    • 一次最多能够选择100个资产,如果要添加权限的资产数大于100,请分批添加。
    • 系统帐号中显示资产上的所有帐号加上anyself
      • any:任意帐号,登录时由用户输入。
      • self:同用户帐号,即使用和当前登录运维审计系统的帐号同名的帐号登录资产,请确保该帐号在待访问资产上存在。
    • 一个资产一次只能选择一个帐号,如果要申请一个资产的多个帐号的权限,请重复执行本步骤。
    • 如果配置了VNC协议,必须添加any帐号。

    如果资产数量大,可通过以下方式查找满足条件的资产。

    • 在搜索文本框中输入资产名称、IP或者简要说明的关键字。
    • 单击筛选,使用资产的属性设置过滤条件,单击筛选
  4. 配置访问协议。
    缺省情况下,运维审计系统选中的是全部协议。如果需要更精细化的管理,请选中指定协议,并配置允许的访问协议,协议包括SSHTelnetRDPXDMCPVNCXFWDSFTP
  5. Optional: 如果管理员配置了高危命令,工单申请人可以通过设置放行命令,允许工单申请资产的使用人执行某些命令。请填写放行命令,多条命令之间用回车分隔。
    Note: 放行命令可以直接填写完整的命令,也可以填写命令的正则表达式。正则表达式的具体写法请参考配置命令模板

    此处放行的命令相当于在命令模板中配置对应的命令为允许,并将有着比高危命令配置更高的优先级。即只要用户执行的命令能匹配上此处的放行命令,则在高危命令中配置的拒绝、需复核、终止会话将不生效,命令将可以直接执行。

  6. 单击使用人对应的,选中除该使用人外需添加权限的用户,单击添加
    • 使用人列表中只显示具有访问资产权限的用户,包括:超级管理员、配置管理员、自动化管理员、操作员、自定义具有访问资产权限角色的用户。对于已与所选资产和帐号关联过的用户,不再显示。
    • 一次最多能够选择100个用户,如果要添加权限的用户数大于100,请分批添加。

    如果用户数量大,可通过以下方式查找满足条件的用户。

    • 在搜索文本框中输入帐号或者姓名的关键字。
    • 单击筛选,使用用户的属性设置过滤条件,单击筛选
  7. 单击提交
    Note:
    • 如果暂时不提交,请单击保存为草稿,下次在草稿箱中打开工单继续填写、提交。
    • 用户还可以单击保存为模板,将当前工单作为模板,后续直接使用模板创建工单,减少相同内容的填写工作量。
  8. Optional: 超级管理员如配置审批模板时手动指定了审批人,申请人提交后需要在弹出窗口中手动勾选一个或多个审批人。这些审批人将会收到提醒,并由其中任意一个完成审批。

申请人提交工单后,审批人会收到通知消息和通知邮件。审批人单击批准后,运维审计系统将用户和所选资产、帐号关联。

执行结束后,运维审计系统发送通知消息和通知邮件给申请人。在工单中配置的开始时间和结束时间范围内,使用人能够使用指定的帐号和协议访问指定的资产。结束时间到了后,访问中的会话会被断开,使用人在能访问的资产列表中也找不到该资产。

完成审批后,最后一层审批人可以对该工单执行撤销操作。撤销后,工单状态显示为已完成,使用人将无法访问该资产。

10.2 新建密码申请工单

通过工单来申请资产帐号的密码。

对于配置了改密计划的帐号,支持一次一密,即申请的密码到期后,运维审计系统会对该帐号进行改密,用户不能再使用老的密码登录设备。对于未配置改密计划的帐号,不支持一次一密,为了确保安全,请先配置改密计划
图10.2 密码工单处理流程




Note:
  • 不支持为正在使用中的帐号申请密码工单。正在使用中的帐号是指其他密码申请工单中已申请的账号且还在使用时间范围内。
  • 不支持为应用系统和数据库类型的资产申请密码工单。
  1. 选择工单 > 工单管理 > 新建工单




  2. 单击申请密码对应的,设置各参数。




    参数 说明
    工单标题 工单的标题。字符串格式,长度范围是1~30个字符。

    工单标题会出现在通知消息标题和通知邮件主题中,建议使用精简的语言把任务描述清楚。不同的工单标题可以配置为相同,为了区分不同的工单,建议配置不同的标题。

    开始时间/结束时间 使用密码的开始时间和结束时间。开始时间和结束时间的缺省值为:
    • 开始时间:当前时间点。
    • 结束时间:当前时间点+1天。

    开始时间和结束时间使用的是运维审计系统的系统时间,而非本地PC的时间。

    帐号 单击,选择要申请密码的资产和帐号。
    • 一次最多能够选择100个帐号,如果要申请数大于100,请分批添加。
    • 仅支持为类型是主机网络以及Windows域的资产帐号申请密码。
    • 系统帐号中显示资产上的所有帐号,但正在使用中的帐号不能添加。正在使用中的帐号是指其他密码申请工单中已申请的帐号且还在使用时间范围内。
    • 如果资产数量大,请通过筛选进行过滤。
    密码分段
    • 如果申请人就是密码使用人,请选择。工单审批完成后申请人会收到通知邮件。
    • 如果申请人不是密码使用人,请选择,并设置前段密码用户后段密码用户。工单审批完成后,两段密码的用户都会收到通知消息和通知邮件。
  3. 单击提交
    • 如果暂时不提交,请单击保存为草稿,下次在草稿箱中打开工单继续填写、提交。
    • 用户还可以单击保存为模板,将当前工单作为模板,后续直接使用模板创建工单,减少相同内容的填写工作量。
  4. Optional: 超级管理员如配置审批模板时手动指定了审批人,申请人提交后需要在弹出窗口中手动勾选一个或多个审批人。这些审批人将会收到提醒,并由其中任意一个完成审批。
  • 密码不分段

    申请人提交工单后,审批人会收到通知消息和通知邮件。审批人单击批准后,运维审计系统发送通知消息和通知邮件给申请人。

    工单中填写的开始时间到期后,申请人在已办工单中执行以下操作获取密码。

    1. 单击工单对应的解压密码,输入登录帐号对应的密码,单击确定。用户会获取到解压密码,请牢记该密码。
    2. 单击下载密码,将压缩的密码文件保存到本地PC,然后解压缩密码文件(需要输入解压密码),用户即可获取指定资产指定帐号的密码(Excel文件)。
  • 密码分段

    申请人提交工单后,审批人会收到通知消息和通知邮件。审批人单击批准后,运维审计系统发送通知消息和通知邮件给前段、后段密码用户。

    两段密码的用户分别在已办工单中执行以下操作获取分段密码,最后将两段密码拼接成完整的密码。

    1. 单击工单对应的解压密码,输入登录帐号对应的密码,单击确定。用户会获取到解压密码,请牢记该密码。
    2. 单击下载密码,将压缩的密码文件保存到本地PC,然后解压缩密码文件(需要输入解压密码),用户即可获取指定资产指定帐号的密码(Excel文件)。

工单结束时间到期后,工单状态变为已完成,解压密码入口消失。如果帐号配置了改密计划,运维审计系统对该帐号改密。如该帐号对应多个改密计划,运维审计系统会使用其中ID最小的一个改密计划进行改密,该ID无法由用户自行查看。

当改密计划中包含多个帐号时,仅对该帐号执行改密操作。可以通过帐号改密 > 帐号资产,单击该帐号对应的编辑,在帐号日志中查看具体的改密记录。

审批完成后,最后一层审批人可以对该工单执行撤销操作。撤销后,解压密码入口消失,工单状态显示为已完成,使用人将无法访问该资产。

10.3 审批待办工单

待用户审批的所有工单都会显示在待办工单中,用户可以在查看工单信息后进行审批。

  1. 选择工单 > 工单管理 > 待办工单
  2. Optional: 设置筛选条件,包括工单类型、工单标题或者申请人的关键字,单击筛选,筛选出特定的工单。




    Note: 单击重置,可以清除所有已设置的筛选条件。

  1. 单击工单对应的详情查看工单内容,如果同意,请单击批准,然后单击确定;如果不同意,请单击驳回,然后填写拒绝理由(0~300个字符),完成后单击确定




    • 单击批准后,运维审计系统会执行工单中定义的任务,完成后申请人会收到通知消息和通知邮件。查看工单详情,工单状态为已完成,结果可能为成功失败或者异常。如果结果为失败或异常,请查看原因并解决。
    • 单击驳回后,申请人会收到通知消息和通知邮件。查看工单详情,工单状态为已完成,但结果是未执行
  2. Optional: 当超级管理员在配置审批模板中设置了多级审批时,如果存在下一级审批人,且下一级审批人为超级管理员指定的审批人时,当前审批人需要从下一级审批人名单中,勾选一个或多个审批人。这些审批人将会收到通知并由其中之一继续完成审批。
    Note: 当下一级审批人为自动分配时,当前审批人无需选择下一级审批人。批准后,所在部门及上级部门的所有配置管理员将会收到通知并继续完成下一级审批。

10.4 查看(撤销)已办工单

用户申请和审批过的所有工单都会显示在已办工单中,用户可以查看工单的申请时间、工单类型、工单状态、操作结果等信息。

  1. 选择工单 > 工单管理 > 已办工单
  2. Optional: 设置筛选条件,包括工单类型、工单状态、工单标题或者申请人的关键字,单击筛选,筛选出特定的工单。




    Note: 单击重置,可以清除所有已设置的筛选条件。
  3. 查看工单的信息,如果要查看某个工单更详细的信息,请单击对应的详情




    工单详情中会显示工单的状态、工单内容和结果。如果结果是失败,可以单击失败了解原因。

  4. 审批通过后,针对申请资产权限和申请密码这两种类型的工单,可由最后一层的审批人撤销已经生效的工单,即在工单详情页面中单击撤销按钮,完成撤销工单操作。




    Note: 如果最后一层审批人有多个,则每个审批人都能够执行撤销操作。只有最后一层审批人已办工单中对应工单的详情页面存在撤销按钮。运维审计系统系统从E6112及之前的版本升级到最新的版本后,升级前就已申请的工单,将只能由最后一个审批人本人完成撤销操作,审批人列表中的其他最后一层审批人将不能撤销工单。
    撤销工单后,该工单将立即失效,相关用户需要重新创建申请工单。

10.5 配置审批模板

超级管理员可以为不同的工单类型配置审批模板,包括配置审批的层级数,及每一层的审批人员。

如不对审批模板进行修改,所有审批模板默认为只进行一级审批,规则为自动分配,即审批人为所有配置管理员。

配置了多级审批后,一级审批人完成审批后,将由二级审批人、三级审批人依次完成审批。每一级中只要有一个审批人批准了工单,工单就会进入到下一级审批中,各级审批都完成后,工单生效;只要有一个审批人驳回了工单,或所有审批人在工单结束时间之前都没有完成审批,该工单就将关闭。

某类型的工单设置了三级审批之后,该类型工单审批流程如下:



修改审批模板,将不会对已创建的工单生效。

  1. 选择工单 > 配置 > 审批模板
  2. 设置审批模板相关参数,并单击保存




    参数 说明
    模板名称 用于标识一个审批模板的名称。缺省为申请密码和申请资产。
    工单 该审批模板对应的工单类型。仅作显示,不能修改。
    审批级别 取值范围为一级、二级、三级其中之一。默认为一级。
    审批规则 设置每一级审批的审批人:
    • 自动分配:审批人 为申请用户所在部门及上级部门的所有配置管理员。
      Note: 如各级别都设置为自动分配,则同一个配置管理员可以独立完成各级别的审批。
    • 手动指定:从所有用户中,手动选择若干审批人。当上一级审批人批准工单后,需要从这些审批人中选择一个或多个,作为下一级审批人。

11 帐号改密

帐号改密可实现对主机、网络等设备的系统帐号的密码修改。

11.1 管理帐号资产

在帐号资产中以帐号为中心,对帐号的基本信息进行集中查询和更新。

运维审计系统根据帐号所属的资产类型将帐号分为:
类型 说明
主机帐号 指资产类型为主机的帐号,比如Linux、Windows、AIX。
网络帐号 指资产类型为网络的帐号,比如Cisco IOS、Huawei Quidway、H3C Comware。
域帐号 指Windows域帐号,可以先在资产 > 配置 > Windows域中添加或管理Windows域;然后在工作台 > 帐号改密 > 帐号资产 > 域帐号中选择要管理的域,单击从域中同步帐号。
在帐号资产中您可以对帐号进行下列操作:
  • 查看帐号基本信息。
  • 配置帐号基本属性,包括设置帐号类型、是否可改密、设置私钥等基本信息。
  • 维护帐号密码,包括重新录入密码、自动修改密码。建议密码的最大长度不要超过30,否则可能导致帐号改密、登录测试失败。
  • 查看帐号历史日志。
  • 批量更新帐号基本属性。
  • 批量导出帐号。

系统支持部门属性,仅展示本部门与子部门数据。

11.1.1 设置帐号属性

帐号资产中允许对帐号进行设置,相关的操作也可以在资产 > 资产清单 > 主机(或其他)中单击编辑进行。
Note: 帐号的责任人属性继承自其所属的资产,不支持单独设置,您可以在资产中选择要修改的资产,单击编辑修改责任人属性。
  1. 选择工作台 > 帐号改密 > 帐号资产
  2. 选择要配置的帐号类型。
  3. 选择要配置的资产和帐号,单击编辑,选择帐号编辑
  4. 设置各参数,完成后单击确定
    参数 说明
    帐号类型 帐号在目标资产上的权限类型,运维审计系统对目标资产进行改密操作时将优先使用特权帐号登录。对于需要通过ssh和telnet访问的设备,特权帐号和普通帐号的登录提示符也不同,该设置会影响运维审计系统自动登录目标设备。
    • 特权帐号:目标资产上权限最高的帐号,比如Linux中的root、Windows中的Administrator、Cisco IOS中的enable。
    • 普通帐号:目标资产上特权帐号以外的帐号。
    是否可改密 是否允许运维审计系统自动修改该帐号的密码:
    • 可改密:允许运维审计系统对该帐号进行自动改密。
    • 不可改密:不允许运维审计系统进行自动改密。运维审计系统自动同步的域帐号默认值均为该值。
    登录密码 仅修改运维审计系统上的密码,一般用于当运维审计系统上的该帐号密码设置错误时进行重设。
    确认密码 必须和登录密码完全一致。
    切换自 Linux、Unix和网络设备中的特权帐号可能不允许直接telnet或者ssh远程登录,此时可以选择一个低权限的帐号作为切换来源,运维审计系统在登录目标资产时会先使用切换自帐号登录,然后再通过su等切换命令切换到特权帐号的身份。
    私钥(含SSH服务的资产) 访问目标资产的SSH密钥。可以在资产 > 配置 > 密钥管理中查看或者添加新的密钥。




11.1.2 管理选定帐号密码

通过帐号资产的密码管理,您可以对选定的帐号进行单次密码自动修改、登录测试、查看最近的密码修改和备份情况、查看历史密码。
  1. 选择工作台 > 帐号改密 > 帐号资产
  2. 选择要配置的帐号类型。
  3. 选择要配置的资产和帐号,单击编辑,选择密码管理
  4. 根据需要,可对选定的帐号进行下列管理操作:




    查看最近的密码修改和备份情况。
    属性 说明
    当前密码 该帐号当前密码的状态,空密码、正常或异常。
    • 如当前帐号已托管了密码,可以单击登录测试运维审计系统使用当前帐号及密码登录资产查看登录是否成功。如果登录成功,当前密码显示为正常,否则显示为异常
    • 自动改密,在弹出的对话框中设置密码规则,单击确定运维审计系统将根据选定的规则登录目标资产修改选定帐号的密码。
    下次改密时间 运维审计系统下一次对该帐号进行自动改密的时间,如果没有设置改密计划该值为空。改密计划在帐号管理 > 帐号维护 > 改密计划中设置。
    改密计划 该帐号涉及的改密计划将被列出。可以单击查看改密计划,跳转到改密计划页面进行查看。
    历史密码 该帐号使用的历史密码的数量。可以单击查看历史密码,在弹出的页面的表格中查看以下信息:
    • 时间:该次修改密码的时间。
    • 事件。哪个用户(或系统)对该帐号的密码执行了什么动作。
    • 结果:事件的执行结果,成功或失败。
    • 操作:在当前保存的密码不可用的情况下,用户可以单击对应历史密码的登录测试,尝试是否可以使用某个历史密码登录。可以单击下载密码将历史密码下载到本地。
    Note: 为了安全不能查看最近一次改密的成功的历史密码,如果需要查看请通过密码备份的方式进行。
    上次备份时间 运维审计系统最近一次备份该帐号密码的时间,如果没有备份过记录为空。
    Note:
    • 部分资产类型不支持登录测试,不支持的资产类型将不会出现登录测试按钮。
    • 此处的登录测试功能,与资产管理中的登录测试功能,实际测试方式不同。资产管理中的登录测试相当于用户实际执行了一次访问;帐号管理中的登录测试,Windows资产会使用RPC登录,Linux资产会使用后台登录,并对登录提示符进行检查。因此如果两边的登录测试结果不一致,是正常现象。
    • 执行自动改密前,必须先在帐号改密 > 系统设置 > 密码规则中添加对应的密码规则。改密结果将根据设置的备份方式发送给对应的通知人。密码规则的备份方式如设置为同密码备份,需要在帐号改密 > 帐号维护 > 密码备份中设置密码备份方式。

11.1.3 查看选定帐号日志

在帐号资产中可以查看指定帐号在运维审计系统中的全部操作日志。

  1. 选择工作台 > 帐号改密 > 帐号资产
  2. 选择要配置的帐号类型。
  3. 选择要配置的资产和帐号,单击编辑,选择帐号日志




  4. 选择要查看的日志记录,单击查看日志详情可查看日志详细信息。
    Note: 如果查看的是修改密码失败的日志,管理员可以查看改密交互过程,便于管理员在改密失败时排查问题。

11.1.4 批量更新帐号

在帐号资产中可以通过Excel批量导入的方式更新帐号的帐号类型、密码和是否可改密属性。
Note:
  • 不支持对域帐号的批量更新。
  • 资产页面,右上角单击密码导入可以批量更新更多的帐号属性。
  1. 选择工作台 > 帐号改密 > 帐号资产
  2. 选择要配置的帐号类型。
  3. 单击页面右上角的批量更新
  4. Optional: 单击下载模板,选择要更新的帐号,完成后单击下一步,确认无误后单击下载模板




  5. 在Excel模板文件录入各字段,留空的字段现有的参数将不被更新。




    参数 说明
    帐号类型 帐号在目标资产上的权限类型,运维审计系统对目标资产进行改密操作时优先使用特权帐号登录,对需要通过ssh和telnet访问的设备,特权帐号和普通帐号的登录提示符也不同,该设置会影响运维审计系统自动登录目标设备。
    • 特权帐号:目标资产上权限最高的帐号,比如Linux中的root、Windows中的Administrator、Cisco IOS中的enable。
    • 普通帐号:目标资产上特权帐号以外的帐号。
    密码 帐号在目标资产上的密码。
    是否可改密 是否允许运维审计系统自动修改该帐号的密码:
    • 可改密:允许运维审计系统对该帐号进行自动改密。
    • 不可改密:不允许运维审计系统进行自动改密。运维审计系统自动同步的域帐号默认值均为该值。
  6. 在批量更新页面,批量上传填写完毕的Excel文件。您可以通过两种方式上传:
    • 将文件直接拖到页面的矩形区域内。
    • 单击文件上传,选择文件并上传。
  7. 上传后,运维审计系统将显示从文件中读取的信息,请核对要更新的信息是否正确,完成后单击开始更新。如果有红色标记,说明录入的信息不正确,您可以:
    • 直接页面上修改或者单击移除异常的数据。
    • 重新编辑Excel文件,后单击文件上传,重新上传。




11.1.5 批量导出帐号

通过批量导出可以导出选择的帐号的基本属性到Excel文件中。

如果要导出密码,需要用户完成配置ZIP文件密码配置PGP公钥
Note: 不支持域帐号的导出。
  1. 选择工作台 > 帐号改密 > 帐号资产
  2. 选择要配置的帐号类型。
  3. 单击页面右上角的密码导出批量导出




    Note: 密码导出导出的信息将比批量导出多了帐号密码一列。
  4. 选择要导出的帐号,单击下一步
  5. Optional: 勾选左下角的特权帐号普通帐号,选择性导出特定类型的帐号。若均不勾选,则默认导出全部帐号。




  6. 单击导出
导出的Excel文件中将包含选定帐号的资产名、资产IP、责任人、帐号、帐号类型和是否可改密属性。如果执行的是密码导出,还会显示密码。如该帐号未托管密码,则该单元格为空。
执行密码导出后,需要使用用户在配置ZIP文件密码配置PGP公钥时配置的密码/密钥进行解密后才能解压缩。

11.2 帐号维护

通过帐号维护可以对帐号设置改密计划、设置密码备份计划。

11.2.1 配置改密计划

改密计划支持按照设定的周期、时间和规则对运维审计系统中帐号资产按照资产类型和帐号类型进行定期自动改密。

在使用改密计划前,请先完成以下配置工作:

运维审计系统执行改密计划的流程如图11.1 改密流程图所示。

图11.1 改密流程图




运维审计系统支持帐号改密的资产类型和要求如表11.1 支持帐号改密的资产类型和要求所示。

表11.1 支持帐号改密的资产类型和要求
资产类型 要求
Windows Windows系统支持RPC和Agent两种方式,推荐使用Agent方式。

如果使用Agent方式,需要在目标Windows设备上安装并配置Agent。

如果使用RPC方式,需要满足以下要求:
  • 目标Windows设备上已打开TCP的135、139和445端口,且防火墙允许运维审计系统访问这些端口。
  • 已在运维审计系统上托管目标设备上属于Administrators组的帐号密码。
Linux / HP UX / IBM AIX和网络设备
  • Linux / HP UX / IBM AIX和网络设备
    • 帐号已配置密码或者密钥。
    • Linux/Unix类型资产的Shell类型必须是/bin/bash。
  • 运维审计系统
    • 运维审计系统上资产的访问协议(SSH或者Telnet)配置正确。
    • 已在运维审计系统上托管目标设备上的特权帐号密码或待改密帐号本身的密码。
      Note: 特权帐号如配置了切换自,运维审计系统在改密时支持根据配置自动完成切换。但对于自定义类型的资产,需要在资产适配中配置帐号切换命令,否则帐号切换可能失败。
  1. 选择工作台 > 帐号改密 > 帐号维护 > 改密计划
  2. 单击新建改密计划




  3. 在弹出的窗口中配置改密计划的各项参数,并单击下一步。




    参数 说明
    计划名称 改密计划的名称,最大长度为30个字符。
    部门/包含子部门 设置改密计划所属的部门以及是否对子部门生效。
    • 改密计划的生效范围仅限在所选部门下的资产帐号,不能修改其他部门的资产帐号。
    • 选择包含子部门,表示允许关联子部门的资产帐号。
    执行方式
    • 手工执行:运维审计系统会在指定时间通知用户改密,用户可以单击立即执行来改密。
    • 自动执行:运维审计系统会在指定时间自动改密并通知用户。
    下次执行时间 对于手工执行,是下一次通知用户改密的时间;对于自动执行,是下一次自动执行该改密计划的时间。
    执行间隔 对于手工执行,是发送改密通知周期的间隔天数;对于自动执行,是改密计划的执行周期间隔天数。
    登录测试 可以根据需要勾选。如勾选,改密计划完成后,运维审计系统将执行登录测试,并返回改密后的登录测试结果,供用户参考。
    通知方式 可以根据需要勾选一个或多个通知方式。对于手工执行,将会提醒用户执行手工改密;对于自动执行,会在改密开始时和改密完成后各发送一个通知,通知中只会给出改密计划的名称,不会显示具体密码。
    • 邮件通知:将改密提醒通过邮件发送给通知人。
    • 站内通知:将改密提醒通过右上角的站内提醒发送消息给通知人。
    通知人 可以根据需要勾选一个或多个通知人。通知人必须超级管理员、配置管理员或其他拥有资产权限的自定义角色。对于邮件通知,必须是配置了邮箱的用户;对于站内通知,用户可以不配置邮箱。

    只能选择本部门的通知人。

    简要说明 改密计划的简要说明,字符串格式,最大长度为512个字符。
  4. 选择改密所使用的密码规则,完成后单击下一步




    密码规则可以选择模板选择新建模板
    • 模板选择:从已有的密码规则模板中选择一个,在下拉菜单中选取。
    • 新建模板:新建一个密码规则模板,相关参数的配置请参见配置密码规则
  5. 为改密计划关联待改密的帐号。




    不同方式关联的帐号,在生效时将取并集。有以下三种方式:
    • 指定帐号:单击之后,在所有可改密的帐号中勾选若干个待改密的帐号,并单击确定。也可以单击右上角的批量关联,在弹出的批量更新对话框中下载批量关联模板并填写所有待关联帐号后上传。
    • 动态关联:单击之后可以配置动态规则。不同规则在生效时会取交集:
      • 资产帐号后单击,设置规则的属性匹配内容资产可以设置的内置属性包括资产名、IP、简要说明、责任人、资产组和资产类型;帐号可以设置的内置属性包括指定帐号帐号类型
      • 可以单击,对规则进行修改或删除。
      • 可以单击左下角的查看帐号,查看当前设置的规则可以关联上哪些帐号。
      全部确认无误后单击确定保存动态关联的修改。
    • 域帐号:单击之后,在所有可以改密的域帐号中勾选若干个待改密的域帐号,并单击确定
      • 域帐号不支持动态关联,只能手工指定。
      • 域帐号在资产 > 配置 > Windows域中设置。
    Note: 改密计划的执行还将受到交互超时时间和任务执行超时时间的影响,默认为20秒和180秒。若在执行过程中登录资产或执行脚本超过了设定的时间,将导致改密失败。用户可以在配置资产适配中,对特定的资产手动设置交互超时时间和任务执行超时时间。
  6. 确认三个页签信息是否设置正确。可以单击上一步检查前几步设置的信息,确认全部正确后单击保存,完成改密计划的创建。
执行改密计划后,密码规则中配置的备份方式对应的备份人,将在改密开始和改密完成后分别收到通知,两个通知中分别包含旧密码和新密码。
  • 单击密码备份下载,将当前改密计划对应的帐号的密码下载到本地。
  • 通过编辑改密计划,可以设置改密计划是否禁用活动禁用。改密计划被禁用后,将不会自动执行,默认也不显示在改密计划列表中。只有单击筛选并设置是否禁用禁用时,才能看到所有被禁用的改密计划。
  • 查看改密计划信息。已添加的改密计划,将在页面中显示以下相关信息。
    项目 说明
    改密计划 改密计划的名称。
    执行方式 自动或手动。
    下次执行时间 改密计划下一次执行的时间。当改密计划在执行时,显示为正在执行
    关联帐号 改密计划将要修改密码的帐号的数量。
    上次改密结果 仅当该改密计划被执行后才会出现。显示最近一次改密的改密成功和改密失败的帐号数量。可以分别单击成功失败查看具体成功或失败的帐号信息。
    简要说明 改密计划的简要说明。
    操作
    • 编辑:单击编辑修改改密计划的参数,参数解释请参见新建改密计划的步骤。
    • 立即执行:单击立即执行,手动执行一次该改密计划。
    • 终止执行:改密计划正在执行时,单击该按钮,取消继续执行改密计划。取消后,根据提示信息手动刷新当前页面,可以在上次改密结果列表中查看未执行改密的帐号数量。
      Note: 终止执行将仅终止未进行的改密,当前正在执行改密的帐号还是会继续改密。
    • 历史记录:仅当该改密计划被执行后才会出现。单击历史记录查看该改密计划每次被执行的记录信息。

      单击历史记录对话框中已执行的改密计划对应的改密记录,可以查看具体的改密信息,并可以在弹出的对话框中导出改密计划的执行结果的Excel文件。

      其中,改密失败的原因有连接设备超时、密码错误、网络异常、帐号过期、帐号被锁定、帐号权限不足和未知这七类。

  • 筛选:通过筛选,查看改密计划信息。

11.2.2 配置密码备份

目标设备的帐号和密码在运维审计系统托管后,为了保证密码的安全性,请定期备份密码。

  • 已完成配置信息加密运维审计系统使用该密码或密钥加密密码文件,用户收到密码文件后也需要使用该密码或密钥解密。
  • 如果密码备份到文件服务器,请先完成配置文件服务
  • 如果密码发送到用户邮箱,请先完成配置邮件服务

运维审计系统支持的密码备份方式包括:

  • 文件服务:密码文件定期备份到文件服务器。
  • 邮件服务:密码文件定期发送到用户邮箱。
Note:
  • 为了确保密码的安全性,运维审计系统备份时会对密码文件加密。
  • 通过文件服务收到的密码文件中带有用户名;而通过邮箱收到的密码文件中没有用户名。
  1. 选择工作台 > 帐号改密 > 帐号维护 > 密码备份
  2. 单击新建备份计划,设置各参数后单击保存
    每个部门只允许新建一个密码备份计划。



    参数 说明
    计划名称 密码备份计划的名称。
    是否禁用 密码备份计划的状态。
    部门/包含子部门 设置备份计划所属的部门以及是否对子部门生效。
    • 每个备份计划只能关联所选部门的帐号密码。
    • 每个部门只能对自己部门的备份计划进行操作和维护(新增、修改、执行等)。
    • 如果选择包含子部门,表示备份子部门的密码信息。
    执行时间 密码备份的执行日期和时间。
    自动执行 开启后,密码备份会周期自动执行。
    执行间隔 密码备份的执行间隔。密码备份的执行间隔。整数形式,取值范围是1~365,单位是天。
    密码分段 密码备份时是否分段。
    • 如果选择,密码将被分成两段,前、后半段需要分别选择不同的备份方式和通知用户。
    • 如果选择,密码被作为一个整体备份。
    备份方式 密码备份采取的方式。选择好备份方式后,请单击添加通知用户来设置接收密码备份通知的用户。只能选择本部门的通知人。
    • 邮件备份:加密后的密码以邮件的方式发送给通知用户,请确保该用户的邮箱已配置。邮件备份的具体配置请参见基本设置:配置邮件服务
    • 文件备份:加密后的密码上传到文件服务器,发送给通知用户。文件备份的具体配置请参见基本设置:配置文件服务

    用户收到加密的密码文件后,请使用配置信息加密中配置的密码或密钥解密。

配置完成后,可以单击立即执行,手动执行一次密码备份。

11.3 日志报表

日志报表中可以查看历史密码。

11.3.1 查看历史密码

历史密码中记录了运维审计系统中所有密码修改操作,一条记录对应一次修改操作,用户可以下载该条记录中的密码。

用户下载密码时,运维审计系统会使用当前登录用户的ZIP文件密码对密码进行压缩,请确保已配置信息加密。用户下载密码后需要使用该密码或密钥解密密码文件。
以下密码修改会被记录在历史密码中:
  • 手动修改运维审计系统上保存的资产帐号的密码。例如在帐号资产界面修改保存的密码,或在资产清单界面使用手工输入的方式修改保存的密码。
  • 执行帐号改密,帐号改密成功后会自动修改运维审计系统上保存的资产帐号的密码。例如执行自动改密、改密计划,或在资产清单界面使用直接修改的方式修改保存的密码。

密码修改成功时,会将改密前的密码记录为历史密码;修改失败时,会将修改的目标密码记录为历史密码。

如果修改前和修改后的密码完全相同,在资产清单界面使用手工输入的方式修改密码时,不会记录历史密码;在其他场景下则会记录历史密码。

本章节仅展示本部门与子部门数据。

选择工作台 > 帐号改密 > 日志报表 > 历史密码,查看资产的历史密码记录。




参数 说明
帐号名 帐号的名称。
所属资产 帐号所在的资产。
资产IP 资产的IP地址。
密码日期 修改密码的时间。
事件 修改密码的事件类型。
事件结果 上述事件的结果,取值包括成功失败
操作 单击下载,将密码文件保存到本地PC。用户也可以选中多个帐号单击批量下载或者直接单击下载全部,一次性下载更多密码文件。
Note:
  • 如果事件结果成功,则下载的密码文件是改密后的新密码;如果事件结果失败,则下载的密码文件是改密前的旧密码。
  • 最大支持导出10000条数据。

如果帐号数量大,可通过以下方式查找满足条件的帐号。

  • 在搜索文本框中输入帐号、所属资产的名称或者IP的关键字。
  • 单击筛选,使用历史密码的属性设置过滤条件,单击筛选

11.4 系统设置

帐号管理相关的系统设置。

11.4.1 配置密码规则

进行帐号改密,需要先配置密码规则。

密码规则用于设置运维审计系统修改目标资产帐号密码时的新密码策略、密码备份方式和改密计划的最大执行间隔。根据密码策略不同分为:

11.4.1.1 配置密码规则(随机生成不同密码)

如果需要在改密时给不同资产和帐号随机生成不同的密码,可以参考以下方式配置密码规则。

  1. 选择工作台 > 帐号改密 > 系统设置 > 密码规则,单击右上角的新建密码规则




  2. 设置各参数,其中密码策略选择随机生成不同密码




    参数 说明
    规则名称 密码规则在运维审计系统的唯一名称。允许任意字符,不超过30个字符。
    部门 设置密码规则所属的部门。

    管理员只能看见其部门及子部门的密码规则,密码规则的通知人只能选本部门的通知人。

    使用缺省生成规则 指按照缺省规则生成新密码,密码为长度10位,字符随机。
    自定义生成规则 自定义新密码生成规则,参数包括:
    • 密码长度,密码总长度,其它字符个数之和不可以超过密码长度。默认值8,允许的值为8-30位之间的数字。
    • 最少数字字符个数,密码中最少包含的数字的个数,默认值2,且至少需要2个。
    • 最少大写字母个数,密码中最小包含的大写字母的个数,默认值2,且至少需要2个。
    • 最小小写字母个数,密码中最少包含的小写字母个数,默认值2,且至少需要2个。
    • 最少特殊字符个数,密码中最少包含的特殊字符个数,默认值2,且至少需要2个。
    • 特殊字符集合,密码中允许出现的特殊字符,只允许输入半角字符,多个连续输入即可,比如!@#$。
    备份类型 设置修改密码时如何备份密码:
    • 自定义,具体设置参考配置密码备份
    • 同密码备份,直接使用配置密码备份的设置。如果密码备份中的设置有修改将同步修改;如果密码备份中未设置备份类型,此处将出现(密码备份不完善)的红色提示信息,单击确定后,密码规则仍可以创建成功。
  3. 单击确定

11.4.1.2 配置密码规则(随机生成相同密码)

如果需要在改密时给同一批资产及其帐号设置相同的密码,可以参考以下方式配置密码规则。

  1. 选择工作台 > 帐号改密 > 系统设置 > 密码规则 > 密码规则,单击右上角的新建密码规则
  2. 设置各参数,其中密码策略选择随机生成相同密码
    参数说明请参见密码规则参数说明
  3. 单击确定

11.4.1.3 配置密码规则(手工指定密码)

如果需要在改密时给同一批资产及其帐号设置指定的密码,可以参考以下方式配置密码规则。

  1. 选择工作台 > 帐号改密 > 系统设置 > 密码规则 > 密码规则,单击右上角的新建密码规则
  2. 设置各参数,其中密码策略选择手工指定密码并输入密码。
    参数说明请参见密码规则参数说明
  3. 单击确定

11.4.1.4 配置密码规则(密码集)

如果需要给同一批帐号设置新密码时,仅从特定的随机密码集合中选取密码,可以参考以下方式配置密码规则。

  1. 选择工作台 > 帐号改密 > 系统设置 > 密码规则 > 密码规则,单击右上角的新建密码规则
  2. 设置各参数,其中密码策略选择密码集




    参数 说明
    规则名称 密码规则在运维审计系统的唯一名称。允许任意字符,不超过30个字符。
    部门 设置密码规则所属的部门。

    管理员只能看见其部门及子部门的密码规则,密码规则的通知人只能选本部门的通知人。

    使用缺省生成规则 指按照缺省规则生成新密码,密码为长度10位,字符随机。
    自定义生成规则 自定义新密码生成规则,参数包括:
    • 密码长度,密码总长度,其它字符个数之和不可以超过密码长度。默认值8,允许的值为8-30位之间的数字。
    • 最少数字字符个数,密码中最少包含的数字的个数,默认值2,且至少需要2个。
    • 最少大写字母个数,密码中最小包含的大写字母的个数,默认值2,且至少需要2个。
    • 最小小写字母个数,密码中最少包含的小写字母个数,默认值2,且至少需要2个。
    • 最少特殊字符个数,密码中最少包含的特殊字符个数,默认值2,且至少需要2个。
    • 特殊字符集合,密码中允许出现的特殊字符,只允许输入半角字符,多个连续输入即可,比如!@#$。
    密码有效期(月) 密码集的有效期,到期后将自动产生新的密码集。默认值为3个月,可选6个月或者12个月。
    密码数量 密码集中包含的密码的数量。默认20个,可选50个、100个、200个。
    备份类型 设置修改密码时如何备份密码:
    • 自定义,具体设置参考配置密码备份
    • 同密码备份,直接使用配置密码备份的设置。如果密码备份中的设置有修改将同步修改;如果密码备份中未设置备份类型,此处将出现(密码备份不完善)的红色提示信息,单击确定后,密码规则仍可以创建成功。
  3. 单击确定
配置完成后您可以在当前页面单击下载密码集,密码文件将使用您在帐号设置 > 修改信息 > 信息加密中设置的ZIP文件加密加密。您也可以在当前页面点击重新生成,生成新的密码集。

11.4.2 配置改密方法

如果运维审计系统内置的改密方法无法满足需求时可以配置自定义改密方法。

推荐使用运维审计系统内置的改密方法修改资产密码,您可以在系统设置 > 资产 > 资产类型中修改资产类型的改密方式,调整内置的改密方法。如果一定要自定义改密方法,请确保:
  • 目标资产支持通过Telnet或者SSH方式修改密码。
  • 了解目标资产的改密命令和输出。
改密方法分为脚本和自定义交互式指令两类,包含的改密方式具体如下:
  • 通过脚本改密:交互式指令(Telnet)、交互式指令(SSH)。
  • 通过自定义交互式指令改密:用户自定义交互式指令(Telnet)和用户自定义交互式指令(SSH)。
CAUTION:
错误的改密方法可能导致密码丢失或者其它严重的问题,请谨慎配置。

只有root部门的管理员可以配置改密方法;其他部门的管理员只有查看权限,没有编辑/新建权限。

11.4.2.1 配置脚本改密

  1. 选择工作台 > 帐号改密 > 系统设置 > 改密方法
  2. 单击新增改密方法,依次完成后续操作后单击保存
  3. 填写方法名,改密方法的唯一名称,允许任意字符,不超过30字符。




  4. 配置改密工具
    1. 单击改密工具后的
    2. 选择工具类型




      工具类型 工具说明
      交互式指令(Telnet) 运维审计系统通过Telnet方式登录目标资产,执行指令,并根据目标资产的命令提示自动完成改密相关的交互。
      交互式指令(SSH) 运维审计系统通过SSH方式登录目标资产,执行指令,并根据目标资产的命令提示自动完成改密相关的交互。
    3. 单击下载模板,修改脚本后,单击文件上传,选择编写好的脚本上传,然后单击保存
      Note: 上传脚本文件后,管理员可以单击将脚本文件下载到本地PC,也可以单击删除不需要的脚本文件。
      交互式指令(包括Telnet和SSH)模板是一个JSON文件,以模板为例:
      {
      "changesecret":{
      "expectparams": [
      {
      "id": "1",
      "cmd": "export LANG=C LC_ALL=en_US.UTF-8"
      },{
      "id": "2",
      "cmd": "[ -x /usr/bin/pwdadm ] && /usr/bin/pwdadm -f NOCHECK <%account%>",
      "pid": "1"
      },{
      "id" : "3",
      "cmd": "passwd <%account%>",
      "pid": "2"
      },{
      "id" : "4",
      "cmd": "passwd",
      "ptn": "[oO]nly",
      "pid": "3"
      },{
      "id": "5",
      "cmd": "<%oldpassword%>",
      "ptn": "([cC]urrent)|([oO]ld)",
      "alt": "<oldpwd>",
      "pid": "4"
      },{
      "id": "6",
      "cmd": "<%password%>",
      "ptn": "[nN]ew.*assword:",
      "alt": "<pwd>",
      "pid": ["3", "5"]
      },{
      "id": "7",
      "cmd": "<%password%>",
      "ptn": "[rR]e.*assword:",
      "alt": "<pwd>",
      "pid": "6"
      },{
      "id": "8",
      "cmd": "[ -x /usr/bin/pwdadm ] && /usr/bin/pwdadm -c <%account%>",
      "pid": "7"
      }
      ]
      },
      "changesecretandverify":{
      "expectparams": [
      {
      "id": "1",
      "cmd": "export LANG=C LC_ALL=en_US.UTF-8"
      },{
      "id": "2",
      "cmd": "[ -x /usr/bin/pwdadm ] && /usr/bin/pwdadm -f NOCHECK <%account%>",
      "pid": "1"
      },{
      "id" : "3",
      "cmd": "passwd <%account%>",
      "pid": "2"
      },{
      "id" : "4",
      "cmd": "passwd",
      "ptn": "[oO]nly",
      "pid": "3"
      },{
      "id": "5",
      "cmd": "<%oldpassword%>",
      "ptn": "([cC]urrent)|([oO]ld)",
      "alt": "<oldpwd>",
      "pid": "4"
      },{
      "id": "6",
      "cmd": "<%password%>",
      "ptn": "[nN]ew.*assword:",
      "alt": "<pwd>",
      "pid": ["3", "5"]
      },{
      "id": "7",
      "cmd": "<%password%>",
      "ptn": "[rR]e.*assword:",
      "alt": "<pwd>",
      "pid": "6"
      },{
      "id": "8",
      "cmd": "[ -x /usr/bin/pwdadm ] && /usr/bin/pwdadm -c <%account%>",
      "pid": "7"
      },{
      "id": "9",
      "cmd": "LANG=C LC_ALL=en_US.UTF-8 su - <%account%>",
      "pid": "8"
      },{
      "id": "10",
      "cmd": "LANG=C LC_ALL=en_US.UTF-8 su - <%account%>",
      "pid": "9"
      },{
      "id": "11",
      "cmd": "<%password%>",
      "ptn": "assword",
      "alt": "<pwd>",
      "pid": ["9", "10"]
      },{
      "id": "12",
      "cmd": "",
      "pid": "11"
      },{
      "id": "13",
      "cmd": "",
      "ptn": "([Ii]ncorrect)|(Ff)ail",
      "pid": "11"
      },{
      "id": "14",
      "cmd": "echo FAILE",
      "ptn": "VERIFY PASSWORD FAILED",
      "pid": "13"
      },{
      "id": "15",
      "cmd": "",
      "pid": "10"
      }
      ]
      },
      "verify":{
      "expectparams": [
      {
      "id": "1",
      "cmd": "echo flag"
      },{
      "id": "2",
      "cmd": "echo verify success",
      "ptn": "flag.*flag",
      "pid": "1"
      }
      ]
      }
      }
      • 改密过程模板包含changesecretchangesecretandverifyverify三个改密过程对象,分别表示改密、改密并验证和验证三个改密过程。配置时,只能同时配置改密验证,或者只配置改密并验证
      • 每一个改密过程都有一个expectparams对象,每一个expectparams包含多个键/值对组成Step记录。
      • Step记录允许的键包括:
        • id:表示Step ID,必填,大于等于1的正整数,运维审计系统会按照id的顺序依次执行。
        • pid:父Step ID,除id为1的无父id,其它Step都必须填写,父id的数字不能大于id的数字。允许有多个值,表示分支,运维审计系统将根据匹配到的ptn自动选择分支,比如 ["3", "5"]。
        • ptn:表示要匹配命令提示,支持正则表达式,如果留空将使用目标资产的默认提示符如#或者$。比如,如果出现"new passwd:"后输入新密码,ptn可以设置为"new passwd:"。
        • cmd:要执行的命令,比如passwd指令。
        • alt:改密日志中替换cmd输出的文本,比如改密的命令是net user <%account%> <%password%>,为了防止改密日志中直接看到密码,可以将alt设置为net user xxx xxx,最终改密日志中将显示成net user xxx xxx。
      • ptn、cmd和alt支持使用变量,支持的变量包括:
        变量 说明
        <%account%> 需要改密的帐号名
        <%password%> 新密码
        <%oldpassword%> 旧密码
  5. Optional: 单击,在弹出的对话框中编辑已经上传的交互式脚本。
    • 将鼠标悬停在对话框左上角编辑改密工具旁边的上,查看对正则表达式字符的转义说明。
    • 运维审计系统支持在线校验json格式的脚本是否有格式错误。通过单击格式化按钮,检查已编辑的脚本。如存在问题,运维审计系统将指出错误位置,并给出错误信息。
    1. 单击左下角的添加测试帐号,在弹出的对话框中勾选测试帐号。
    2. 单击左下角的添加密码规则,弹出请选择密码规则对话框,在密码规则下拉菜单中选择对应的密码规则,完成后单击确定
      在添加了测试帐号之后,编辑改密工具页面出现登录测试重置密码改密测试三个按钮。
      • 单击登录测试,可以对在编辑脚本页面直接设置的帐号密码执行登录测试,并返回测试结果。
      • 单击重置密码,可以手动修改该帐号在运维审计系统中托管的密码。仅当运维审计系统中托管的密码错误时使用该功能。
      • 单击改密测试运维审计系统将立即对校验通过的脚本做改密测试,并返回结果和命令执行详情,改密成功则直接更新对应帐号的密码。




    Note: 同一个改密方法中允许同时添加多种改密工具,改密时将按顺序尝试不同的工具,直到改密成功为止,如果全部失败将使用系统设置 > 资产 > 资产类型中配置改密方法。您可以使用调整不同改密方法的顺序。
  6. 配置改密方法的适用范围。




    参数 说明
    适用资产 按资产选择改密方法适用的资产。默认为空,选填。单击可在弹出页中添加和删除。
    适用帐号 适用的帐号。不选择表示适用于选定资产或者资产组的全部帐号。单击修改,可以输入适用帐号的帐号名,比如root,输入后回车后可以保存。
  7. Optional: 已经添加的改密方法,单击编辑,可以修改或者删除

11.4.2.2 配置自定义交互指令改密

运维审计系统也支持通过用户自定义交互式指令改密。
  1. 选择工作台 > 帐号改密 > 系统设置 > 改密方法
  2. 单击新增改密方法,依次完成后续操作后单击保存
  3. 填写方法名,改密方法的唯一名称,允许任意字符,不超过30字符。




  4. 配置改密工具
    1. 单击改密工具后的
    2. 选择工具类型
      工具类型 工具说明
      用户自定义交互式指令(Telnet) 用户可以通过Web界面配置自定义交互指令,完成密码修改。运维审计系统通过Telnet方式登录目标资产,执行自定义交互指令,并根据已配置的命令提示自动完成改密相关的交互。
      用户自定义交互式指令(SSH) 用户可以通过Web界面配置自定义交互指令,完成密码修改。运维审计系统通过SSH方式登录目标资产,执行自定义交互指令,并根据已配置的命令提示自动完成改密相关的交互。
    3. 设置自定义交互指令的参数信息。
      参数 说明
      Expect 改密操作的触发标识。匹配输出后,执行Send中的命令,默认留空为匹配命令提示符。
      Send 改密的具体命令。匹配Expect输出后,执行配置的命令。变量说明如下:
      • <%account%>:需要改密帐号
      • <%password%>:新密码
      • <%oldpassword%>:旧密码
      Error expect 改密失败的标识。执行Send中的命令后,匹配到Error expect中的输出,则判定为改密失败,终止改密过程。

      如果执行命令无任何错误输出,则无需进行配置。

      Error report 改密失败的提示与问题定位。匹配到Error expect中的输出,如果配置了此参数,则会在改密失败原因中添加相应的配置内容。
    4. Optional: 单击添加步骤,增加自定义交互指令的操作步骤。
    5. Optional: 单击删除步骤,删除自定义交互指令的操作步骤。
      也可以通过改变自定义交互指令的执行顺序。



    6. 完成后单击保存
    改密工具配置完成后,可以执行以下操作。
  5. 配置改密方法的适用范围,完成后单击保存




    参数 说明
    适用资产 按资产选择改密方法适用的资产。默认为空,选填。单击可在弹出页中添加和删除。
    适用帐号 适用的帐号。不选择表示适用于选定资产或者资产组的全部帐号。单击修改,可以输入适用帐号的帐号名,比如root,输入后回车后可以保存。
  6. Optional: 已经添加的改密方法,单击编辑,可以修改或者删除

11.5 安装Agent

本节指导完成在Windows主机资产上安装Agent。

Windows主机资产的帐号改密,支持RPC和Agent两种方式。当Agent可用时,将优先通过Agent执行帐号改密。

采用Agent方式改密时,则不需要在运维审计系统上托管密码。

  1. 单击右上角的用户姓名,并选择帮助 > 其他应用 > 下载 > Windows相关应用,下载Agent。
    请下载符合操作系统版本要求的Agent安装程序。



  2. 将下载的agent.exe上传到资产上,以管理员身份双击agent.exe执行安装。
  3. 设置语言和安装路径,单击下一步
  4. 配置Agent的参数。




    • 地址:格式为[ip]:port,例如[10.2.3.1]:3301。
    • ip:运维审计系统的地址,填写规则如下:
      • HA部署时,请填写虚IP/域名。
      • 集群部署时,请填写外部虚IP/域名。
      • 总分部署时,请填写管理站点的虚IP/域名(HA)或外部虚IP/域名(集群)。
      • 多站点部署时,此处可以配置多站点的所有站点IP/域名(各站点参考上述规则填写)。
      • 如果运维审计系统有多个地址,请填写其中任意一个可以和本机正常通信的IP。
    • port:运维审计系统中监听Agent连接使用的端口号。固定为3301,不支持修改。
    • 本地ip地址:通常情况下无需配置,Agent会自动向运维审计系统上送IP地址。如果Agent有多个IP地址时,可以填写所有IP地址,并用英文逗号分隔。
  5. 单击下一步,然后单击安装,完成Agent的安装。

11.6 帐号改密兼容性列表

运维审计系统的帐号管理功能包括登录测试和改密计划,仅支持主机和网络设备,且不同类型的资产支持情况有所不同。

Note: 本兼容性列表仅代表实验室验证结果。同一软件的不同小版本之间也会存在差异,所以不能确保使用以下软件时,所有功能都能正常使用。如果使用中遇到问题,请联系技术支持。
表11.2 主机资产帐号改密兼容性列表
资产类型和版本 登录测试 改密计划 依赖服务
Linux:
  • CentOS 4.8
  • CentOS 5.5
  • CentOS 5.7
  • CentOS 6.2
  • CentOS 6.7
  • CentOS 7.1
  • Debian 7.3_x86
  • Fedora 23_x64
  • openSUSE 13
  • Red Flag Asianux Server 3_x64
  • RHEL5.2_x86
  • RHEL6.0_x64
  • Scientific Linux 7_x64
  • SUSE11_x86
支持 支持 SSH / Telnet
IBM AIX 支持 支持 SSH / Telnet
HP UX 支持 支持 SSH / Telnet
IBM AS/400 不支持 支持 Telnet
SUSELinux:12/15 支持 不支持 SSH / Telnet
KylinLinux:v4、v10 支持 支持 SSH / Telnet
UOS:v20 支持 不支持 SSH / Telnet
Windows:
  • Windows Server 2003 Enterprise SP2 x86
  • Windows Server 2008 Enterprise SP2 x86
  • Windows Server 2008 R2 Enterprise SP1 x64
  • Windows Server 2008 R2 Enterprise x64
  • Windows Server 2012 R2 Standard x64
  • Windows Server 2016 Standard x64
支持 支持 RPC / Agent
自定义主机资产 不支持 不支持
表11.3 网络资产帐号管理兼容性列表
资产类型和版本 登录测试 改密计划 依赖服务
H3C Comware:
  • H3C Comware v7
支持 支持 SSH / Telnet
Cisco IOS:
  • Cisco IOS Device 7200
  • Cisco ASA 5525
支持 支持(Cisco ASA 5525不支持) SSH / Telnet
Juniper NetScreen:
  • Juniper Junos SRX
支持 支持 SSH / Telnet
Huawei Quidway:
  • HUAWEI Quidway S5700-28C-HI
支持 支持 SSH / Telnet
General Network 不支持 不支持
自定义网络资产 不支持 不支持

12 个人帐号相关设置

所有用户都能够进行个人帐号相关设置。个人相关设置包括Web界面的帐号设置访问记录中的所有查看及修改设置的操作。

12.1 修改个人设置

12.1.1 设置基本信息

基本信息包含个人帐号名称、姓名、手机号码、工作邮箱等。但帐号名称只能查看不能修改。

12.1.2 修改密码

仅当用户使用本地密码登录,或使用双因子登录中的第一身份验证方式为本地密码时会显示该页签,并可以在此处修改本地密码。使用AD/LDAP、RADIUS认证的用户请在对应的AD/LDAP、RADIUS服务器上修改密码;使用手机令牌、短信认证、动态令牌的用户,请联系配置管理员在用户管理菜单中修改密码。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 个人设置 > 修改密码
  3. 输入原始密码新密码新密码需要连续输入两次。




    Note: 新密码需要满足系统的密码复杂度策略,密码复杂度策略请将鼠标移动到图标上进行查看。
  4. 确认输入无误后,单击确定完成密码修改。

12.1.3 设置系统语言

用于设置系统Web界面的语言,支持中文和英文。

仅当在Console中开启了中英文切换功能(执行ENOPEN命令)后,才显示语言设置页面。
  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 个人设置 > 语言设置
  3. 根据需要勾选待设置的语言,并单击确定
    • 同系统配置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • 中文
    • 英文




修改成功后,不用重新登录,Web界面的语言修改将立即生效。

12.1.4 设置操作员默认展示页面

仅当用户类型为操作员时会显示该页签。用于设置操作员登录到运维审计系统 Web界面之后默认展示的页面。

  1. 单击右上角用户帐号(例如operator),选择帐号设置
  2. 选择修改信息 > 个人设置 > 操作员默认展示页面
  3. 根据需要勾选要展示的页面,并单击确定保存。
    • 按照系统配置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • 控制台:默认登录的主界面,会包含工作台中的各个按钮、快速访问资产模块、以及用户自定义添加的其他模块。
    • 资产访问:登录后直接进入资产访问菜单中,从而快速进行操作。




12.2 配置信息加密

仅当用户类型为超级管理员和配置管理员时会显示该页签并可以配置。当运维审计系统需要将密码信息提供给用户时(例如密码备份),会按照用户设置的密码对信息进行加密,从而确保文件的安全性。

配置信息加密有两种方式:
  • 将信息打包成ZIP包并通过ZIP密码加密。
  • 将信息文件通过PGP加密。

当用户同时配置了以上两种加密方式时,则会优先使用PGP加密。

完成配置信息加密的设置之后,用户在帐号改密中进行以下操作时,获得的密码文件将被加密:
  • 帐号维护 > 密码备份中备份密码时获得备份的密码。
  • 帐号维护 > 改密计划中执行改密计划时获得改密前和改密后的密码。
  • 帐号资产编辑帐号,并选择密码管理 > 查看历史密码
  • 日志报表 > 历史密码中,查看历史密码。
  • 系统设置 > 密码规则中,下载密码集。

请通过设置的ZIP密码,或PGP私钥对获得的加密文件进行解密,从而查看其中的信息。

12.2.1 配置ZIP文件密码

完成ZIP密码设置,当前用户后续收到或下载的ZIP文件将被加密,请使用该密码解密。为了确保安全性,ZIP文件密码一旦设置了就不能取消,只能对密码进行修改。

R6114P01版本开始,只要拥有“帐号改密”权限的角色就能配置ZIP文件密码;其他早期版本必须满足属于ROOT部门并且拥有“帐号改密”权限的角色才能配置ZIP密码。建议先配置ZIP密码功能,再使用“帐号改密”功能。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 信息加密 > ZIP文件密码
  3. 输入修改后的ZIP文件密码,该密码需要重复输入两次。
    密码必须为8~32长度的字符串,不能包含空格。
  4. 确认设置的密码无误后,单击确定保存ZIP文件密码设置。

12.2.2 配置PGP公钥

用户可以在此处配置PGP公钥。运维审计系统会将用户的密码信息通过该公钥加密,用户可以通过对应的私钥来解密。

PGP(Pretty Good Privacy)是一套用于消息加密、验证的应用程序。用户可以使用GPG4WIN等加密解密软件来生成密钥对,并进行加密和解密。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 信息加密 > PGP公钥加密
  3. 输入公钥输入框内粘贴入PGP加密软件生成的公钥(支持RSA/DSA类型的密钥)。




    Note: 也可以单击浏览上传公钥文件。运维审计系统仅支持上传asc格式的公钥文件。上传成功后,公钥文件中的公钥将被读取并显示在输入公钥的框体中。
  4. 确认无误后单击确定,保存公钥设置。
完成PGP公钥设置后,当前用户后续收到或下载的敏感信息文件将被加密为.pgp后缀的文件。请通过公钥对应的私钥进行解密。

如需清除PGP公钥配置,请单击重置并单击确定

12.3 修改会话配置

仅当用户角色为操作员、超级管理员、配置管理员时会显示该页签并可以配置。用于设置用户在访问资产并进行字符、图形会话和文件传输时的相关参数。

12.3.1 修改字符会话配置

用于设置用户访问资产时建立的字符会话的访问方式及持续时间。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 会话配置 > 字符会话
  3. 设置需要修改的参数,完成后单击确定




    参数 说明
    会话访问方式 用于设置本地PC为Windows时的字符会话访问方式,取值包括:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • putty:使用Putty工具建立字符会话。AccessClient安装时会自带Putty。
    • scrt:使用SecureCRT工具建立字符会话。需要自己安装SecureCRT。
    • xshell:使用Xshell工具建立字符会话。需要自己安装Xshell。
    • web:使用Web方式建立字符会话。无需额外安装客户端或插件。
    会话访问方式(Mac) 用于设置本地PC为Mac时的字符会话访问方式,取值包括:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • Terminal:使用MacOS自带的字符会话终端建立字符会话。
    • scrt:使用SecureCRT工具建立字符会话。需要自己安装SecureCRT。
    • web:使用Web方式建立字符会话。无需额外安装客户端或插件。
    最大持续时间 用于设置字符会话的最大持续时间,取值包括:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置。具体设置值请询问超级管理员。
    • 自定义:按照“天/时/分”设置会话最大持续时间。达到最大持续时间后会话将被切断。最小单位为15分钟,不能设置为0天0小时0分钟。
    直连分类方式 用户使用SSH直连方式访问时资产的分类方式,取值包括:
    • 无:表示使用全局设置,具体请参见配置字符终端参数
    • 资产组
    • 资产类型
    • 责任人
    • 动态权限名称

12.3.2 修改图形会话配置

用于设置用户访问资产时建立的图形会话的分辨率、访问方式、最大持续时间等参数。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 会话配置 > 图形会话
  3. 设置需要修改的参数,完成后单击确定




    参数 说明
    图形会话分辨率

    仅当图形会话访问方式设置为mstsc时该参数的设置有效。

    用于在启动RDP图形会话及应用系统图形会话的分辨率选项列表中,添加用户自定义的分辨率。运维审计系统分辨率选项列表中默认提供的分辨率包括:800x600、1024x768、1280x1024、全屏、最大化,该参数设置的图形会话分辨率将添加到该列表中,供访问时选择。

    分辨率的取值范围为640x480~9999x9999。多个分辨率之间用空格隔开,例如“1280x800 1920x1080”。

    默认分辨率

    仅当图形会话访问方式设置为mstsc时该参数的设置有效。

    用于在启动RDP图形会话及应用系统的图形会话的分辨率选项中,设置分辨率的默认值。取值范围为640x480~9999x9999,或fullscreen、maximize。

    该参数为空表示使用系统设置的全局默认分辨率。如设置的默认分辨率不在图形会话分辨率列表中,运维审计系统会自动将该分辨率也添加到分辨率列表中。

    图形会话访问方式 用于设置RDP图形会话及应用系统的图形会话的访问方式,取值范围如下:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • web:当在Web界面中建立图形会话时,使用Web方式建立图形会话。
    • mstsc:当在Web界面中建立图形会话时,使用mstsc方式建立图形会话。
    Note: web和mstsc的访问方式,请根据实际情况选择。这两种访问方式对不同功能的支持也有一定限制,如web方式不支持通过剪贴板和磁盘映射传输文件,mstsc方式不支持会话共享。
    启用Console连接

    勾选该参数仅表示在配置所有RDP图形会话的启动参数时,都默认勾选启用Console连接,跟用户最终建立会话时是否勾选启用Console连接无关。

    仅当待访问的资产的RDP访问协议中勾选了console时,该资产建立RDP会话时才会显示启用Console连接,此时帐号设置中该参数的设置才有效。

    Note: 仅当待访问的主机系统是Windows Server时需要启用Console连接。启用Console连接表示使用/console参数登录Windows Server 2003,从而打开一个控制台会话,或使用/admin参数登录Windows Server 2008/2012/2016,打开一个管理员模式的会话。
    最大持续时间 用于设置字符会话的最大持续时间,取值范围如下:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置。具体设置值请询问超级管理员。
    • 自定义:按照“天/时/分”设置会话最大持续时间。达到最大持续时间后会话将被切断。最小单位为15分钟,不能设置为0天0小时0分钟。
    磁盘映射

    仅当图形会话访问方式设置为mstsc时该参数的设置有效。

    设置该参数仅表示在配置所有RDP图形会话及应用系统的图形会话的启动参数时,磁盘映射都默认勾选该参数设置的磁盘盘符。用户最终建立会话时是否会勾选对应磁盘的映射由用户自己决定。

    该参数输入格式为单个字母表示的盘符,多个盘符之间用英文逗号隔开,例如“c,d,f”。

    Note: 启用磁盘映射,并勾选或手动设置待映射的盘符,将本地PC对应盘符的硬盘,映射到待访问的资产上,使访问者可以直接在该资产上对本地PC上的相应硬盘进行读写操作。
    回放方式

    仅当登录用户为具有审计权限的角色(如超级管理员、审计管理员)时,显示该选项。用于控制进行图形审计回放时的回放方式。

12.3.3 修改文件传输配置

用于设置用户通过Web界面建立SFTP会话时,使用的SFTP工具。需要在本地PC上自行安装对应的工具。

  1. 单击右上角用户帐号(例如admin),选择帐号设置
  2. 选择修改信息 > 会话配置 > 文件传输
  3. 设置需要修改的参数,完成后单击确定




    参数 说明
    会话访问方式 用于设置本地PC为Windows时建立SFTP会话使用的工具,取值范围如下:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • filezilla:使用FileZilla工具建立SFTP会话。
    • winscp:使用WinSCP工具建立SFTP会话。
    会话访问方式(Mac) 用于设置本地PC为Mac时建立SFTP会话使用的工具,取值范围如下:
    • 使用全局设置:默认选项,由超级管理员在系统设置中配置,括号内会显示当前具体的配置。
    • filezilla:使用FileZilla工具建立SFTP会话。

12.4 配置密钥

仅当用户可以登录交互终端并访问资产时该页签配置有效,比如用户类型为操作员、超级管理员、配置管理员。用于当用户通过SSH登录时,使用此处配置的密钥对应的私钥进行验证,从而不输入密码登录到运维审计系统的字符交互终端。

  1. 使用工具生成密钥对。密钥类型为RSA,密钥长度为512、1024或2048。
    本文以Xshell为例介绍密钥对的生成。也可以使用其他能够生成RSA密钥对的工具。
    1. 选择工具 > 新建用户密钥生成向导
    2. 设置密钥类型RSA密钥长度51210242048位,并单击下一步
    3. 显示公钥对已成功生成之后,单击下一步
    4. 设置密钥名称密码,并单击下一步。对安全性没有较高要求的情况下不用设置密码。
    5. 设置公钥格式为SSH-OpenSSH,单击保存为文件...,将公钥保存到本地。
    6. 在弹出的用户密钥界面中(或选择工具 > 用户密钥管理者),选中刚才生成的密钥,单击导出,将私钥保存到本地,用于当使用SSH连接到运维审计系统时进行验证。
  2. 登录运维审计系统 Web界面
  3. 单击右上角用户帐号(例如admin),选择帐号设置
  4. 选择修改信息 > 密钥管理
  5. 单击新建
  6. 在输入框中输入通过密钥生成工具生成的公钥,并单击增加。用记事本打开1.e中生成的公钥并复制,或在1.e的窗口中直接复制生成的公钥。




    已完成新增密钥。
当前用户通过字符终端工具登录运维审计系统交互终端时,可以通过1.f中保存的密钥进行验证。用户可以添加多个密钥。请用户妥善保管自己的私钥,并且对于不用的密钥,及时在密钥管理中禁用或删除。

12.5 查看访问记录

用户可以通过查看访问记录中的信息,查看当前帐号的登录、登出情况,以确保帐号的安全。访问记录中会包含该用户的所有访问记录,除非管理员对登录日志做了清理。

  1. 单击右上角用户帐号(例如admin),选择访问记录
  2. 查看访问记录的内容。可以单击右下角的箭头翻页,或者单击进行刷新。




    访问记录每一列显示的信息解释如下:
    项目 说明
    时间 当前帐号登入或登出的时间。
    来自 当前帐号登录请求的来源IP。如登录操作经过了跳转,显示的IP为直接连接运维审计系统的IP。
    姓名 登录帐号的姓名,在帐号设置中设置。登录失败时不显示。
    帐号 当前登录帐号的名称。
    身份验证 当前帐号登录时采用的身份验证方法,取值为系统允许的各种登录认证方式。使用双因子认证时将显示为使用的双因子认证方式模板的名称。使用密钥登录SSH交互终端时,会显示为pubkey。
    登录方式 当前帐号登录运维审计系统的方式,取值范围如下:
    • WEB:使用Web界面登录运维审计系统
    • GUI:使用Mstsc客户端登录运维审计系统
    • TUI:使用SSH客户端登录到运维审计系统交互终端。
    • API:配置脚本中使用该帐号进行了登录和相关操作。
    • 空值:登出时显示为空。
    登录描述 当前帐号登录情况,取值为“登录成功”、“登录失败”、“登出成功”之一。
    操作结果 当前帐号登录或登出的结果,取值为“成功”或“失败”之一。

13 系统设置

本页面只有超级管理员才能配置。

13.1 系统

13.1.1 基本设置:配置网络参数

超级管理员可以在该界面查看运维审计系统网口的硬件信息及IP配置,并对IP相关配置和静态路由配置进行修改。

13.1.1.1 配置系统IP地址

在配置IP地址前请确保已经正确的连线。修改IP地址将造成Web界面暂时无法访问,请等待系统后台重启完成后重新访问Web界面,一般需要等待1分钟左右。

Attention:

多机部署时不支持直接修改IP地址,必须先从原有系统中移除/拆除变为单机后,才可以修改IP。

系统IP地址、网关、DNS通常在安装和部署时完成,可以在此处查看。单机部署环境下也可以在Web界面重新修改或者配置其它网口的IP地址。
  1. 选择系统设置 > 系统 > 基本设置 > 网络配置
  2. 系统IP中,查看网口信息。




    参数 说明
    网口 网口名称。当有多个网口时可以下拉选择,下方的其他信息将对应显示该网卡的信息。
    网口类型 光口或电口。
    网口速率 网口传输速率。
    已连接 网口状态。
    IP 该网口上配置的IP地址,包括IPv4和IPv6地址。当有多个IP时可以下拉选择,掩码/前缀将显示为对应的IP的掩码/前缀。
    掩码/前缀 IPv4地址将显示为掩码,IPv6地址将显示为前缀。
    网关 该网口的默认网关地址。
    主DNS 主DNS服务器。
    备DNS 备DNS服务器。
  3. 单击配置,填写待修改的参数,完成后单击确定
    Note: 修改该菜单的参数,可能导致Web界面断开连接,如配置错误将无法连接到运维审计系统,请确认无误后再保存配置。
    参数 说明
    网口 选择要配置的网口。比如GE0/0GE0/1运维审计系统型号不同可选的网口会有所不同。
    方式 IP地址的配置方式:
    • 静态:默认值,表示手工配置静态IP。
    • None:表示清空该网口的所有配置。
      Note: 该网口如配置了默认网关,将不允许执行清空操作。必须将默认网关配置到其他网口上后,再执行清空操作。
    IPv4 IPv4地址,方式为静态IP是必填。
    子网掩码 掩码填写方式。掩码前缀
    掩码/前缀 子网掩码,必填。子网掩码选择掩码时填写完整的掩码,选择前缀时仅填写掩码前缀。
    网关 IPv4地址的默认网关,选填。
    Note: 存在多个网口时,请勿给多个网口同时配置IPv4网关,否则可能导致网络不可达。如果需要配置静态路由,请参考配置静态路由
    主DNS 主DNS服务器,选填。
    备DNS 备DNS服务器,选填。
    IPv6 IPv6地址,选填。支持用户使用该IPv6地址访问运维审计系统
    IPv6前缀 IPv6格式对应的前缀格式的掩码,1~128。仅当配置了IPv6地址时需要填写。
    IPv6缺省网关 IPv6地址的默认网关,仅当配置了IPv6地址时需要填写。
    Note: 存在多个网口时,请勿给多个网口同时配置IPv6网关,否则可能导致网络不可达。

13.1.1.2 配置静态路由

用户可以在此执行对运维审计系统的静态路由配置的查看、添加和删除操作。
  1. 选择系统设置 > 系统 > 基本设置 > 网络配置
  2. 静态路由中,查看当前系统路由信息。




    当前系统路由框体中显示了运维审计系统的所有路由配置,包括IPv4和IPv6路由,例如:
    default via 10.10.32.1 dev GE0/0 proto static metric 100 
    1.1.1.0/24 dev virbr0 proto kernel scope link src 1.1.1.1
    10.10.32.0/20 dev GE0/0 proto kernel scope link src 10.10.33.32 metric 100
    fc00:1010:32::/64 dev GE0/0 proto kernel metric 256 expires 2591576sec pref medium
    fe80::/64 dev GE0/0 proto kernel metric 256 pref medium
    default via fe80::3a22:d6ff:fe71:db1 dev GE0/0 proto ra metric 1024 expires 1376sec hoplimit 64 pref medium
    可以单击按钮,刷新当前系统路由信息显示。
    Note: 此处显示的路由配置,即为Linux命令ip route showip -6 route show两条命令的结果。请参照这两条命令的解释理解路由信息的具体含义。
  3. 如需新增路由,单击,填写新增路由的目标地址网关地址
    参数 说明
    目标地址 通过路由访问的目标地址,可以是具体的IP,例如10.10.17.12;也可以是网段/掩码前缀的形式,例如10.10.17.0/24。
    网关地址 路由转发地址,填写网关的具体IP,例如10.10.17.1。
    Note: 如需添加多条路由,多次单击并填写每一条路由的信息。如需删除路由,则单击该条路由对应的
  4. 完成路由的新增或删除操作后,单击更新路由配置
单击更新路由配置后,运维审计系统将会把Web界面上配置的路由同步到路由表中。同步时会检测路由配置是否正确,如路由不可达,将弹出错误提示。
如需删除所有非系统初始配置的路由,请单击删除静态路由配置,执行该操作将清空Web页面上的所有新增的路由配置并同步到路由表中。

13.1.2 基本设置:配置系统时间

运维审计系统支持手工修改和NTP同步两种方式修改系统时间和日期,您也可以通过Web页面查看系统时间。

对于运维审计系统部署在CAS云平台中且安装了CAS Tools的场景(即使用linux-caslinux-cas-ap命令安装),系统时间将自动从CAS平台同步,因此在此修改系统时间无效。如需修改系统时间,请联系CAS平台管理员修改CAS的系统时间,修改后运维审计系统将自动同步该时间。
CAS管理员修改CAS时间的方法如下:
  1. 通过SSH登录CAS后台。
  2. 使用date命令查询当前系统时间。
  3. 使用date -s命令修改系统时间,例如
    date -s "2021-04-26 20:11:15"
  4. 使用hwclock –w命令将系统时间同步到硬件。
  5. 重启运维审计系统使时间设置生效。
集群部署时,只能通过NTP服务器同步系统时间,不能手动设置。

13.1.2.1 查询系统当前时间

  1. 选择系统设置 > 系统 > 基本设置 > 系统时间
  2. 查看当前运维审计系统的系统时间(含时区)。




    Note: 页面中显示的时间是运维审计系统的系统时间(含时区),和本地PC上的时间没有关系。

13.1.2.2 手工配置系统时间

手工配置时间不支持对秒进行配置。
  1. 选择系统设置 > 系统 > 基本设置 > 系统时间
  2. 选择手工校准服务器时间
  3. 设置新的日期和时间,完成后单击确定




  4. 在弹出的对话框中单击确定,确认修改。
  5. 系统设置 > 系统 > 系统状态中单击重启,重启运维审计系统
    修改系统时间后,如果不重启运维审计系统,将会影响定期任务的执行。
完成后系统时间将更新,如果之前配置了NTP,将停用NTP。HA、集群部署的所有节点的时间将同步更新。

13.1.2.3 配置NTP服务

请确保运维审计系统可以和NTP服务器的UDP 123端口通讯。
要让系统时间和NTP服务器保持一致,可以配置NTP服务。
  1. 选择系统设置 > 系统 > 基本设置 > 系统时间
  2. 选择配置NTP服务
  3. 填写服务主机名或IP地址,完成后点击确定
    服务主机名或IP地址,可以填NTP服务器的域名或者IPv4/IPv6地址。



  4. 在弹出的对话框中单击确定,确认修改。
  5. 系统设置 > 系统 > 系统状态中单击重启,重启运维审计系统
    修改系统时间后,如果不重启运维审计系统,将会影响定期任务的执行。
完成后,运维审计系统将立即与NTP进行一次同步,并启动同步服务,持续和NTP服务器进行时间校准。HA、集群部署的所有节点的时间将同步更新。

13.1.3 基本设置:配置邮件服务

运维审计系统支持通过邮件发送通知和告警,要正常使用这些功能,需要配置邮件服务。

要使用邮件服务器,需要先进行下列准备工作:
  • 准备一台邮件服务器。
  • 运维审计系统分配邮件帐号。
  • 确保运维审计系统可以访问邮件服务器的SMTP端口。
  1. 选择系统设置 > 系统 > 基本设置 > 邮件服务
  2. 配置各参数,完成后点击确定




    参数 说明
    邮件服务器 邮件服务器地址,可填写IP地址或者域名,必填,默认值127.0.0.1,请修改为您的邮件服务器地址。
    Note: 如果使用非缺省端口(25或SSL465),请在地址后面加上 “:端口”。
    发件人地址 发件人地址,必填,格式需要符合RFC5322中定义的E-mail地址格式。默认值为name@example.com。
    发件人名称 发件人的显示名称。选填,任意字符,不超过64的字符。比如您可以设置成运维审计系统
    服务器要求安全连接(SSL/TLS) 运维审计系统和邮件服务器之间的通讯是否需要加密,默认值未勾选,请根据实际情况选择。
    本地postfix转发 仅当邮件服务器地址不为默认值127.0.0.1时显示此选项。勾选后,表示使用运维审计系统作为邮件转发服务器,邮件先发到运维审计系统再转发到邮件服务器。默认未勾选,请根据实际情况选择。
    服务器要求身份验证 SMTP服务器是否要求进行身份验证,默认未勾选,请根据实际情况选择。如果选择了需要填写:
    • 用户名,SMTP服务器上的用户名。
    • 密码,SMTP服务器上的密码。
      Note: 如服务器需要使用授权码,请将密码配置为获取的授权码。
如果配置正确,单击测试,填写收件人地址,单击确定,收件人可以收到标题为Mail-checking的测试邮件。



13.1.4 基本设置:配置文件服务

如果需要使用运维审计系统的审计数据定期备份或者希望将帐号密码备份到文件服务器,需要准备FTP或者SFTP服务器并在运维审计系统中配置文件服务器。

在配置文件服务器前,请先:
  • 准备FTP或者SFTP服务器。
  • 创建FTP或者SFTP帐号和密码。
  1. 选择系统设置 > 系统 > 基本设置 > 文件服务
  2. 设置各参数,完成后单击确定




    参数 说明
    协议 文件服务器使用的传输协议。
    • FTP
    • SFTP:通常安装有OpenSSH Server的Linux或者Unix都支持。
    • :缺省值,表示不启用。
    地址 文件服务器的IP地址。该项必填。
    端口 文件服务器的端口。FTP默认为21,SFTP默认为22。该项必填。
    用户名 文件服务器的用户名。该项必填。
    密码 文件服务器的密码。该项必填。
    工作目录

    文件存放目录,要求必须使用Unix格式的目录风格。支持通配符,例如Linux的家目录可以配置为/home/%username(%username表示用户名)。该项必填。

    建议采用绝对路径,例如/a/b/c。如果采用的是相对路径,例如a/b/c,对于Linux服务器会将/作为起点,对于Windows服务器会将FTP/SFTP的根目录作为起点。

    Note:
    • 请确保用户对该目录有读、写、执行权限。
    • 如果填写的目录不存在,运维审计系统将在备份时自动创建。
    子目录 文件存放的子目录。该项选填。子目录建立在工作目录下,支持日期变量:
    • %Y:将被替换为执行任务时的年,比如2018。
    • %m:将被替换为执行任务时的月,比如07。
    • %d:将被替换为执行任务时的日,比如10。
    Note: 仅在帐号改密功能中使用。
    编码 文件服务器的文件名编码,缺省值UTF-8,常见的中文编码还包括GBK、GB2312、GB18030。该项必填。
    Note: 运维审计系统会检测文件服务器是否支持UTF-8编码,如支持则优先使用UTF-8编码,此处的配置将不生效;如文件服务器不支持UTF-8编码,此处的配置才会生效。
    Note:
    • 运维审计系统支持同时配置两个文件服务器。实际使用哪一个,取决于帐号改密和审计数据备份中的具体设置。
    • 参数设置完成,您可以单击测试进行连通性测试。



13.1.5 基本设置:配置告警事件

通过配置告警事件可以实现当触发特定事件时发送Syslog或者邮件告警。

运维审计系统支持Syslog和邮件两个方式发送告警事件。

13.1.5.1 配置Syslog告警

配置Syslog告警可以在触发告警条件时,将Syslog日志发送到Syslog服务器。
  1. 选择系统设置 > 系统 > 基本设置 > 告警事件
  2. 设置各参数,完成后单击确定




    参数 说明
    syslog日志事件来源 配置需要通过Syslog发送的日志类型和最低发送级别(Severity)。
    • 身份验证:表示用户登录运维审计系统的事件,包括登录成功(级别为INFORMATIONAL)和登录失败(级别为WARNING)。
    • 资产访问:表示发送资产访问的事件,支持发送资产访问成功/失败告警。请参考配置规则模板配置资产访问的事件级别。
    • 命令防火墙:表示用户执行了高危命令中动作除了允许之外的命令,包括拒绝、终止会话、需复核、通知和全局禁止。对于需复核的命令,复核人执行复核操作后才会发送日志。
    • 会话复核:表示用户执行了需要复核的会话。会话复核的级别和标题在工作台 > 高危操作 > 设置 > 会话复核中配置。配置了复核的会话一启动,运维审计系统就会发送日志。
    • 字符审计日志:表示用户通过访问字符会话执行操作的事件,事件级别为INFORMATIONAL。
    • 配置日志:表示用户在运维审计系统上操作产生的配置日志。例如:管理员进行配置用户、配置资产、配置工单、配置权限、查看审计等配置功能产生的日志。事件级别为INFORMATIONAL。
    • 文件传输日志:表示用户在目标资产中执行文件传输操作的事件,事件级别为INFORMATIONAL。
    • 系统告警:当触发系统告警时,运维审计系统可以定时发送告警日志,系统告警事件包括磁盘信息、服务信息、授权过期信息、节点负载过高以及应用发布服务器GSessiond服务不可用等。事件级别为WARNING。

      勾选后,根据页面显示设置重复发送的时间间隔,该设置仅对系统告警生效。

      Note: 服务信息是指运维审计系统的服务异常。
    事件级别 只发送级别不低于X的事件消息中选择需要发送的事件级别,只有和所选级别相同或者更高的事件才会发送。如果选择NONE表示不发送。

    事件级别由低到高依次为:NONE (不发送告警事件)—>DEBUG(调试级)—>INFORMATIONAL(通知级)—>NOTICE(注意级)—>WARNING(告警级)—>ERROR(错误级)—>CRITICAL(临界级)—>ALERT(警戒级)—>EMERGENCY(致命级)。

    syslog日志发送对象 配置Syslog服务器:
    • 远程主机,Syslog服务器IP地址,默认端口为514,自定义端口可在ip地址后加“:端口号”,例如“10.10.16.201:8022”。
      Note: 远程主机最多可配置3个。当配置多个时,向所有的远程主机发送告警事件消息。
    • 协议运维审计系统向Syslog服务器发送告警信息使用的协议,与Syslog服务器上的实际设置保持一致。
    • syslog机制,设置Syslog消息的Facility值,用于指定Syslog服务的日志保存路径并对日志进行分类,与Syslog服务器上的实际设置保持一致。
    • 标识,用于配置Syslog的identifier,可以是任意字符,长度不超过30。建议配置为运维审计系统或者您对运维审计系统的其它称谓。
    syslog外发格式 支持标准syslog格式JSON字符串格式
    Note: 各种告警事件日志的样例如下:
    • 身份验证:
      Dec 27 18:20:13 node01 node1: login(WEB)(INFORMATIONAL)(service=native,identity=admin,from=10.10.67.15,login authorize success)
    • 资产访问:
      Dec 27 18:24:24 node01 node1: access(INFORMATIONAL)(id=S0IAIA8C8X3QZV,service=tui login,server=CentOS(10.10.33.30),account=root,identity=admin(admin),from=10.10.67.15)
    • 命令防火墙:
      Dec 27 18:36:39 node01 node1: cmd(NOTICE)(id=S0R9ADXQE020K7,service=cmdcheck,action=confirm(pass), server=CentOS(10.10.33.30),account=root,identity=test(test),from=10.10.67.15, command=ls -a)
    • 会话复核:
      Dec 27 15:58:04 node01 node1: session(WARNING)(id=S2TGD1JJY69K4P,service=sessionReview, server=CentOS(10.10.33.30), account=root,identity=test(test),from=10.10.67.15,authorizer=admin,wait for reviewing)
    • 字符审计日志:
      Jun 27 14:33:42 node01 node1: TUILOG(INFORMATIONAL)(id=S0E56FWNPTLV66,service=tuilog, server=10.10.33.30(CentOS7), account=root,identity=admin(admin),from=10.10.66.190,action=allow,command=ls)
    • 配置日志:
      Mar 13 14:13:23 node01 Test: AUDITLOG(INFORMATIONAL)(id=AXDShqOS1YRx05v_tZnC,service=configlog,identity=admin(admin),from=10.3.200.22, operate=新建用户,object=opt01,result=成功,details=[角色ID:5, 密码有效期:同系统配置, 加入系统时间:2020-03-13 14:13:23, 修改时间:2020-03-13 14:13:23, 姓名:操作员, 登录修改密码:否, 密码类型:手工输入, 删除:未删除, 帐号:opt01, 用户ID:101, 状态:活动, 用户类型:正式用户, 用户认证类型ID:1, 部门ID:1])
    • 系统告警:
      Nov 14 10:25:14 node01 node1: 节点“node01”负载过高,请尽快处理。

13.1.5.2 配置邮件告警

  1. 选择系统设置 > 系统 > 基本设置 > 告警事件
  2. 设置各参数,完成后单击确定




    参数 说明
    通知邮件事件来源 配置需要通过邮件发送的事件类型和最低发送级别。
    • 身份验证:表示用户登录运维审计系统的事件,包括登录成功(级别为Informational)和登录失败(级别为Warning)。
    • 资产访问,表示发送资产访问的事件。请参考配置规则模板配置资产访问的事件级别。
    • 命令防火墙:表示用户执行了高危命令中动作除了允许之外的命令,包括拒绝、终止会话、需复核、通知和全局禁止。对于需复核的命令,复核人执行复核操作后才会发送邮件。
    • 会话复核:表示用户执行了需要复核的会话。会话复核的级别和标题在工作台 > 高危操作 > 设置 > 会话复核中配置。配置了复核的会话一启动,运维审计系统就会发送邮件。
    事件级别 只发送级别不低于X的事件消息中选择需要发送的事件级别,只有和所选级别相同或者更高的事件才会发送。如果选择NONE表示不发送。

    事件级别由低到高依次为:NONE (不发送告警事件)—>DEBUG(调试级)—>INFORMATIONAL(通知级)—>NOTICE(注意级)—>WARNING(告警级)—>ERROR(错误级)—>CRITICAL(临界级)—>ALERT(警戒级)—>EMERGENCY(致命级)。

    通知邮件收件人 配置收件人,支持同时三种类型的收件人:
    • 选择收件人,单击后可以选择运维审计系统中配置了工作邮箱的用户帐号,邮件将发生给对应帐号的邮件地址。
    • 添加邮箱,单击后可以直接输入邮箱地址,仅允许设置一个邮箱地址。
    • 事件触发者,向事件触发者用户帐号在运维审计系统中配置的工作邮箱发送告警邮件(如果没有配置工作邮箱则不发送)。
    Note: 您可以参考配置用户(手工创建),配置用户帐号的邮箱。

13.1.6 基本设置:配置短信功能

配置短信网关后,可以使用运维审计系统的短信通知和短信认证功能。

运维审计系统支持与用户的HTTP短信网关对接,也支持和阿里云短信网关、腾讯云短信网关、移动云梦短信网关对接,同一时间只能启用一个短信网关。
选择HTTP短信网关时,需要满足以下条件:
  • 支持Restful风格的HTTP请求
  • 支持GET/POST方式
  • 支持Web界面上需要配置的所有参数格式。
  • 支持在URL中传递参数
    Note: 运维审计系统的API参数需要在URL中传递,而非写在消息体中。

短信网关参数,请向短信服务商获取。短信参数介绍和如何配置,请参考短信服务商提供的《短信接口文档》。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择系统 > 基本设置 > 短信配置
  3. 根据实际情况选择对接的短信网关类型,单击状态对应的启用
  4. 设置各参数,完成后单击确定
    • HTTP短信网关



      参数 说明
      URL HTTP短信网关的URL,必须为标准的HTTP或者HTTPS地址。例如http://1.1.1.1:8082
      API请求头 API请求头参数,格式为key:value,例如Content-Type:application/json。多个参数之间使用英文逗号分隔,例如key1:value1,key2:value2,最多不超过500个字符。
      API参数

      运维审计系统发送短信内容使用的API参数,格式为arg=value,多个参数之间使用英文逗号分隔,例如mobile=<%mobile%>,content=<%content%>

      Note: 运维审计系统value支持mobilecontent,分别表示手机号码和消息内容。
      字符编码 运维审计系统发送短信内容使用的字符编码,取值包括:GBKUTF-8ASCII,缺省值为UTF-8。请与HTTP短信网关的设置保持一致。
      发送方式 运维审计系统发送短信内容使用的方式,取值包括POSTGET,缺省值为GET
      短信前缀

      设置短信的前缀,一般用于标识是谁发出的短信。例如,设置为主机名称或系统名称,用于区分不同的系统发送的短信。字符串格式,最大长度为30。

      设置后,短信网关发送给用户的短信中将包含此处设置的前缀信息。

    • 阿里云短信网关



      参数 说明
      签名 阿里云文本短信的签名管理界面添加的签名对应的签名名称。例如****公司。****替换为实际显示的内容,下同。
      密钥ID 阿里云AccessKey界面创建的AccessKey对应的AccessKey ID。例如LTAIraSv********。
      密钥 阿里云AccessKey界面创建的AccessKey对应的Access Key Secret。例如eAA44h****。
      模板ID 阿里云文本短信的模板管理界面添加的模板对应的模板CODE。例如SMS_146******。
      模板参数 格式为arg=value,多个参数之间使用英文逗号分隔,例如mobile=<%mobile%>,content=<%content%>。请参考阿里云短信服务文档的模板变量规范填写变量。

      运维审计系统中短信内容只定义了一个变量content,阿里云上配置模板内容时也只需要定义一个变量与content对应即可。

    • 腾讯云短信网关



      参数 说明
      签名 腾讯云短信内容配置的短信签名界面创建的签名对应签名内容。例如**公司。
      AppID 腾讯云短信的应用配置界面显示的SDK AppID。例如:140016****。
      AppKey 腾讯云短信的应用配置界面显示的App Key。例如:8794afd****。
      模板ID 腾讯云短信内容配置的短信正文界面创建的正文模板对应的模板ID。例如231***。
      模板参数 格式为arg=value,多个参数之间使用英文逗号分隔,例如mobile=<%mobile%>,content=<%content%>。请参考腾讯云文档平台的短信文档填写变量。

      运维审计系统中短信内容只定义了一个变量content,腾讯云上配置模板内容时也只需要定义一个变量与content对应,且将该变量配置为第一位即可。

    • 移动云梦短信网关



      参数 说明
      短信类型 支持发送普通短信和模板短信。
      URL 移动云梦短信网关的URL,必须为标准的HTTP或者HTTPS地址。
      API参数 运维审计系统发送短信任务请求数据使用的API参数,格式为arg=value,多个参数之间使用英文逗号分隔,例如mobile=<%mobile%>,content=<%content%>
      模板短信的API样例ecName=s**w, apId=admin, secretKey=zwy**, sign=b***Q, templateId=d6***a, addSerial=。参数如下:
      • ecName:企业名称。
      • apId:接口帐号用户名。
      • secretKey:接口帐号对应的密码。
      • sign:签名编码,在云MAS平台的管理 > 接口管理 > 短信接入用户管理处获取。
      • templateId:模板ID,在云MAS平台的短信 > 模板短信 > 模板管理中创建模板。创建后需要提交审核,审核通过将获得模板ID。
      • addSerial:扩展码,依据开户时申请的服务代码匹配类型而定,如为精确匹配,此项填写空字符串;如为模糊匹配,此项可填写空字符串或自定义的扩展码。
      普通短信的API样例apId=admin,ecName=s**w,secretKey=8****R,mobiles=<%mobile%>,content=<%审核通过%>,sign=b***Q,addSerial=。参数如下:
      • ecName:企业名称。
      • apId:接口帐号用户名。
      • mobiles:支持填写变量<%mobile%>或1个实际手机号(例如<%135****9988%>)。填写变量时,短信认证时会发送给待认证用户(必须有手机号)。
      • content:填写填写变量<%content%>或者自定义短信内容(例如<%审核通过%>)。如果内容中存在双引号,则必须使用转义符\转义。填写变量时,短信认证时会发送验证码。
      • sign:签名编码,在云MAS平台的管理 > 接口管理 > 短信接入用户管理处获取。
      • addSerial:扩展码,依据开户时申请的服务代码匹配类型而定,如为精确匹配,此项填写空字符串;如为模糊匹配,此项可填写空字符串或自定义的扩展码。
      字符编码 运维审计系统发送短信内容使用的字符编码,取值包括:GBKUTF-8ASCII,缺省值为UTF-8

      对接移动云梦短信网关平台时,任选一个即可。

      发送方式 运维审计系统发送短信内容使用的方式,取值包括POSTGET,缺省值为GET

      对接移动云梦短信网关平台时,任选一个即可。

      短信内容 发送普通短信时可自定义短信内容(长度为1~300的字符串)。短信内容中支持以下参数替换:
      • {userName}:用户姓名
      • {code}:验证码
      • {validity}:验证码有效期
      • {loginName}:用户登录名

      例如设置如下短信内容:{userName}您好,本次验证码{code},在{validity}分钟内使用有效

  5. 单击测试,设置手机号码测试内容,然后单击确定。如果能接收到短信,说明配置正确;如果不能,请排查解决。
    默认的测试内容是字符串,而移动云梦短信网关中短信模版的类型为验证码,只能接收数字,需要将测试内容修改为长度为1~20的数字,例如“435687”。
  6. 选择需要发送短信通知的功能特性。




    参数 说明
    会话复核

    配置会话复核后,当操作用户访问资产时,复核人会收到短信通知。短信的主要内容为:哪个操作员使用哪个帐号启动哪个资产的会话,需要您进行复核。

    命令复核

    配置高危命令后,当操作在资产上执行定义的高危命令时,复核人会收到短信通知。短信的主要内容为:哪个操作员使用哪个帐号在哪个资上执行哪个命令,需要您进行复核。

    系统告警

    选中系统告警,单击选择通知人,选择接收通知短信的用户(如果用户数量大,请输入帐号、姓名等属性进行筛选),完成后单击确定

    系统异常或者服务状态异常时(例如磁盘占用率超过80%或者某个服务已停止),运维审计系统会在Web界面最上方显示告警信息(红底)。启用发送通知短信功能后,通知人就能收到系统告警通知短信。

    Note: 对接移动云梦短信网关平台时,如果短信模版的类型为验证码(只能接收数字),那么此时仅支持短信验证功能;不支持发送会话复核、命令复核和系统告警的短信通知。
  7. 单击确定

13.1.7 基本设置:备份系统配置

配置备份可以对运维审计系统的配置进行导出和导入。导出系统配置支持手动备份和定期备份。

配置备份仅备份运维审计系统的数据库和必要的配置文件的配置信息,不包含:
  • 审计中的所有审计数据
  • 系统设置 > 系统 > 基本设置 > 网络配置
  • 系统设置 > 系统 > 基本设置 > 系统时间,包括NTP配置和系统时间
  • 系统设置 > 系统 > 基本设置 > 端口配置
  • 系统设置 > 系统 > 基本设置 > 配置备份中以前的备份文件
  • 系统设置 > 系统 > 基本设置 > 设置logo
  • 系统设置 > 系统 > 基本设置 > 其他中的SNMP配置和HTTP Host头攻击防护配置
  • 系统设置 > 系统 > 授权管理中的授权文件
  • 系统设置 > 系统 > 安全证书中的安全证书
  • 文件传输中用户上传的文件
  • 帐号改密 > 系统设置 > 改密方法中上传的改密方法脚本
  • 自动化执行的结果文件
  • 报表中创建的报表及历史报表
  • 帮助 > 关于 > 软件信息中的用户手册
  • 帮助 > 其他信息 > 下载中的用户软件包
Note: 虽然备份文件中记录了报表中的历史报表,但执行导入时,不会导入历史报表;在管理备份文件中执行还原时,才会导入历史报表。

系统备份仅备份本节点的配置;当非单机部署时,需要在每个节点上分别执行。

13.1.7.1 手动备份

  1. 选择系统设置 > 系统 > 基本设置 > 配置备份
  2. 单击下载配置,将配置文件下载到本地。




可以单击管理备份文件,当次下载的配置将显示为备份类型手动备份的一条记录。可以对该次配置执行还原删除下载



13.1.7.2 定期备份

配置定期备份,需要先配置文件服务器
  1. 选择系统设置 > 系统 > 基本设置 > 配置备份
  2. 设置定期备份的时间,精确到分钟。运维审计系统将在每天的指定时间进行备份,备份前一天的数据。
  3. 勾选备份文件上传的文件服务器,至少勾选一个。
  4. 单击确定,使定期备份生效。




定期备份被执行后,备份文件将上传到文件服务器的/configurationBackup路径下。
可以单击管理备份文件,当次执行的定期备份将显示为备份类型自动备份的一条记录。可以对该次配置执行还原删除下载

13.1.7.3 导入配置

Note: 当非单机部署时,不能导入配置。

导入配置一般要求备份文件与待导入的运维审计系统版本一致;如不一致,则必须保证两者之间的数据库未发生变更,从而确保备份文件可以导入成功;否则导入操作将会失败,运维审计系统出现数据库changelog版本不一致,禁止导入的提示信息。

  1. 选择系统设置 > 系统 > 基本设置 > 配置备份
  2. 单击配置备份后的浏览按钮,选中待导入的配置文件。




  3. 单击确定导入配置文件。
将覆盖当前系统的所有配置数据,导入后会自动重启Tomcat服务,Web服务将暂时不可用。

13.1.8 基本设置:配置产品信息

设置运维审计系统的Web登录界面的Logo、Web页面左上角的Logo、浏览器标题ico和产品名称。

  1. 选择系统设置 > 系统 > 基本设置 > 产品设置
  2. 配置各参数,完成后单击确定
    参数 说明
    登录页logo Web登录页面显示的Logo。建议图片大小不超过74×125,图片格式支持jpg、jpeg、png或gif。
    导航页logo Web页面左上角显示的Logo。建议图片大小不超过115×32,图片格式支持jpg、jpeg、png或gif。
    浏览器标题ico Web页面的浏览器标签上显示的Logo。建议图片大小不超过45×45,图片格式支持ico。
    上传的ico文件的格式,可以是以下格式之一:
    • 标准的Windows Icon文件
    • jpg、jpeg、png或gif文件,修改后缀为ico。
    Note: 不能将bmp等其他格式的图片,修改后缀为ico后上传,否则会导致上传失败。其他格式的文件必须通过工具进行转换后,再上传到系统。
    产品名称 默认为运维审计系统,支持自定义,最多不超过50个字符。
    Note:
    • 建议使用透明背景的logo。如果需要重新设置logo,重复执行本步骤即可。
    • 上传图片后系统会自动重启Nignx,重启完成后生效。重启Nginx会造成所有H5会话断开,不会影响其他会话。
  3. Optional: 如果需要恢复成出厂设置,单击恢复默认设置

13.1.9 基本设置:修改服务端口

修改运维审计系统对外开放的服务的端口号。

Note:
  • 修改服务端口时运维审计系统会自动重启对应的服务,重启期间服务不可用,已经连接的会话会中断。
  • 如果运维人员PC和运维审计系统之间部署了防火墙,修改运维审计系统的服务端口后请对应修改防火墙策略。
  • 修改服务端口时切勿修改为已使用的端口,否则将导致服务无法访问。
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择系统 > 基本设置 > 端口配置
  3. 修改服务端口并单击对应的确定




    参数 说明
    字符服务 运维审计系统的字符服务(SSH服务)端口号,缺省值为22。修改后通过SSH登录运维审计系统时请使用自定义的端口。
    图形服务(RDP) 运维审计系统的图形服务(RDP服务,通过Mstsc客户端连接)端口号,缺省值为3389。修改后通过RDP登录运维审计系统时请使用自定义的端口。
    图形服务(Web方式)

    运维审计系统的图形服务(Web服务,通过客户端连接)端口号,缺省值为5899。修改后使用Web方式建立图形会话或者查看图形会话回放时将使用自定义的端口。

    Web服务 运维审计系统的Web服务(HTTPS服务)端口号,缺省值为443。修改后登录Web时请使用自定义的端口。
    Note:
    • 如果使用NAT映射,映射时各服务端口号需要和设置的端口号一致。
    • 浏览器对于不安全端口会限制Web访问,请勿使用不安全端口,否则将导致无法访问。单击不安全端口,会显示不安全端口列表。
    • 多站点/总分部署时,不支持修改Web服务的端口。

13.1.10 基本设置:配置其他参数

其他系统参数包含管理员联系方式、操作员默认首页等全局配置参数。

13.1.10.1 配置管理员联系方式

配置管理员联系方式,可以让运维审计系统的用户在遇到问题时快速地找到管理员。
  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 设置各参数,完成后单击确定




    参数 说明
    系统管理员 系统管理员姓名或者称呼,允许任意字符,不超过30位。
    联系方式 系统管理员的联系方式,可以是电话、邮箱、IM等,允许任意字符,不超过64位。
配置完成后,在运维审计系统的Web登录页面单击登录遇到问题,可以查看系统管理员联系方式。

13.1.10.2 配置页面展示

  • 操作员默认展示页面:正确配置操作员登录后的默认首页,可以有效的提高操作员的效率。
  • 水印功能:启用水印功能后(默认关闭),所有Web页面(包括Web配置、访问、审计)均会携带对应的水印信息;通过客户端进行的访问或通过播放器回放审计,都不会显示水印信息。
  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 选择操作员默认展示页面。
    • 控制台,操作员登录后默认进入运维审计系统的控制台。
    • 资产访问,操作员登录后直接进入资产访问页面。
  3. 选择是否开启水印功能并设置水印内容。
    水印内容可使用用户帐号、用户姓名或用户帐号(用户姓名)。配置后刷新Web界面即生效。
  4. 单击确定

13.1.10.3 配置SNMP

运维审计系统支持通过SNMPv1、和SNMPv2c和SNMPv3被网管管理。系统仅支持的MIB节点如下表所示。

Note:
  • 以下MIB的使用方法以及详细介绍,请查阅MIB官方文档。
  • 请勿使用下表之外的MIB。
模块 OID 描述
system 1.3.6.1.2.1.1.1 sysDescr:系统基本信息
1.3.6.1.2.1.1.2 sysObjectID:系统的唯一标识符
1.3.6.1.2.1.1.3 sysUpTime:监控时间
1.3.6.1.2.1.1.4 sysContact:系统联系人
1.3.6.1.2.1.1.5 sysName:系统机器名
1.3.6.1.2.1.1.6 sysLocation:系统位置
1.3.6.1.2.1.1.7 sysServices:提供的服务
1.3.6.1.2.1.10 transmission
interface 1.3.6.1.2.1.2.1 ifNumber:网络接口数量
1.3.6.1.2.1.2.2 ifTable:接口信息表
1.3.6.1.2.1.2.2.1 ifEntry:接口条目
1.3.6.1.2.1.2.2.1.1 ifIndex:网络接口索引
1.3.6.1.2.1.2.2.1.2 ifDescr:网络接口描述信息
1.3.6.1.2.1.2.2.1.3 ifType:网络接口类型
1.3.6.1.2.1.2.2.1.5 ifSpeed:网络接口带宽
1.3.6.1.2.1.2.2.1.6 ifPhysAddress:网络接口物理地址
1.3.6.1.2.1.2.2.1.8 ifOperStatus:网络接口当前操作状态
1.3.6.1.2.1.2.2.1.10 ifInOctets:网络接口接收总字节数
1.3.6.1.2.1.2.2.1.11 ifInUcastPkts:接口收到的单播数据包个数
1.3.6.1.2.1.2.2.1.12 ifInNUcastPkts:接口收到的非单播数据包个数
1.3.6.1.2.1.2.2.1.13 ifInDiscards:接口接收丢包数
1.3.6.1.2.1.2.2.1.14 ifInErrors:接口收到错误数据包个数
1.3.6.1.2.1.2.2.1.15 ifInUnknownProtos:接口收到未知协议数据包个数
1.3.6.1.2.1.2.2.1.16 ifOutOctets:接口发送字节数
1.3.6.1.2.1.2.2.1.17 ifOutUcastPkts:接口发送的单播数据包个数
1.3.6.1.2.1.2.2.1.18 ifOutNUcastPkts:接口发送的非单播数据包个数
1.3.6.1.2.1.2.2.1.19 ifOutDiscards:接口发送丢包数
CPU及负载 1.3.6.1.4.1.2021.11.9.0 ssCpuUser:用户CPU百分比
1.3.6.1.4.1.2021.11.10.0 ssCpuSystem:系统CPU百分比
1.3.6.1.4.1.2021.11.11.0 ssCpuIdle:空闲CPU百分比
1.3.6.1.4.1.2021.11.50.0 ssCpuRawUser:原始用户CPU使用时间
1.3.6.1.4.1.2021.11.51.0 ssCpuRawNice:原始nice占用时间
1.3.6.1.4.1.2021.11.52.0 ssCpuRawSystem:原始系统CPU使用时间
1.3.6.1.4.1.2021.11.53.0 ssCpuRawIdle:原始CPU空闲时间
1.3.6.1.2.1.25.3.3.1.2 hrProcessorLoad:CPU的当前负载,N个核就有N个负载
1.3.6.1.4.1.2021.11.3.0 ssSwapIn
1.3.6.1.4.1.2021.11.4.0 ssSwapOut
1.3.6.1.4.1.2021.11.5.0 ssIOSent
1.3.6.1.4.1.2021.11.6.0 ssIOReceive
1.3.6.1.4.1.2021.11.7.0 ssSysInterrupts
1.3.6.1.4.1.2021.11.8.0 ssSysContext
1.3.6.1.4.1.2021.11.54.0 ssCpuRawWait
1.3.6.1.4.1.2021.11.56.0 ssCpuRawInterrupt
1.3.6.1.4.1.2021.11.57.0 ssIORawSent
1.3.6.1.4.1.2021.11.58.0 ssIORawReceived
1.3.6.1.4.1.2021.11.59.0 ssRawInterrupts
1.3.6.1.4.1.2021.11.60.0 ssRawContexts
1.3.6.1.4.1.2021.11.61.0 ssCpuRawSoftIRQ
1.3.6.1.4.1.2021.11.62.0 ssRawSwapIn
1.3.6.1.4.1.2021.11.63.0 ssRawSwapOut
1.3.6.1.4.1.2021.10.1.3.1 laLoad.1:最近1分钟的平均负载
1.3.6.1.4.1.2021.10.1.3.2 laLoad.2:最近5分钟的平均负载
1.3.6.1.4.1.2021.10.1.3.3 laLoad.3:最近15分钟的平均负载
内存 1.3.6.1.4.1.2021.4.3.0 memTotalSwap:虚拟内存大小
1.3.6.1.4.1.2021.4.4.0 memAvailSwap:可用虚拟内存大小
1.3.6.1.4.1.2021.4.5.0 memTotalReal:设备RAM
1.3.6.1.4.1.2021.4.6.0 memAvailReal:剩余的RAM
1.3.6.1.4.1.2021.4.13.0 memShared(Total RAM Shared):RAM Shared大小
1.3.6.1.4.1.2021.4.14.0 memBuffer(Total RAM Buffered):RAM Buffered大小
1.3.6.1.4.1.2021.4.15.0 memCached(Total Cached Memory):Cached Memory大小
1.3.6.1.4.1.25506.2.6.1.1.1.1.8 内存使用率(每分钟刷新一次)
另外,运维审计系统也支持SNMP Trap。但仅支持SNMP Trap v2版本。如配置了SNMP Trap,当运维审计系统的某个网口开启(LinkUp)或关闭(LinkDown)时,都会发送Trap报文给SNMP Trap服务器。
Note:
  • 对网口LinkUp/LinkDown的检测时每分钟执行一次,因此如果网口在一分钟内LinkDown后又重新LinkUp,则将不会产生Trap通知报文。
  • 网口LinkDown时,将通过其他网口发送报文;网口LinkUp时,将通过本网口发送报文。因此,如需收到LinkDown时发送的Trap报文,必须保证至少有两个或以上的网口连通Trap服务器。
  • 通过SNMP查看到接口号为ge0p2,对应Web/Console界面中的接口GE0/2(千兆以太网接口);xge1p3对应接口XGE1/3(万兆以太网接口)。

SNMP和SNMP Trap通过不同的开关配置,用户可以选择仅开启其中的一项。

  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 选中SNMP配置SNMPD service对应的启用

配置SNMP

  1. 选中SNMP对应的启用

    开启SNMP后,运维审计系统会打开UDP 161端口,如果网管和运维审计系统之间部署了防火墙,请添加防火墙策略允许网管访问运维审计系统的UDP 161端口。

  2. 设置白名单IP




    参数 说明
    白名单IP 允许管理运维审计系统的网管IP地址(支持IPv6),可以配置多个(一次输入一个,输入多次)。该项必须配置,如果不配置,则任何网管都不能管理运维审计系统
  3. 选择SNMPv2SNMPv3后,分别设置对应的参数。
    • SNMPv2



      参数 说明
      SNMP读团体字 运维审计系统与网管之间使用团体字认证,缺省值为public。网管侧的读团体字必须与运维审计系统的读团体字保持一致,如果不一致网管侧访问运维审计系统将会失败。
      Note:
      • SNMP读团体字仅支持字母、数字和特殊字符“-”。
      • SNMPv2同时兼容SNMPv1。
    • SNMPv3

      运维审计系统与网管之间使用用户名、认证算法和认证密码进行认证。网管侧的用户名、密码必须与运维审计系统的用户名、密码保持一致,如果不一致网管侧访问运维审计系统将会失败。目前仅支持认证不加密,即authNoPriv。





      参数 说明
      用户名 自定义,长度为1-32的字符串,仅支持字母和数字。
      认证算法 仅支持SHA算法。
      认证密码 自定义,仅支持字母、数字和@#%^&*()_+,最小长度为8。

配置SNMP Trap

  1. 选中SNMP Trap对应的启用,并设置以下参数。




    参数 说明
    SNMP Trap读团体字 运维审计系统与Trap服务器之间使用团体字认证。Trap服务器的读团体字必须与运维审计系统的读团体字保持一致,否则Trap服务器将无法正常接收运维审计系统发送的Trap通知消息。
    Note: 保存设置后,将隐藏该团体字,并显示已托管Trap读团体字。可以单击修改Trap读团体字重设读团体字。
    SNMP Trap服务器IP SNMP Trap服务器的IP地址。服务器必须已启动了SNMP Trap服务。
    SNMP Trap服务器端口 SNMP Trap服务器监听的端口。一般默认为162/udp。运维审计系统到SNMP Trap服务器之间如部署了防火墙,需要放通该端口。
  2. 确认全部配置无误后,单击确定
运维审计系统发送的SNMP Trap报文示例如下:
2020-08-03 11:15:23 <UNKNOWN> [UDP: [10.10.33.61]:54779->[10.10.33.30]:1622]:
DISMAN-EVENT-MIB::sysUpTimeInstance = Timeticks: (186008) 0:31:00.08 SNMPv2-MIB::snmpTrapOID.0 = OID: IF-MIB::linkDown IF-MIB::ifIndex.5 = INTEGER: 5 IF-MIB::ifAdminStatus.5 = INTEGER: down(2) IF-MIB::ifOperStatus.5 = INTEGER: down(2) SNMPv2-MIB::snmpTrapEnterprise.0 = OID: NET-SNMP-MIB::netSnmpAgentOIDs.10
2020-08-03 11:29:23 <UNKNOWN> [UDP: [10.10.33.161]:54779->[10.10.33.30]:1622]:
DISMAN-EVENT-MIB::sysUpTimeInstance = Timeticks: (270009) 0:45:00.09 SNMPv2-MIB::snmpTrapOID.0 = OID: IF-MIB::linkUp IF-MIB::ifIndex.5 = INTEGER: 5 IF-MIB::ifAdminStatus.5 = INTEGER: up(1) IF-MIB::ifOperStatus.5 = INTEGER: up(1) SNMPv2-MIB::snmpTrapEnterprise.0 = OID: NET-SNMP-MIB::netSnmpAgentOIDs.10

13.1.10.4 配置HTTP Host头攻击防护

为了保证运维审计系统不存在HTTP Host头攻击风险,管理员可以启用HTTP Host 头攻击防护,并设置HTTP Host头白名单。配置后,当用户访问运维审计系统的Web界面时,将会检查用户访问请求中的Host头是否匹配白名单中的域名或IP,只有匹配成功时才能够访问Web界面。

运维审计系统一般需要将业务网口的IP添加到白名单中;如果是HA部署,且需要使用虚IP和各节点的实IP访问Web界面,则将这些IP都添加到白名单中;如果是集群部署,且需要使用外部虚IP和各节点的实IP访问Web界面,则将这些IP都添加到白名单中。如果做了域名的映射,需要将所有域名都添加到白名单中。

  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 选择启用
  3. 设置HTTP Host头的白名单取值。




    • 如需配置IPv6地址,具体的地址需要加上中括号,例如[fc00:1010:32::1]。
    • 域名可以使用模糊匹配或使用正则表达式,例如*.example.org~^www\d+\.example\.net$
    • 如需配置为网段,必须使用模糊匹配或正则表达式,例如10.10.10.0/24网段,写成10.10.10.*。对于IPv6网段,只能使用正则表达式,正则表达式不加中括号,并将:.代替,例如fc00:1010:32::/64网段,写成~.*.fc00.1010.32.0.*
    • 多个IP或域名之间用空格进行分隔。
  4. 单击确定保存白名单配置。
  5. 单击重启Nginx服务,重启Nginx,使配置生效。
    Note: 重启Nginx服务前,请仔细检查配置是否正确,白名单中已包含了运维审计系统的IP和域名,否则重启后将无法访问Web界面并修改配置。
重启Nginx服务后,白名单配置将生效,如访问运维审计系统时的HTTP Host头不匹配,浏览器将返回403错误。
如因配置错误导致Web界面无法访问,请在Console控制台中重新配置Host头防护

13.1.10.5 对接零信任平台

运维审计系统对接H3C零信任平台后,支持单点登录功能和URL封装访问,从而实现在零信任平台直接访问资产。

  • URL封装访问:在零信任平台上,将运维审计系统的每个资产注册成不同的应用,每个应用具有唯一的URL。运维审计系统支持通过H5图形协议访问应用的URL。
    Note: URL的格式为https://{ip}/appld/zeroAuth/guiviewer/{业务ID}/vnc.html。其中业务ID,在资产界面中单击资产的编辑,查看资产对应的业务ID。




  • 单点登录:访问运维审计系统的URL中包含token信息(cookie中_idp_session的字段值即为用户token),运维审计系统支持通过token,从零信任平台验证用户身份。
  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 配置对接参数,完成后单击确定

    对接参数值请向零信任平台管理员获取。





    参数 说明
    平台地址 零信任平台token验证的地址。
    session环境 token值,当前_idp_session即为用户token。
    appld 应用ID,需要和零信任平台保持一致。

13.1.10.6 配置双因子认证一维认证有效期

在双因子认证中,在第一维认证通过后的超时时间内输入第二维认证密码,则不会对第一维认证做重复校验。

  1. 选择系统设置 > 系统 > 基本设置 > 其他
  2. 配置超时时间(默认值是60秒),完成后单击确定




13.1.11 基本设置:配置国密

配置国密后,支持对接签名验签服务器和国密USB Key,支持以下国密功能。

  • 国密算法签名/验签:对于关键数据,每次操作后运维审计系统会对数据签名;在进行完整性检查时,会再做一次签名并对比前后签名是否一致来判断是否存在篡改。
  • 国密USB Key认证:配套国密USB Key,认证时采用国密算法。
  • 抗抵赖性功能:对于通过国密USB Key登录的用户,执行关键操作(例如删除资产)时会要求进行二次认证(再次输入PIN码)。二次认证通过后,操作才会生效。
关键数据如下表所示。
功能 关键数据
国密签名验签 登录日志、动态权限、配置日志。其中配置日志涉及以下操作:
  • 删除用户/用户组
  • 删除资产/资产组
  • 删除改密计划/会话复核/高危命令
  • 配置系统IP
  • 修改资产属性/国密配置/文件服务器/邮件服务器/告警事件/短信网关配置/发送短信功能/定期备份/其他系统属性/授权服务器配置
抗抵赖性功能 进行以下操作需要PIN码二次确认:
  • 删除用户/用户组
  • 删除资产/资产组
  • 删除系统帐号/改密计划/会话复核/高危命令
  • 基本设置菜单中的各个配置(系统设置 > 系统 > 基本设置
Note:
  • 安装渔翁加密卡后,运维审计系统也能实现以上功能。
  • 当前仅A2210-G和A2105-G机型支持渔翁加密卡。A2105-G仅第一个槽位支持安装加密卡;A2210-G的2个卡槽都支持安装加密卡。加密卡必须安装在PCIe插槽。
  • 请在关机状态下安装加密卡。
  1. 选择系统设置 > 系统 > 基本设置 > 国密配置
  2. 配置签名验签服务器参数。




    • 服务器地址/端口/索引值/权限码/签名验签证书:请向签名验签服务器管理员获取。
    • 是否校验ca根证书:如果开启校验,签名验签服务器会校验国密USB Key签名证书的CA证书。此时,需要在签名验签服务器中上传国密USB Key的CA证书。
    • 签名验签证书:上传签名验签服务器的签名证书,请上传Base64编码格式的证书。
      Note: 当对接华三BST8000签名验签与时间戳二合一服务器时,证书获取方法请参见《典型配置举例》中的“获取签名验签服务器的签名证书”章节。如果对接其他签名验签服务器,请联系签名验签服务器管理员获取该证书。
    • 开启国密配置情况下,用户在登录/PIN码二次确认等操作时会连接验签服务器。若连接状态异常,则会增加操作的耗时。
  3. 单击测试,测试和签名验签服务器连接是否正常。如果连接异常,返回结果可能需要几分钟时间。
    如果测试结果异常,请检查网络和签名验签服务器状态。当测试结果异常时会影响以下功能:
    • 动态权限无法新增和编辑。
    • 国密USB Key用户无法登录。
    • 验签功能失效。
  4. 单击确定

13.1.12 配置部门

运维审计系统支持用户设置不同的部门属性,并根据设置的部门实现部门分权。

运维审计系统支持对用户、资产等设置不同的部门,并根据设置的部门实现部门分权。设置不同部门后,各部门的管理员只能管理本部门及子部门的用户和资产,并设置相关权限;审计管理员只能对本部门及子部门的数据进行审计,以及配置和查看报表;操作员只能访问本部门或子部门的资产。

部门分权的详细指导请参考《运维审计系统部门分权典型配置指导》,本节仅介绍部门管理界面的配置。

  1. 单击右上角的用户姓名(例如admin),选择系统设置 > 系统 > 部门管理
  2. 单击根部门对应的新建,填写部门名称并单击保存,增加一个子部门。




    最大资产数:用于限制本部门(包括其子部门)中的资产总数,取值范围是1~999999,如果不配置表示不进行限制。仅在二级部门(即其父部门是ROOT)中支持配置。

  3. 重复2,直到完成所有部门的添加。




  4. Optional: 如需修改已配置的部门名称,单击编辑,输入新的名称并单击保存。例如可以对根部门ROOT的名称进行修改。
  5. Optional: 如某个部门配置多余,可以单击删除,并单击确定,删除该部门。
    完成所有部门的添加后,超级管理员需要为每个部门设置对应的管理员,包括配置管理员、审计管理员和自动化管理员。请在各部门中新建相应角色的用户或修改已存在用户的部门属性,并完成资产和权限的部门属性的配置。部门管理页面将显示每个部门对应的各种管理员的数量,单击数字之后,可以看到对应管理员的详情。
    Note: 缺省情况下,删除部门时必须满足:该部门名下没有关联(包括处于禁用状态)的用户、资产、子部门或其他配置;否则请先修改相关配置满足以上条件后再删除。

13.1.13 配置HA

运维审计系统支持主备模式的HA。

类型 具体要求
软硬件
  • 准备2台能够互相正常通信的单机节点。
  • 各节点的硬件配置保持一致,产品包版本完全一致。
  • 虚拟化部署时,各节点必须都为独立部署的节点,不能使用虚拟机克隆。
    Warning:
    • 在普通虚拟环境中部署HA时,需要保证HA中各个节点分布在不同的物理机上,否则单个物理机故障可能导致整个HA不可用;在VMWare中部署HA时,还需要保证HA各个节点分部在不同的故障域中。
    • 请用户自行确保虚拟机所在的物理机有足够的性能,不能运行其他高负荷的业务。否则出现CPU等资源抢占时,会导致运维审计系统业务中断或发生异常切换。
网络
  • 各节点已完成网络配置,网卡状态全部正常。如果新增了网卡,必须已完成重启。
  • 各节点的业务网口的名称需要保持一致。如有其他网口,不能配置同一网段的地址,以防止路由异常。
  • 如需使用网口绑定,则要求各节点均已完成网口绑定的配置,且绑定前的网口名称、绑定后的网口名称和网口绑定模式均一致。
  • 如果在系统设置 > 系统 > 基本设置 > 端口配置中修改了自定义端口,请确保各节点的所有端口号都一致。
  • 如果HA节点间部署了防火墙,部署前需要确保各节点之间已放通了业务网口和心跳网口的IP。如未放通IP,也可以参考“HA开放端口列表”开放端口。表格中的端口除了NTP端口之外,全部为TCP端口。
    Note: 节点自身的防火墙已默认开放了其他节点的IP访问。
  • HA中的所有IP,包括虚IP、ping检测地址、主备节点的业务IP、心跳IP,都必须配置为同一格式,即同为IPv4或同为IPv6。
授权 主备节点已完成单机授权,且主备节点的授权数量一致。主备节点需要使用相同的授权方式,例如都通过授权服务器2.5授权,可以是2台不同的授权服务器。
数据 备节点上,没有多余的重要数据。部署时将仅保留主节点中的数据,并覆盖到备节点。例如本来有一台运维审计系统设备,使用另一台新的运维审计系统设备组成HA,则需要将原来的设备作为部署节点,执行HA部署,从而保留原有数据。
Attention: 如果原来的设备上存在较多的审计数据,部署HA后需要一些时间完成同步。在完成数据同步(可以在系统设置 > 系统 > 系统状态页面中,检查主备机的磁盘使用情况大概相同来判断)之前,请不要执行主从切换。否则会导致数据丢失。
其他
  • 主备节点的系统设置 > 资产 > 访问设置 > 所有会话中,同一用户帐号同时只允许从一个IP地址访问设置为(默认为)。
  • 主备节点的Web服务端口(系统设置 > 系统 > 基本设置 > 端口配置)必须保持一致。
  • 如果节点使用1U硬件(包括A2020-G、A2000-AK610、A2000-AK620、A2000-AK605型号)部署HA,并且是从E6112P02及以前的版本升级上来的,则必须在各节点上都先完成恢复出厂设置。出厂为E6112P03及以上版本的节点无需进行此操作。
  • 主备节点admin用户密码的认证方式可以不同,但是只能是本地密码、LDAP、RADIUS或由以上三种组成的双因子认证。
表13.1 HA开放端口列表
服务 端口
HTTP 80
HTTPS 443
PostgreSQL 5432
SSH 8022
ElasticSearch 9200和9300
RabbitMQ 25672和4369
Redis 6379
文件同步 21199和21198
NTP UDP/123

为了提高可靠性,可以部署两台运维审计系统组成双机热备。HA组网如下图所示,其中心跳口为可选配置。心跳口用于检测对端连通性,从而减少脑裂的发生。正常情况下,业务流量只经过主节点(例如节点1),主节点将数据及时备份至备节点(例如节点2)。当主节点发生故障时,进行主从切换,备节点变为主节点并处理业务流量,从而确保业务的连续性。

图13.1 HA组网




HA配置成功后,数据会从主机同步至备机,同步的数据包括:
  • 配置信息:例如用户、用户组、资产、资产组、权限、资产帐号、用户密码等配置。与本机强相关的配置则不会同步(例如IP地址、主机名等)。
  • 审计数据:审计记录和审计回放文件。
  • 网盘文件:用户通过网盘功能上传的文件。
  • 其他用户文件:用户上传的用户手册、用户软件包等。
HA部署的运维审计系统会执行以下周期检测(检测周期10秒):
  • 主、备节点检测ping_ip(ping检测地址,一般配置为网关地址)是否可达。
  • 备节点ping主节点,检查主节点是否可达。
  • 主节点磁盘空间检测。
  • 主节点服务检测:检查主节点的elasticsearch、rabbitmq-server等服务是否正常。
  • 在配置心跳口的情况下,主、备节点进行心跳检测,ping对端的心跳地址是否可达。
当检测结果满足以下任一条件时,系统会认定主节点出现故障,并在备机状态正常的情况下进行主备切换。
  • 在备节点到ping检测地址网络可达的前提下,主节点到ping检测地址网络不可达。默认检测失败次数达到10次。
  • 主节点服务检测失败,默认检测失败次数达到10次。
  • 主节点本地剩余磁盘空间小于1G。检测到空间不足则立即进行切换。
  • 没有配置心跳口情况下:备节点ping主节点检测失败,ping检测地址可达。默认当检测失败次数达到10次。
  • 配置心跳口情况下:备节点ping主节点检测失败,ping检测地址可达,并且距离上一次心跳包接收的时间超过备节点ping主节点检测失败时间上限(100秒)。
Note: HA主备切换耗时=检测时间+切换时间。其中检测时间大概需要0~100秒(不同检测项耗时不同),切换时间大概需要3~5分钟(不同硬件配置耗时不同)。

请根据实际情况规划HA的数据,本文以下表为例配置HA。

参数 节点1 节点2 说明
主机名 node01 node02 为能快速区分不同节点,建议将节点的主机名修改为不一样。
业务IP地址 GE0/0: 10.2.236.17/24 GE0/0: 10.2.236.18/24 业务口的IP地址(支持IPv6地址),必须在同一个网段,支持bond。建议两个节点的业务口连接同一个交换机。
虚IP 10.2.236.100 虚IP需要与业务IP地址在同一个网段。
ping检测地址 10.2.1.1 N/A 检测网络连通性使用的目的IP地址,建议配置为业务口IP地址的网关。格式必须与业务网口地址格式一致。
用户名/密码 N/A admin/admin 配置过程中主机访问备机Web界面时使用的用户名和密码,必须为超级管理员。该数据仅在配置过程中需要,HA配置成功后不再需要。
IP地址(心跳口) GE0/1: 10.1.20.1/24 GE0/1: 10.1.20.2/24 可选。主备节点的心跳IP必须在同一个网段,且与业务口IP地址不在同一个网段。建议两个节点的心跳口直接相连,支持bond。
Note: 部署HA或者主备切换时,如果出现Tomcat服务异常等报错,请等待片刻,5到10分钟后会正常。
  1. Optional: 登录主备节点的Console,选择Network Configuration并选择对应的网口名称,修改心跳网口信息。
    接口IP也支持在Web页面的系统设置 > 系统 > 基本设置 > 系统IP中进行配置。
  2. 登录主节点(node01)的Web页面,选择系统设置 > 系统 > 部署管理,单击创建集群




  3. 选中高可用(HA, Active-Standby),单击下一步




  4. 设置集群参数,完成后单击下一步




  5. 设置主节点参数,心跳地址下拉选择已配置的主节点GE0/1网卡的IP地址。完成后单击下一步
    Note: 如不配置心跳,此处心跳地址留空。




  6. 设置备节点参数,完成后单击下一步运维审计系统会进行心跳地址检测,检测成功后才会进入下一步。




    参数 说明
    IP地址 备节点的业务口IP地址。
    用户名 配置过程中主节点访问备节点Web界面时使用的用户名,固定为admin。
    Note: 备节点中admin帐号必须满足以下要求,否则系统会报错:
    • 必须是超级管理员。
    • 状态必须为活动,且该帐号和密码均未过期。
    • 认证方式只能是本地密码、LDAP、RADIUS或由以上三种组成的双因子认证。
    密码 备节点中admin帐号的登录密码。
    心跳地址 备节点心跳口的IP地址。如主节点未配置心跳地址,备节点的心跳地址将不能配置,不使用心跳。
  7. 确认配置信息无误后,单击部署,开始部署HA。




    部署完成后日志如下所示,并将自动重启HA各节点。
    第一步:为主备节点生成证书 [2024-05-28 09:59:42]
    节点生成证书成功 [2024-05-28 09:59:43]
    第二步:在主节点上执行部署脚本 [2024-05-28 09:59:46]
    ...
    执行部署脚本成功 [2024-05-28 10:00:21]
    第五步:启动备节点服务 [2024-05-28 10:00:21]
    备节点服务启动命令执行完成 [2024-05-28 10:00:21]
    第六步:启动主节点服务 [2024-05-28 10:00:24]
    集群部署完成,将自动重启各节点服务,请稍后通过 https://虚IP:端口 访问本系统。 [2024-05-28 10:00:24]
    Note: 如部署日志中提示部署失败,请根据日志定位问题并重新部署。重新部署前需要执行拆除HA再进行部署。
  8. 使用虚IP登录Web界面,进入集群管理页面,可以看到node01是主节点。




    Note:
    • 如果HA节点因负载过高不能承载会话时,将在Web界面最上方显示告警提示节点“***”负载过高,请尽快处理,直到该节点能够重新承载会话。
    • 配置完HA后,请使用虚IP登录Web界面。此时备节点的Web界面不可登录,会有告警提示当前节点非HA主节点,不允许登录
部署完成后再进入部署管理界面,将显示各节点的状态。由于数据读取较慢,需要等待一段时间才能显示,此为正常现象。
  • 配置完HA后,请执行主从切换测试,确保HA配置的正确性。

    使用虚IP登录Web界面,进入系统设置 > 系统 > 部署管理 > 集群管理页面,单击主节点对应的主从切换,进行主从切换测试。等待Web界面可以重新登录后,重新进入集群管理页面,查看集群状态,可以看到mode02变成了主。





  • 如果需要拆除HA配置,请在部署管理界面单击拆除HA;也支持在Console中拆除HA。

13.1.14 配置集群

运维审计系统支持多活集群模式部署,以负载均衡的模式提供服务。

类型 具体要求
软硬件
  • 准备至少3台能够互相正常通信的单机节点。
  • 虚拟化部署时,各节点必须都为独立部署的节点,不能使用虚拟机克隆。
  • 集群中所有节点的硬件配置保持一致,产品包版本完全一致。
Warning:
  • 在虚拟环境中部署集群,需要保证集群中所有节点分布在不同的物理机上,否则单个物理机故障可能导致整个集群不可用。
  • 在VMWare中部署集群时,还需要保证集群各个节点分部在不同的故障域中。
  • 请用户自行确保虚拟机所在的物理机有足够的性能,不能运行其他高负荷的业务。否则出现CPU等资源抢占时,会导致运维审计系统业务中断或发生异常切换。
网络
  • 各节点已完成网络配置,网卡状态全部正常。如新增了网卡,必须已完成重启。
  • 各节点的业务网口名称需要保持一致。如有其他网口,不能配置同一网段的地址,以防止路由异常。
  • 如需使用网口绑定,则要求各节点均已完成网口绑定的配置,且绑定前的网口名称、绑定后的网口名称和网口绑定模式均一致。
  • 如在系统设置 > 系统 > 基本设置 > 端口配置中修改了自定义端口,请确保各节点的所有端口号都一致。
  • 如果集群节点间部署了防火墙,部署前需要确保各节点之间已放通了业务网口和心跳网口的IP。如未放通IP,也可以参考下表(集群开放端口列表)开放端口。表格中的端口除了NTP端口之外,全部为TCP端口。
    Note: 节点自身的防火墙已默认开放了其他节点的IP访问。
授权 集群中所有节点都已完成单机授权,且授权数量完全一致。
Note: 各节点组成集群后将共用这些授权,即每一个节点授权的最大资产数都为100时,3个节点的集群允许的最大资产数实际为300。
数据
  • 部署节点之外的其他节点上,没有多余的重要数据。部署集群时将仅保留部署节点中的数据,并覆盖到其他节点。
  • 部署节点的审计数据存放目录(/var/data/share)占用空间大小不能超过10G。如果超过,部署时,页面将出现操作失败的提示信息。此时请在该节点的系统设置 > 系统 > 定期任务 > 审计数据清理页面,执行清理审计数据操作。
  • 集群所有节点的/var目录下,空闲空间不低于30G(在系统设置 > 系统 > 系统状态中通过磁盘空间使用情况查看)。如果空闲空间不足30G,请在该节点的系统设置 > 系统 > 定期任务 > 审计数据清理页面,执行清理审计数据操作。
其他
  • 如果节点使用1U硬件(包括A2020-G、A2000-AK610、A2000-AK620、A2000-AK605这些型号)部署集群,并且是从E6112P02及以前的版本升级上来的,则必须在各节点上都先完成恢复出厂设置。出厂为E6112P03及以上版本的节点无需进行此操作。
  • 所有节点的系统设置 > 资产 > 访问设置 > 所有会话中,同一用户帐号同时只允许从一个IP地址访问必须设置为(默认为)。
表13.2 集群开放端口列表
服务 端口
HTTP 80
HTTPS 443
PostgreSQL 5432
SSH 8022
ElasticSearch 9200和9300
RabbitMQ 25672和4369
Redis 6379
文件同步 21199和21198
NTP UDP/123
Note: 运维审计系统部署在CAS云平台中且安装了CAS Tools的场景(即使用linux-caslinux-cas-ap命令安装),不支持集群功能。

运维审计系统支持3个及以上节的机器组成集群。用户发起的到集群的访问可以以负载均衡的方式分配到各个节点,使用集群方式部署可以增加运维审计系统的横向扩展能力。单台机器的故障不会导致数据的丢失,只会短暂影响业务。

集群节点数量说明

集群的节点数量建议为2n+1(n>=1)个,也就是奇数个节点。当宕机的节点数>=总节点数一半时,集群就不可用。3节点集群,最多只能同时宕机1个节点;5节点集群,最多只能同时宕机2个节点;6节点集群,最多也只能同时宕机2个节点。但集群使用的Ceph文件系统的备份只存在于两个节点上,如果这两个节点都产生故障,无论集群总共有多少个节点,都有可能不可用。

外部虚IP

运维审计系统集群对外提供访问虚IP,用户访问所请求的IP地址都是这个虚IP。外部虚IP需要和节点IP在同一网段。

内部虚IP

运维审计系统集群内部服务访问的虚IP。内部虚IP需要和节点IP在同一网段。

Note: 本节以3节点集群为例,介绍集群通用的配置过程。
  1. 选择系统设置 > 系统 > 部署管理,单击创建集群




  2. 选中标准集群,单击下一步




  3. 设置集群参数,网口选择业务网口,完成后单击下一步




  4. 单击新建,将node02和node03节点依次添加到该集群。




  5. 填写节点的信息,确认无误后单击确定
    Note: 单击确定后,运维审计系统将检查该节点的配置,如和当前登录的节点的组件版本不一致将会报错,请手动升级各节点的组件版本使其一致。








    • 主机名:不同节点的主机名需要设置为不一样。主机名可以输入短主机名(例如node),也可以输入全名(例如node.com)。如果输入的是全名,短主机名部分不能相同,否则会提示错误。
      Note: 部分页面只支持显示节点的短名(例如通过VM虚拟平台访问虚拟运维审计系统的Web控制台时),不支持显示全名。
    • IP地址:填写业务网口的IP地址。
    • 用户:固定填写admin。
    • 密码:填写新建节点的admin帐号的密码,用于连接该节点并执行集群部署脚本。
  6. 所有节点添加完毕后,单击下一步




  7. 确认所有配置信息无误后,单击部署,开始部署集群。




    部署完成后出现如下日志,表示部署成功。系统会自动重启各节点。
    第一步:修改节点主机名 [2024-05-28 09:36:51]
    修改节点“10.2.236.18”的主机名成功 [2024-05-28 09:36:51]
    修改节点“10.2.236.19”的主机名成功 [2024-05-28 09:36:51
    ...
    执行“pacemaker/cluster_deploy.yml”文件成功 [2024-05-28 09:37:53]
    集群部署完成,将自动重启集群各节点,请稍后通过 https://外部虚IP:端口 访问本系统。 [2024-05-28 09:37:53]
    Note: 如部署日志中提示部署失败,请根据日志定位问题并重新部署。重新部署前需要执行拆除集群再进行部署。
  8. 等待重启完成后,使用外部虚IP登录Web界面。
    Note:
    • 集群配置完成后,请使用外部虚IP访问运维审计系统。各节点IP及内部虚IP也都可以访问Web界面,建议将防火墙配置为禁止访问,只使用外部虚IP访问Web界面。
    • 如果集群节点因负载过高不能承载会话时,将在Web界面最上方显示告警提示节点“***”负载过高,将不能承载新建会话,请尽快处理,直到该节点能够重新承载会话。
    • 首次通过外部虚IP访问时,页面最上方可能会出现节点服务“var-data-share.mount”存在故障启动的提示信息。这是由于集群刚部署成功,一些服务还没完全启动。请耐心等待所有服务全部启动后,刷新该页面,提示信息将会消失。
  9. 选择系统设置 > 系统 > 部署管理 > 集群管理,查看集群及各节点当前的状态。
    如下图所示,集群的外部/内部虚IP都浮动在node03的GE0/0网口上。
    Note: 该页面信息需要等待加载完成后才会全部显示。




13.1.14.1 新增节点

新增的节点除了满足配置集群时的前提条件外,还需满足以下要求:
  • 新增节点的IP地址需要集群节点的在同一网段内。
  • 拥有新增节点的admin帐号的密码。
  • 节点之间不能被防火墙拦截。
  • 新增节点有和原集群节点一致的同名业务网口。
  • 集群中所有节点的状态均为活跃
当用户访问量增加,集群的性能不能满足用户的高并发需求时。管理员可以通过新增节点来提高集群的横向扩展能力。
Attention:
  • 集群部署时,当前集群的数据库会覆盖新增节点。请确定新增节点上没有用户数据。
  • 集群部署时,用户访问会受影响。请确认在用户没有使用集群时,进行新增节点的部署。
  1. 使用admin帐号登录集群的外部虚IP,进入系统设置 > 系统 > 部署管理菜单。
  2. 单击新建,输入新增节点的主机名IP地址、admin帐号的密码,单击部署




    Note:
    • 主机名是节点加入集群后,运维审计系统将要修改成的主机名,所以无需提前在节点上配置。主机名可以输入短主机名,也可以输入全名。如果输入的是全名,短主机名部分不能相同,否则会提示错误。
    • 当原有节点未完成加载时,新建按钮不可用。
  3. 信息配置好后,单击部署

    部署过程会在页面显示,当出现集群节点部署完成,稍后将自动重启新部署的节点,代表节点添加成功。

    ...
    TASK [start base services] *****************************************************
    changed: [new-node] => (item=corosync)
    changed: [new-node] => (item=pacemaker)
    TASK [start cluster] ***********************************************************
    changed: [new-node]
    PLAY RECAP *********************************************************************
    new-node : ok=40 changed=32 unreachable=0 failed=0 skipped=0 rescued=0 ignored=0
    node01 : ok=14 changed=11 unreachable=0 failed=0 skipped=0 rescued=0 ignored=0
    node02 : ok=13 changed=10 unreachable=0 failed=0 skipped=0 rescued=0 ignored=0
    node03 : ok=18 changed=13 unreachable=0 failed=0 skipped=1 rescued=0 ignored=0
    _EXIT_CODE:0
    执行“pacemaker/cluster_add.yml”文件成功 [2023-07-27 15:18:56]
    执行“pacemaker/cluster_add_restart.yml”文件成功 [2023-07-27 15:18:56]
    集群节点部署完成,稍后将自动重启新部署的节点。 [2023-07-27 15:18:56]
  4. 待重启完成后,在部署管理菜单中查看新增节点状态是否正常。




13.1.14.2 删除节点

集群至少由3个节点组成,所以只有4节点及以上的集群,才允许删除节点。
如果节点列表中有节点不在线,则不允许删除在线节点,但允许删除不在线的节点。
  • 只能在节点的实IP上进行删除节点的操作。通过外部虚IP登录时将不显示删除按钮。
  • 外部虚IP、内部虚IP所存在的节点不允许删除(通过部署管理页面查看),当前登录的节点不允许删除。
  1. 使用admin帐号登录节点的实IP,进入系统设置 > 系统 > 部署管理菜单。
  2. 选择需要删除的节点,单击删除,单击确定




  3. 系统开始删除节点,当出现集群节点删除完成,从集群中删除的节点,需要恢复出厂设置后才能使用,代表节点删除成功。
    ...
    第五步:配置防火墙 [2023-07-27 15:31:01]
    配置节点“10.2.236.17”的防火墙成功 [2023-07-27 15:31:02]
    配置节点“10.2.236.18”的防火墙成功 [2023-07-27 15:31:03]
    配置节点“10.2.236.19”的防火墙成功 [2023-07-27 15:31:04]
    集群节点删除完成,从集群中删除的节点,需要恢复出厂设置后才能使用。 [2023-07-27 15:31:04]
    Note: 节点删除后会自动关机。如果想重新使用被删除的节点,请开机后在Console中执行恢复出厂设置操作。
  • 拆除集群:如需拆除集群,需要在各节点分别恢复出厂设置。恢复出厂设置前请先导出系统配置和授权信息等数据。集群环境下,不能在Web界面恢复出厂设置,只能在Console中执行。
  • 修改外部虚IP:请在集群搭建好后,进入部署管理菜单,编辑外部虚IP。在修改前请确认新IP地址没有被其他机器占用。

13.1.15 配置License授权

指导用户完成运维审计系统的License授权。

运维审计系统已经配置正确的日期/时间,否则可能会导致授权失败。
License即“许可证”或“授权”,是供应商与客户对所销售/购买的产品功能、资产等进行授权/被授权的一种合约形式。系统支持以下方式进行License授权:
  • 手工授权:使用序列号在官方网站上手动申请并获取授权文件,然后将授权文件导入运维审计系统,适用于对硬件款型进行授权。
  • 通过授权服务器(LS)授权,适用于对虚拟款型或者云款型进行授权。
运维审计系统配套LS的关系如下表所示。
LS版本 运维审计系统版本 授权方式
LS1.0
  • E6112~E6112P08
  • R6113P04~R6114及以上版本
  • 运维审计系统的Web页面发起授权申请,LS通过命令行进行审批
  • *LS侧绑定运维审计系统的序列号进行授权
LS2.0/2.3 E6112P10~R6113P03 *云平台调用LS的API接口进行授权
LS2.4-1 R6113P04~R6113P08
  • *云平台调用LS的API接口进行授权
  • *LS通过命令dev addLicNoCloud主动下发授权
  • 运维审计系统的Web页面发起授权申请,LS通过命令行进行审批
  • *LS侧绑定运维审计系统的序列号进行授权
LS2.5 R6113P09~R6114及以上版本 在LS2.4-1的基础上,新支持以下授权方式:
  • *LS通过Web界面主动下发授权
  • 运维审计系统的Web页面发起授权申请,LS在Web上进行审批
Note:
  • 上表中带*的操作,表示该操作无需在运维审计系统上进行配置。相关操作请参见云平台/LS配套的使用说明书。
  • 通过LS授权时,需要保证LS和运维审计系统时间一致,否则会导致运维审计系统上的授权过期。
  • 使用LS1.0授权时,默认端口号为8080,且只支持对单机进行授权;使用LS2.0及以上版本授权时,默认端口号为443,支持对单机或HA进行授权。
  • 最新运维审计系统版本的配套关系,可能不在上表中,请查阅运维审计系统对应的《版本说明书》。配套关系如有冲突,请以版本说明书为准。

非单机部署时,需要对所有节点分别进行授权。每个节点申请的资产数量、会话数量必须完全一致。部署完成后,对于HA,授权数量即为每个节点的授权数量。对于集群,授权数量是所有节点的授权数量之和,所有节点共享这些授权。

运维审计系统会通过以下方式检测授权是否失效:
  • 通过定期任务检测:对于运维审计系统部署在CAS云平台中且安装了CAS Tools的场景(即使用linux-caslinux-cas-ap命令安装),默认北京时间每天16:00(安全云部署下默认是格林尼治时间00:00,对应北京时间16:00)进行授权检测;其他场景下,默认北京时间每天00:00进行授权检测。
  • 当系统时间发生变更时,触发检测。
  • 重启运维审计系统时,触发检测。

13.1.15.1 配置手动授权

  1. 单击运维审计系统右上角用户帐号admin,选择系统设置
  2. 选择系统 > 授权管理
  3. 选择手工授权,并记录序列号。
    查看运维审计系统的序列号,使用该序列号申请授权文件。
  4. 登录H3C中文网站www.h3c.com.cn,选择支持 > 服务支持中心 > 授权业务 > License激活申请
  5. 导入授权码信息。
    • 手工导入授权码:
      1. 在授权码输入框中手工输入整个授权码字符串或单击···按钮上传二维码图片,由H3C License管理平台自动识别授权码。
        Note: 请确保上传的图片中包含了完整、清晰的二维码。
      2. 单击搜索&追加,获取授权信息。




    • 批量导入授权码:
      1. 单击导入&追加,在弹出的对话框中单击下载授权码Excel清单模板,将模板下载到本地PC。



      2. 打开本地模板文件,填写授权码,完成后保存文件。
      3. 单击选择文件,选择编辑好的模板文件,完成后单击确定
  6. 勾选已上传的授权码,单击下一步




  7. 填写硬件设备标识




    其中设备信息信息含义如下:
    • 硬件设备标识:用户自定义的用于标识一台设备的字符串。为方便用户管理和记忆设备。可以使用设备型号、IP地址、设备所处地理位置等信息的组合作为硬件设备标识。
    • 序列号:通过超级管理员登录运维审计系统,单击运维审计系统右上角用户帐号admin,选择系统设置 > 系统 > 授权管理,获取设备的序列号。




  8. 填写完成后,单击确定,勾选我已了解:授权码与硬件设备绑定后,对应的授权就与硬件设备进行了绑定,单击下一步
  9. 填写用户相关数据,单击下一步




    表13.3 License激活申请信息说明
    项目 说明
    最终客户单位名称 使用设备的最终用户的单位名称 必选
    申请单位名称 您所在的工作单位名称 必选
    申请联系人姓名 您的姓名 必选
    申请联系人电话 您的联系电话 必选
    申请联系人E-mail

    您的E-mail邮箱

    除了“操作成功”对话框附带激活申请下来的License文件链接之外,网站还会将License文件也发送一份到您的E-mail邮箱

    必选
    申请联系人邮编 您所在地区的邮政编码 可选
    申请联系人地址 您的联系地址 可选
    项目名称 应用设备的项目名称 可选
    验证码 网站显示的验证码,按照右边显示的数字,照样输入即可 必选
  10. 单击确认并激活License后,弹出确认提示框,单击确定




  11. 激活成功后,单击获取激活信息,将授权文件下载到本地。




  12. 运维审计系统系统设置 > 授权管理页面中单击浏览,选择原始授权文件(不要解压缩),单击打开,最后单击确定




13.1.15.2 配置授权(LS1.0)

仅适用于使用授权服务器1.0的场景。授权服务器的配置,请参考授权服务器的《操作手册》
授权服务器仅支持以下3种固定的授权类型:
授权类型 最大资产数(基础包) 最大资产数(扩容包) 最大并发图形会话数 最大并发字符会话数
V100 10 60 50 100
V200 50 200 150 300
V300 50 500 350 600
Note: 申请授权的具体数量,请和授权服务器管理员进行确认。
  1. 将以下信息发送给授权服务器管理员,请求在授权服务器上进行相关配置,并要求提供授权服务器的地址。
    信息 说明
    IP地址 待授权的运维审计系统的IP地址。如为HA部署,需要发送各节点实IP地址,分别进行授权。
    授权类型 选择其中一种授权类型。
    可管理资产数 运维审计系统支持管理的最大资产数量。
  2. 登录Web界面,选择系统设置 > 系统 > 授权管理
  3. 配置授权服务器相关参数。




    信息 说明
    授权方式 选择授权服务器
    授权服务器IP 授权服务器的IP地址,由授权服务器管理员提供。
    • 如果授权服务器使用默认端口,则仅输入IP地址即可;如果使用非默认端口,输入格式为IP地址:端口号
    • 如果授权服务器使用IPv6地址,输入格式为[IPv6地址]:端口号。
    可管理资产数 推荐按实际授权码对应的资产数填写。
  4. 单击确定后,将发送申请给授权服务器。请通知授权服务器管理员在授权服务器上完成审批。




审批完成且授权服务器同步授权信息到运维审计系统后授权将生效。授权服务器上将每隔1小时自动同步授权信息到运维审计系统。如需立即同步授权,请单击手工同步,使授权立即生效。

13.1.15.3 配置授权(LS2.4-1及以后版本)

  1. 选择系统设置 > 系统 > 授权管理
  2. 配置授权服务器参数,完成后单击确定




    信息 说明
    授权方式 选择授权服务器
    授权服务器IP 授权服务器的IP地址,由授权服务器管理员提供。
    • 如果授权服务器使用默认端口,则仅输入IP地址即可;如果使用非默认端口,输入格式为IP地址:端口号
    • 如果授权服务器使用IPv6地址,输入格式为[IPv6地址]:端口号。
    可管理资产数 推荐按实际授权码对应的资产数填写。
  3. 在授权服务器上审核授权申请并下发授权,相关配置请参见授权服务器的《操作手册》
  4. 选择系统设置 > 系统 > 授权管理,再次单击步骤2图中的确定,获取授权结果。
如果授权成功,将获得从授权服务器下发的授权信息。



  • 如果已经上传过授权需要更新的,请单击更新授权。对于HA,登录虚地址只能更新主节点,如更新备节点授权则需要主备切换后登录新的主节点更新授权;对于集群,需要通过实IP分别登录到各个节点的去更新授权
  • HA或集群部署下,当所有节点的状态均为活动时,单击备份集群授权,可以将所有节点的授权文件备份到本地PC。

13.1.16 升级系统和安装补丁

运维审计系统支持通过Web界面安装系统升级包,实现软件更新。

升级系统和安装补丁必须使用要求的客户端环境,否则可能无法正常上传升级包。

升级包安装完成后是否需要重启,请参考该版本的版本说明书中的升级指导。

CAUTION:
不同版本的升级步骤和注意事项可能不相同,因此升级前请务必阅读该版本的版本说明书,并按照文中给出的升级方案进行升级。
  1. 选择系统设置 > 系统 > 补丁管理
  2. 单击安装补丁
  3. 单击浏览,选择要安装的bin格式的文件,单击确定




升级操作执行完成后,Web界面上会显示已安装的升级包。





Note:

从E6112P07版本开始,补丁管理页面支持显示上一次升级包的安装结果。E6112P06及以前版本安装的升级包,结果显示为空。

当上一次的安装结果为失败时,需要重新安装该升级包,直至成功,否则管理员无法安装新的升级包。

13.1.17 查看系统状态

通过系统状态可以查看当前的基本状态,并进行一些系统管理操作。

Note: 多机部署场景下数据读取较慢,需要等待一段时间才能显示,此为正常现象。
运维审计系统系统状态包含各节点下列信息:
  • 当前版本
  • 系统时间
  • sshd外部访问状态
  • 维护模式状态(HA和集群部署时)
  • 连续运行时间
  • 活跃会话数
  • 系统负载
  • 内存占用
  • 逻辑处理器占用
  • 是否存在故障未启动的服务
  • 是否存在已停止的服务
  • 磁盘空间使用情况
  • 进程状态
  • 组件版本信息

维护模式是指停止ping和服务状态检查,维持当前主从关系不变。设置维护模式只能在HA和集群的主节点上执行。

  1. 选择系统设置 > 系统 > 系统状态
  2. 您可以进行下列操作:
    • 查看系统状态(HA、集群、多站点部署时可以查看其他节点的状态)。
    • 单击关机,可以关闭当前节点的运维审计系统
      CAUTION:
      对于集群,进行关机/重启操作前,无论是对单个节点还是全部节点进行操作,都请先在系统设置 > 系统 > 基本设置 > 系统时间中,检查各节点时间是否一致。如各节点时间一致,再进行关机/重启操作

      正常情况下各节点都会同步主节点的时间,各节点时间会保持一致。但如时间同步服务故障,则可能造成时间不一致的情况。这种情况下关闭/重启集群,会导致Ceph服务一直无法停止,关机/重启失败。如果各节点时间不一致,或已造成Ceph服务无法停止,请联系技术支持进行解决。

    • 单击重启,可以重启当前节点的运维审计系统
    • 集群部署时,单击重启集群,完成集群中所有节点同时重启。执行该操作会在操作前和操作后自动开启和关闭维护模式。
    • HA、集群部署时单击设置维护模式,启用或者关闭维护模式。
      Note: HA部署时,如果要升级系统软件或者安装补丁,请先在主节点上开启维护模式,然后执行升级操作,结束后在主节点上关闭维护模式。集群部署时,如果要关闭集群,请在任意节点执行开启维护模式,然后执行关闭操作,重新启动后需要在主节点上关闭维护模式。执行重启集群恢复出厂设置会自动开启和关闭维护模式。
    • HA部署时单击主从切换,切换HA主备机。
    • 单击设置sshd外部访问,可以查看并设置运维审计系统当前是否开启sshd外部访问。开启sshd外部访问表示用户能够通过SSH远程登录Console。安装部署场景下,完成授权之前默认开启该功能,完成授权后将默认关闭,请根据需要在此处开启。
    • 单击重启web服务,重启Web服务。部分功能(例如开启CAS认证)配置后需要重启Web服务才能生效。请根据提示重启Web服务。
      Note:
      • 重启Web服务会断开当前H5访问的会话,Web界面在重启完成后才能正常访问。
      • 重启只会对当前节点有效。多机部署时请依次重启每个节点。
    • 单击恢复出厂设置并单击确定,将运维审计系统的配置恢复到出厂时的状态。HA或集群场景下不显示此按钮。
      Note: 恢复出厂设置,将清除当前的配置信息(包括用户、资产、权限、授权信息和系统设置)并重启设备。重启过程中,Web服务将不可用。请在恢复出厂设置前务必先备份系统配置
      恢复出厂设置不会清除以下配置,其功能依然生效。
      • 系统设置 > 系统 > 基本设置 > 系统时间中配置的NTP服务器信息。
      • 系统设置 > 系统 > 基本设置 > 端口配置中配置的端口信息。
      • 系统设置 > 系统 > 基本设置 > 其他中配置的SNMP团体字、白名单和HTTP Host头攻击防护信息。
      • 系统设置 > 系统 > 补丁管理中安装的升级包或补丁包。




13.1.18 配置安全证书

要消除访问运维审计系统的Web界面时出现的证书错误提示,管理员需要配置运维审计系统的安全证书。安全证书是运维审计系统和客户端进行通信时所使用的服务器证书。

13.1.18.1 使用运维审计系统自签名安全证书

非单机部署(例如HA)时,请先完成部署的相关操作,并保证所有节点在线。
总分部署模式下,只需对管理站点配置安全证书;多站点部署模式下,需对每个站点分别配置安全证书。
  1. 选择系统设置 > 系统 > 安全证书
  2. 制作HTTPS证书中设置各参数,完成后单击确定




    参数 说明
    C 标准国家代号,如CN,表示中国,必填,仅支持字母、数字。
    ST 省份,如ZheJiang,表示浙江省,必填,仅支持字母、数字。
    L 城市,如Hangzhou,表示杭州,必填,仅支持字母、数字和空格。
    O 组织名称,如您的公司英文名,必填,以字母或数字开头,仅支持字母、数字、空格和.-_
    OU 组织单位,如您部门的英文名,必填,以字母或数字开头,仅支持字母、数字、空格和.-_
    CN 运维审计系统的IP地址或者域名,比如192.168.1.1,请务必和实际地址和域名保持一致。HA部署的填写HA虚地址或者对应的域名;集群部署的填写集群对外虚IP或者对应的域名

    以字母或数字开头,仅支持字母、数字和.-:

    Note: 如果参数设置有误,可以单击重置来一次性清空所有已配置的内容。
  3. 提示该操作将重启WEB服务,确认执行吗?,如果确认当前状态运维审计系统无人使用可以单击确定,否则请单击取消
Web服务重启完成,SSL证书将更新,您可以安装安全证书以消除证书错误提示。

13.1.18.2 使用用户自己的安全证书

  • 非单机部署(例如HA)时,请先完成部署的相关操作,并保证所有节点在线。
  • 通过知名CA或者自建CA为运维审计系统生成SSL证书,不支持国密证书。
用户生成运维审计系统的证书时,CN字段请填写运维审计系统的IP地址,subjectAltName字段中的IP和DNS参数请填写运维审计系统的所有待访问的IP地址和域名,运维审计系统为各种部署场景时具体要求如下:
  • 单机部署时,CN填写运维审计系统的IP地址;subjectAltName填写运维审计系统的IP地址和访问域名。
  • HA部署时,CN填写运维审计系统的虚IP;subjectAltName填写虚IP、所有实IP和访问域名。
  • 集群部署时,CN填写运维审计系统的外部虚IP;subjectAltName填写外部虚IP、所有实IP和访问域名。
  • 总分部署时,请根据管理站点(HA或标准集群)的要求制作和安装证书。
  • 多站点部署时,请针对各个站点分别制作和安装证书,各站点的证书请满足以上条件。
  • 如做了IP/端口映射,则CN需要填写实际访问的IP(反向代理IP/映射后的IP),subjectAltName中也需要加入该IP。

CN不匹配或subjectAltName未包含用户实际访问的地址,则即使用户在本地安装了该证书和CA证书,证书也将无法匹配成功,导致仍存在安全提示。

Note: 以上列出了用户可能涉及访问的所有地址。用户如确认需要进行证书认证的场景,只涉及使用IP/域名其中之一访问,则仅填写需使用的IP/域名即可;如不涉及通过实IP访问,也仅需填写虚IP即可。

上传或更新用户自己的安全证书后,需要重启运维审计系统,否则将会导致Out of Memory错误。重启后,当前所有在线的SSH和RDP会话将会被中断,且用户再次通过SSH或RDP协议访问目标资产时,将出现主机密钥不一致的提示信息,需要重新信任或更新主机密钥。请谨慎配置并确保配置后当前时段允许重启整个系统。

  1. 选择系统设置 > 系统 > 安全证书
  2. 上传用户证书中设置各参数,完成后单击确定




    参数 说明
    口令 上传的证书私钥对应的密码(PassPhrase)。如无密码则留空。
    上传证书 单击浏览,上传运维审计系统的服务器证书(扩展名为crt)。
    上传私钥 单击浏览,上传运维审计系统的服务器证书对应的私钥(扩展名为key)。
    私钥格式必须符合RFC 8017协议和RFC 5958协议,以BEGIN RSA PRIVATE KEYBEGIN PRIVATE KEY开头,严格匹配。否则将导致证书上传失败。
    Note: 建议使用openssl rsaopenssl genpkey两种命令生成密钥。
    Note: 如果证书上传有误,可以直接重新上传证书或者单击重置恢复到初始状态。
  3. 完成后单击确定
    Attention: 上传或更新私钥后,用户通过SSH和RDP访问目标资产时将会提示与主机密钥不一致,此时需重新信任该密钥。



    如无法重新信任,则需要更新本地保存的主机密钥。





    例如对于Mac系统,需要修改用户家目录/.ssh/known_hosts中保存的旧的运维审计系统密钥,或删除旧的密钥,使再次连接时能重新获取并信任新的主机密钥。

  4. 重启系统使证书生效。
    其他多机部署模式下,请按下列要求重启系统:
    • HA部署模式下,需分别重启主、备节点。
    • 集群部署模式下,在Web页面重启集群。
    • 总分部署模式下,需重启管理站点的各个节点。
    • 多站点部署模式下,各个站点分别部署安全证书,且分别重启。
用户登录运维审计系统的Web界面,证书错误提示不再出现。
Note: 假设用户已安装对应的根证书。

13.1.18.3 配置国密HTTPS证书

通过知名CA或者自建CA为运维审计系统生成软国密HTTPS证书,不支持硬国密HTTPS证书。
国密HTTPS和普通HTTPS不同,国密HTTPS需要配置双证书:一张签名证书,用于签名操作;一张加密证书,用于加密操作。

用户自建CA生成证书时,CN字段请填写运维审计系统的IP地址,subjectAltName字段中的IP和DNS参数请填写运维审计系统的所有待访问的IP地址和域名,运维审计系统为各种部署场景时具体要求如下:

  • 单机部署时,CN填写运维审计系统的IP地址;subjectAltName填写运维审计系统的IP地址和访问域名。
  • HA部署时,CN填写运维审计系统的虚IP;subjectAltName填写虚IP、所有实IP和访问域名。
  • 集群部署时,CN填写运维审计系统的外部虚IP;subjectAltName填写内/外部虚IP、所有实IP和访问域名。
  • 总分部署时,只需对管理站点配置证书。请根据管理站点的部署方式制作和安装证书。
  • 多站点部署时,各站点分别配置证书。请根据各站点的部署方式制作和安装证书。
  • 如做了IP/端口映射,则CN需要填写实际访问的IP(反向代理IP/映射后的IP),subjectAltName中也需要加入该IP。

CN不匹配或subjectAltName未包含用户实际访问的地址,则即使用户在本地安装了该证书和CA证书,证书也将无法匹配成功,导致仍存在安全提示。

Note:
  • 以上列出了用户可能涉及访问的所有地址。用户如确认需要进行证书认证的场景,只涉及使用IP/域名其中之一访问,则仅填写需使用的IP/域名即可;如不涉及通过实IP访问,也仅需填写虚IP即可。
  • 运维审计系统也支持在Console控制台中生成自签发的软国密HTTPS证书,详情请参见GMTLS命令。多次上传国密HTTPS证书,最新上传的证书生效。
多机部署时,请根据以下规则配置/上传证书:
  • HA部署:请在主节点执行。
  • 集群部署:可以在任意节点执行。
  • 总分部署:请在管理站点执行。
  • 多站点部署:每个站点各自执行。
  1. 选择系统设置 > 系统 > 安全证书
  2. 上传HTTPS国密证书中上传证书/私钥、配置口令,完成后单击确定




    参数 说明
    签名证书私钥口令/加密证书私钥口令 上传证书私钥对应的密码。如无密码则留空。
    签名证书 上传运维审计系统的国密HTTPS签名证书(扩展名为crt)。
    签名证书私钥 上传运维审计系统的国密HTTPS签名证书对应的私钥(扩展名为key)。

    私钥格式必须符合RFC 8017协议和RFC 5958协议,以BEGIN RSA PRIVATE KEYBEGIN PRIVATE KEY开头,严格匹配。否则将导致证书上传失败。

    加密证书 上传运维审计系统的国密HTTPS加密证书(扩展名为crt)。
    加密证书私钥 上传运维审计系统的国密HTTPS加密证书对应的私钥(扩展名为key)。

    私钥格式必须符合RFC 8017协议和RFC 5958协议,以BEGIN RSA PRIVATE KEYBEGIN PRIVATE KEY开头,严格匹配。否则将导致证书上传失败。

    Note: 如果证书上传有误,请重新上传证书。
  3. 上传证书后会出现确认框,单击确定,重启Nginx服务。




上传软国密HTTPS证书后,请在Console中开启软国密HTTPS隧道功能,详情请参见GMTLS命令

13.1.19 配置定期任务:LDAP用户同步

运维审计系统启用了AD/LDAP身份验证后,可以配置LDAP同步,自动从LDAP中定期导入用户帐号。

要配置LDAP用户同步,请先配置AD认证或者配置LDAP认证且必须使用运维审计系统提供的缺省名称为AD/LDAP中配置的认证服务器。

如果您只需要同步一次,可以参考配置用户(LDAP导入)。如果您需要周期性同步,请按以下方法配置:

  1. 选择系统设置 > 系统 > 定期任务 > LDAP同步
  2. 选择启用,开启LDAP同步。
  3. 配置LDAP相关各参数,完成后单击测试




    Note: LDAP地址等置灰参数,数值取自在系统设置 > 用户 > 登录认证 > AD/LDAP页面中配置的第一个LDAP服务器。
    参数 说明
    baseDN 需要同步到运维审计系统的用户DN的范围,例如"dc=mydomain,dc=org"。
    objectClass 选择设置LDAP对象类。
    memberOf 选择设置用户所属的分组。
    过滤条件 设置过滤条件来筛选用户,过滤条件的语法请参考RFC4515。
    ldap用户属性关系 单击设置属性关系,设置LDAP属性和运维审计系统中用户帐号属性的对应关系。
    • 帐号:设置将LDAP服务器上的什么属性作为运维审计系统的帐号,缺省值为AD中的用户名字段sAMAccountName
      Note: Open LDAP中用户名对应的字段为uid,如果是Open LDAP服务器且仍使用用户名字段作为帐号,此处就要修改为uid
    • 姓名:设置将LDAP服务器上的什么属性作为运维审计系统的姓名,缺省值为displayName
    • 工作邮箱:设置将LDAP服务器上的什么属性作为运维审计系统的工作邮箱,缺省值为mail




  4. 设置同步相关参数,完成后单击确认




    参数 说明
    执行时间 任务的首次执行日期和每次执行时间。
    执行间隔 任务的执行周期,支持按天或者按月。超过31天,只支持按月。
    入组配置 选择新用户的默认用户组。选填。
    Note: 关于用户组,可以参考配置用户组
    同步行为 当AD或者LDAP上禁用或者删除用户后,运维审计系统上帐号的处理方式:
    • 禁用,禁用运维审计系统上的用户帐号。
    • 删除,删除运维审计系统上的用户帐号。
  5. Optional: 单击立即同步,可以立即同步。

如果AD/LDAP上禁用了某个用户,运维审计系统也会进行禁用;当该账号在AD/LDAP上再次启用,同步用户后,运维审计系统也会启用该用户。

13.1.20 配置定期任务:审计数据备份

运维审计系统支持对审计数据进行手动和定期备份,手动或定期自动将运维审计系统中的审计数据备份到文件服务器上。

要配置审计数据备份,请先完成配置文件服务

审计日志备份之后,图形会话回放文件支持通过GUI Player或离线审计工具离线审计工具回放,其他文件(字符会话和数据库会话)仅可通过离线审计工具回放。另外对已备份出去的审计文件,不支持导回到运维审计系统

Note:
  • 审计数据备份,不会对在线会话的审计数据进行备份。
  • 审计数据备份、清理和压缩,不要配置在相同时间内进行。
表13.4 审计数据备份文件说明
会话类型 目录名称 说明
数据库会话 dbsesslog_detail_es 数据库会话ES详细信息。
dbsesslog_es 数据库会话ES日志。
Note: 数据库会话由于需要回放对应的图形会话,因此也必须有guisesslog目录。
文件传输 filelog 文件留痕的留痕文件。
filesesslog_es 文件传输会话ES日志。
图形会话 guisesslog 字符会话回放文件。该文件也支持通过GuiPlayer工具(下载地址:帮助 > 审计工具 > 离线回放)回放。
guisesslog_detail_es 字符会话ES详细信息。
guisesslog_es 字符会话ES日志。
guisesslog_guioperdetail_es 图形会话操作模拟操作ES详细信息。
字符会话 sesslog_es 字符会话ES日志。
sesslog_detail_es 字符会话ES详细信息。
sesslog 字符会话回放文件。

13.1.20.1 配置定期备份

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据备份
  2. 选择启用,开启审计数据备份。
  3. 配置各参数,完成后单击确定




    参数 说明
    定期备份 设置每天的备份时间。备份数据的时间范围是上次备份截止时间到当天凌晨0点。
    文件服务器一、文件服务器二 选择备份到哪一台文件服务,可以同时选择,将会同时备份到两台文件服务器。

运维审计系统将按照设定的时间向文件服务器备份审计数据,审计数据将被备份到文件服务器的工作目录下面,名称中包含sesslog的多个文件夹中。

审计日志备份定期任务执行后,上次执行时间将显示上次执行清理任务的时间和执行结果(包括失败原因)。

审计数据定期备份如果失败,所有超级管理员都将在右上角收到备份失败提醒。

13.1.20.2 执行手动备份

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据备份
  2. 配置各参数,完成后单击确定




    参数 说明
    手动备份 设置备份起始时间。将该起始时间至今的审计数据备份到文件服务器。
    文件服务器一、文件服务器二 选择备份到哪一台文件服务,可以同时选择,将会同时备份到两台文件服务器。
  3. 单击确定执行手动备份。

运维审计系统将立即向文件服务器备份审计数据,备份用户指定的时间范围内的审计数据。

执行手动备份后,确定按钮上方将显示上次执行备份任务的时间和执行结果(包括失败原因)。

13.1.21 配置定期任务:审计数据清理

运维审计系统支持每天在指定时间清理N天前的审计日志。

系统挂载点/var目录主要被审计数据占用。系统管理员请及时清理审计数据以确保该目录未被占满。当/var目录不足5GB时,所有访问资产的在线会话都将会断开,且无法启动任何新的会话。运维审计系统将在/var目录使用率超过80%和不足5GB时,分别在页面上方进行告警提示。

清理的审计日志包括:

  • 字符会话、图形会话和数据库会话的操作审计日志。
  • 文件传输日志,如果留痕还包括传输的文件(对于使用网盘模式传输的文件,如果文件被其他用户使用则不删除)。
  • 事件审计(包括登录日志、配置日志和审计记录)。
Note:
  • 运维审计系统不会对在线会话进行审计数据清理。
  • 配置数据清理时,请先评估清理设置是否合理(需要满足相关法规要求),避免审计数据丢失。
  • 审计数据备份、清理和压缩,不要配置在相同时间内进行。
审计数据清理支持以下两种方式:
  • 定期清理:在指定时间执行清理任务,清理指定日期之前的数据。默认不开启。
  • 自动清理:Tomcat服务启动后,每隔10分钟检测审计数据的磁盘占用率。如果达到指定的百分比后执行清理任务,清理现存日期最早的审计数据,直到系统目录的磁盘占用降到阈值以下。默认开启,默认清理阈值为80%。

13.1.21.1 配置定期清理

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据清理
  2. 选择启用,开启审计数据清理。
  3. 设置定期清理时间(时和分)和天数(清理多少天以前的审计日志),完成后单击确定




    • 假设在2022年9月17日10:00执行清理任务,如果清理1天前的日志,那么清理的是9月17日00:00之前的日志;如果清理2天前的日志,那么清理的是9月16日00:00之前的日志。
    • 清理审计日志时,以会话的开始时间判断审计日志是否符合清理条件。
    • 选择事件审计(系统默认勾选),则会清理事件审计数据,包括登录日志、配置日志和审计记录。事件审计数据不支持备份,清理后数据将不能恢复,请谨慎使用。
    Note: 如果要禁用该功能,可以先选中禁用,或者单击重置,然后单击确定

配置完成后,运维审计系统每天在指定的时间清理N天之前的审计数据。审计日志清理定期任务执行后,上次执行时间将显示上次执行清理任务的时间和执行结果(包括失败原因)。审计管理员也可以在工作台 > 审计 > 事件审计 > 配置日志中查看到一条日志。

审计数据清理如果失败,所有超级管理员都将在右上角收到清理失败提醒。

13.1.21.2 配置自动清理

  1. 选择系统设置 > 系统 > 定期任务 > 审计数据清理
  2. 勾选磁盘占用达到XX时自动删除现存最早日期的审计数据并设置自动清理的阈值。
  3. 设置自动清理的阈值。




    • 取值范围为60%-90%,默认为80%。
    • 选择事件审计,则会清理事件审计数据(包括登录日志、配置日志和审计记录)。事件审计数据不支持备份,清理后数据将不能恢复,请谨慎使用。
  4. 单击确定
当检查到运维审计系统的系统目录(主要是审计数据)的磁盘占用达到该阈值时,将会清理审计数据。执行清理时会从现存日期最早的审计数据开始清理,直到系统目录的磁盘占用降到阈值以下。
Note: 对于在线会话的审计日志和网盘文件不会进行自动清理。如这两种文件占用空间已超过了设置的阈值,将会清除所有可以清理的审计数据。请用户自行保证不清理的文件占用的空间不会过大。

13.1.22 配置定期任务:图形审计数据压缩

运维审计系统支持每天在指定时间压缩N天前的图形审计文件。

启用图形审计数据压缩功能后,运维审计系统将自动压缩图形会话回放文件,将.rfb后缀的文件压缩成.xz格式,减少磁盘空间使用量,避免审计文件过大而造成磁盘空间不足的问题。
Note:
  • 压缩后的.xz文件支持在线回放,也支持通过auditTool工具离线回放。
  • 审计数据备份、清理和压缩,不要配置在相同时间内进行。压缩文件时会占用较多CPU资源,可能会影响在线会话,请尽量设置在业务空闲时段进行。
  1. 选择系统设置 > 系统 > 定期任务 > 审计数据压缩
  2. 选择启用,开启审计数据压缩。
  3. 设置定期压缩的时间和天数,完成后单击确定




    • 审计压缩时间范围:指定压缩N(取值范围8~1000)天前的图形审计文件。
    • 每日审计压缩任务时间:指定每天压缩的执行时间。对于本次没有完成压缩的数据,会在下个任务执行周期中继续进行。

13.1.23 定期任务:云平台同步

对接H3C安全云平台后,支持从云平台同步用户和资产信息,提高运维管理效率。

当前只支持同步用户和主机资产,并且只有Cloud款机型运维审计系统支持本功能

  1. 选择系统设置 > 系统 > 定期任务 > 云平台同步
  2. 配置云平台参数,完成后单击确定

    云平台IP、认证账号和密码,请向云平台管理员获取。





完成云平台同步参数后,请继续配置同步规则,然后将同步的数据导入系统。

13.1.24 配置问题诊断

通过网络问题诊断功能,管理员可以进行ping测试、TCP/UDP端口测试、抓包等操作。

  • ping:发送ICMP请求包,进行网络测试,支持-6参数。
  • telnet:使用Telnet协议,进行TCP端口测试,支持-6参数。
  • nmap:端口探测工具,进行TCP/UDP端口测试,支持-6-p参数。
  • tcpdump:抓包工具,进行网络流量抓取,支持-v参数。
  • traceroute:利用ICMP协议测试数据包从运维审计系统到目的地所经过的路由器或者网关,它主要检查网络连接是否可达,以及分析网络什么地方发生了故障,支持-6-V-p参数。
  1. 使用超级管理员进入问题诊断页面。
  2. 选择相应命令工具。
  3. 参数部分填写该命令对应的参数。




  4. 单击开始
  5. 查看输出,分析问题。
  6. 单击停止
    Note: Tcpdump工具产生的输出,可以以文件形式下载到本地查看。单击停止后,出现下载按钮。

13.1.25 配置PAM对接

PAM是齐治公司特权账号管理产品的简称。通过对接PAM产品,使用PAM代替运维审计系统实现更为丰富的帐号管理功能。

  • PAM版本必须为3.3.12-f1-t3或3.3.12-f2版本。
  • PAM已经完成第三方对接数据同步的相关配置,相关操作请参见PAM产品资料中的《第三方对接同步配置指南》。
  • 运维审计系统只使用IPv4地址,不支持IPv6和域名。
  • 运维审计系统和PAM间如部署了防火墙,确保其已开放了运维审计系统到PAM和PAM到运维审计系统的Web服务端口(默认为TCP 443),以及运维审计系统到Central AppMgr的服务端口(默认为29443)。
  • 如果运维审计系统已配置Host头防护,需在设置HTTP Host头参数值的末尾空一格后增加域值localhost,否则无法实现帐号同步。
对接PAM支持以下功能:
  • 资产同步(从运维审计系统同步到PAM):完成配置后,将资产信息从运维审计系统同步到PAM。同步的数据包括资产、帐号以及属性信息。同步时PAM会同步所有资产信息,但仅会同步特定资产(资产的密码来源为PAM同步)的帐号。
  • 帐号同步(从PAM同步到运维审计系统):完成配置后,在运维审计系统Web界面上支持执行帐号同步操作,将PAM上新增的帐号,同步到运维审计系统。帐号同步功能分为自动同步与手动同步。帐号同步功能仅会同步PAM中新增的帐号,不会同步新增帐号的密码信息。
  • PAM跳转:完成配置后,在工作台页面单击帐号改密后会自动跳转到对接的PAM。帐号改密相关功能都将由PAM接管。
  • 向PAM获取密码:为使运维审计系统访问资产时,统一从PAM获取密码,需要配置运维审计系统向PAM获取密码,从而使密码仅在PAM进行维护,保证密码一致。
以上功能的配置差异,如下表所示。
表13.5 配置差异
功能 配置点 备注
资产同步
  • PAM侧:完成PAM从第三方同步数据配置。
  • 运维审计系统侧:完成密码来源帐号同步配置。
-
帐号同步
  • PAM侧:完成第三方从PAM同步数据配置。
  • 运维审计系统侧:完成帐号同步配置。
-
PAM跳转
  • PAM侧:完成第三方跳转PAM配置。
  • 运维审计系统侧:完成帐号同步配置。
PAM提供改密计划迁移工具,支持将运维审计系统中的改密计划一次性全部迁移到PAM中。
向PAM获取密码
  • PAM侧:完成第三方向PAM查询密码配置。
  • 运维审计系统侧:完成密码来源获取密码帐号同步配置。
必须先配置获取密码,然后配置帐号同步
Note:
  • PAM从运维审计系统同步时,首次同步资产为全量同步,全量同步成功后,后续同步均为增量同步。
  • 运维审计系统从PAM同步时,首次同步帐号为全量同步,全量同步成功后,后续同步均为增量同步。
  • HA组网主备切换后,帐号同步功能会失效。请尽快修复故障后,手动执行主备切换,恢复到最初的状态。
  1. 配置资产的密码来源为PAM同步
    1. 资产页面,单击资产对应的编辑
    2. 系统帐号页签中单击编辑
    3. 设置密码来源为PAM同步,单击确定




      • 同系统配置:使用获取密码界面中配置的值。
      • 本地:用户在运维审计系统中执行登录测试、访问资产和帐号改密时,都使用本地中托管的该帐号的密码。
      • PAM同步:PAM从运维审计系统中同步数据时,仅会同步密码来源为PAM同步的帐号;当配置了运维审计系统向PAM查询密码时,用户在运维审计系统中执行登录测试、访问资产和帐号改密,都会使用PAM中托管的该帐号的密码。
  2. 选择系统设置 > 系统 > PAM对接
  3. 获取密码页签中配置AKM,配置向PAM获取密码功能,完成后单击确定




    参数 说明
    应用ID PAM中创建的应用身份的应用ID,请向PAM管理员获取。
    AKM地址 安装AppMgr的机器地址,若AppMgr被部署为HA,则填写虚IP。
    证书认证 如果PAM开启证书认证,则需要开启并上传证书。证书请在PAM的应用配置 > 认证信息页签中下载。
    上传证书时,请满足以下要求:
    • 证书大小不超过100k。
    • 证书文件后缀是.cred。
    心跳检测时间 定期检测运维审计系统与AKM的连通性。如果不通则会进行页面告警。取值范围是1~59,单位是分钟。
  4. 帐号同步页签,配置对接PAM参数。




    参数 说明
    PAM IP PAM的IP。
    • 当PAM为HA时,则需要先配置PAM对外的虚IP后,再添加所有的实IP。
    • 当PAM为多站点时,依次配置各个站点的对外IP。
    当前最多支持配置5个IP,同步时将按从上到下的顺序依次尝试,最后将使用第一个连通的IP作为请求站点进行同步。
    用户名 PAM上至少拥有系统设置权限的用户帐号。
    对接口令 PAM后台设置的api_token,请向PAM管理员获取。
    调用者标识 PAM上新建的第三方插件的名称,请向PAM管理员获取。支持最多不超过30个字符。
    同步删除 PAM上来源于运维审计系统的资产帐号被删除后,运维审计系统从PAM同步时,是否同步删除该帐号。
    自动同步 自动周期性执行同步操作。开启后,需要设置执行时间执行间隔
  5. 单击确定
    通过以上步骤,资产同步,账号同步,PAM跳转功能完成配置。如果需要手动同步数据,请单击立即同步

13.1.26 端口使用列表

本章节介绍知名端口和运维审计系统可能使用到的端口。

Attention: 修改服务端口时,请勿修改为已使用的端口以及下表所列的端口,否则将导致服务无法访问。
表13.6 端口列表
端口 对应协议
22 tcp
23 tcp
25 tcp
80 tcp
111 tcp/udp
123 udp
162 udp
323 udp
443 tcp
1433 tcp
1521 tcp
2181 tcp
2888 tcp
3301 tcp
3303 tcp
3306 tcp
3389 tcp
3694 udp
3888 tcp
4369 tcp
5405 udp
5432 tcp
5672 tcp
5899 tcp
6379 tcp
6789 -
6800 -
6801-6899 -
7001 -
8005 tcp
8022 tcp
8080 tcp
8180 tcp
8380 tcp
8280 tcp
9000 tcp
9001 tcp
9002 tcp
9003 tcp
9020 tcp
9024 tcp
9024 tcp
9200 tcp
9300 tcp
9999 tcp
21198 tcp
21199 tcp
25672 tcp

13.2 用户

13.2.1 登录认证:配置本地密码参数

本地用户的密码要求包括长度、复杂度、有效期等,配置本地用户的密码时需要满足这些要求。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 本地密码
  3. 设置各参数,完成后单击确定




    参数 说明
    最小长度 密码的最小长度,整数形式,取值范围是6~30,缺省值为6。
    复杂程度 密码的复杂程度要求。
    • 不限
    • 包含且仅包含字母和数字。
    • 包含且仅包含字母、数字和特殊字符。
    • 至少包含大写字母、小写字母、数字、特殊字符四类中的三类。
    • 包括大写字母、小写字母、数字、特殊字符四种类型。
    Note: 任何情况下,密码中均不能含有帐号名。因为帐号名不区分大小写,所以对密码进行帐号名校验时,同样不区分大小写。
    有效期限 密码的有效期,取值包括:不限、7天、14天、30天、90天、180天、1年,缺省值是不限。
    过期处理 密码配置了有效期限,密码过期后的处理方式。
    • 过期一周内允许修改密码:密码过期的一周内,用户可以自己修改密码;过期一周后,用户无法登录,只能联系管理员修改密码。
    • 过期后强制用户修改密码:密码过期后,用户通过Web方式登录时会要求先修改密码;修改后才能正常使用;通过RDP或SSH方式登录时,仅提醒密码过期,不支持修改密码。
    • 仅提醒:仅提醒当前用户密码过期,不影响登录,但修改密码前无法访问资产。当使用过期帐号登录时,会收到提醒。
    密码相同检查 新密码不能与前面多少个历史密码相同。仅对用户修改自己的密码生效,管理员在用户界面修改其他用户的密码时不受此限制。整数形式,取值范围是1~100,缺省值是5。
    过期前提醒 密码过期前提醒的天数,取值范围是0~365,同时不能超过“有效期限”。默认值是0,表示不进行过期前提醒。当有效期限设置为不限时,本参数不可配置。

13.2.2 登录认证:配置AD认证

运维审计系统支持和AD服务器对接,使用AD服务器来集中完成用户身份认证。运维审计系统支持配置多个AD服务器。

运维审计系统缺省提供一个名称为AD/LDAP的认证方式(名称支持修改),状态为禁用。用户可以使用缺省的认证方式,也可以创建新的AD认证服务器。本节以新建AD认证服务器为例进行介绍。

Note: LDAP用户同步只能使用运维审计系统缺省提供的认证方式AD/LDAP
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > AD/LDAP
  3. 单击添加,设置服务器基本参数。




    参数 说明
    名称 认证服务器的名称。
    服务器类型 选择微软AD
    状态 选择启用
    状态 选择启用
    名称 认证服务器的名称。
    服务器类型 选择微软AD
    服务器地址 AD服务器的IP地址和端口,缺省端口号是389,如果使用SSL是636。
    Note:
    • 如果服务器端口号使用缺省值,则端口号可以省略;否则请按以下格式输入IP地址:端口号
    • 如果服务器存在主、备,输入的IP地址之间使用“,”分隔。
    域名 AD服务器的域名。
    新用户自动加入系统 如果希望AD用户能够自动登录运维审计系统,请选中新用户自动加入系统
    Note: 当配置了多个服务器时,运维审计系统会依次在各个选中了新用户自动加入系统的服务器上查找新用户是否存在。运维审计系统首先在缺省的AD/LDAP上查找用户,然后再在剩余的服务器(根据HASH计算检查顺序)上查找,一旦找到就不再继续查找。
    新用户的角色 开启新用户自动加入系统后需要设置新用户的角色。配置后,用户可以直接使用AD用户名和密码登录运维审计系统,首次登录时运维审计系统会自动创建指定角色的同名帐号。
    如果服务器要求安全连接,请选中服务器要求安全连接(SSL),设置以下各参数。
    CA 服务器的CA证书,单击浏览选择文件上传。
    CERT 服务器签发给运维审计系统的客户端CERT证书,单击浏览选择文件上传。
    KEY 服务器签发给运维审计系统的客户端证书对应的KEY,单击浏览选择文件上传。
    允许忽略无效证书 如果选中,运维审计系统不对服务器的证书进行合法性检查;如果不选,运维审计系统将对服务器的证书进行合法性检查,对于使用非知名CA签发证书的服务器,请务必上传CA证书。
  4. 完成后单击确定
  5. 单击测试,输入AD服务器的用户名和密码,测试连通性。




AD认证配置完成后,管理员在配置用户时,身份验证方式就可以选择已配置的AD认证方式;另外,配置的AD认证方式也能在双因子认证中引用。

13.2.3 登录认证:配置LDAP认证

运维审计系统支持和LDAP服务器对接,使用LDAP服务器来集中完成用户身份认证。运维审计系统支持配置多个LDAP服务器。

运维审计系统缺省提供一个名称为AD/LDAP的认证方式(名称支持修改),状态为禁用。用户可以使用缺省的认证方式,也可以创建新的LDAP认证服务器。本节以新建LDAP认证服务器为例进行介绍。

Note: LDAP用户同步只能使用运维审计系统缺省提供的认证方式AD/LDAP
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > AD/LDAP
  3. 单击添加,设置服务器基本参数。




    参数 说明
    状态 选择启用
    名称 认证服务器的名称。
    服务器类型 选择通用LDAP服务器
    服务器地址 LDAP服务器的IP地址和端口,缺省端口号是389,如果使用SSL是636。
    Note:
    • 如果服务器端口号使用缺省值,则端口号可以省略;否则请按以下格式输入IP地址:端口号
    • 如果服务器存在主、备,输入的IP地址之间使用“,”分隔。
    域名 LDAP服务器的域名。
    匿名访问
    • 如果LDAP服务器允许匿名访问,请选中
    • 如果LDAP服务器不允许匿名访问,请选中,并设置查询用户DN查询用户密码
      Note: 请在LDAP服务器上使用ldapsearch获取查询用户DN。
    BaseDN 登录运维审计系统的用户DN的范围,例如"dc=mydomain,dc=org"。
    用户名属性 用户名的属性名称,如uidcn等。
    新用户自动加入系统 如果希望LDAP用户能够自动登录运维审计系统,请选中新用户自动加入系统
    Note: 当配置了多个服务器时,运维审计系统会依次在各个选中了新用户自动加入系统的服务器上查找新用户是否存在。运维审计系统首先在缺省的AD/LDAP上查找用户,然后再在剩余的服务器(根据HASH计算检查顺序)上查找,一旦找到就不再继续查找。
    新用户的角色 开启新用户自动加入系统后需要设置新用户的角色。配置后,用户可以直接使用LDAP用户名和密码登录运维审计系统,首次登录时运维审计系统会自动创建指定角色的同名帐号。
    如果服务器要求安全连接,请选中服务器要求安全连接(SSL),设置以下各参数。
    CA 服务器的CA证书,单击浏览选择文件上传。
    CERT 服务器签发给运维审计系统的客户端CERT证书,单击浏览选择文件上传。
    KEY 服务器签发给运维审计系统的客户端证书对应的KEY,单击浏览选择文件上传。
    允许忽略无效证书 如果选中,运维审计系统不对服务器证书中的CN字段进行校验,即服务器地址和证书CN不一致时,仍然可以连通;如果不选择,则服务器地址必须和证书CN字段一致。
  4. 完成后单击确定
  5. 单击测试,输入LDAP服务器的用户名和密码,测试连通性。




LDAP认证配置完成后,管理员在配置用户时,身份验证方式就可以选择已配置的LDAP认证方式;另外,配置的LDAP认证方式也能在双因子认证中引用。

13.2.4 登录认证:配置RADIUS认证

运维审计系统支持和RADIUS服务器对接,使用RADIUS服务器来集中完成用户身份认证。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > RADIUS
  3. 单击启用
  4. 设置各参数,完成后单击确定




    参数 说明
    认证方式

    RADIUS服务器要求使用的认证方式,包括PAP和CHAP。

    • PAP:采用二次握手机制,认证过程简单,使用明文格式发送认证信息。
    • CHAP:采用三次握手机制,认证过程比较复杂,使用密文格式发送认证信息。
    服务器地址 RADIUS服务器的IP地址和端口,缺省端口号是1812。
    Note:
    • 如果服务器的端口号是缺省的1812,仅输入IP地址即可;如果不是,输入格式为IP地址:端口号
    • 最多指定2个服务器地址。如果RADIUS服务器存在主备,输入的IP地址之间使用,分隔。
    有共享密钥 RADIUS服务器和运维审计系统之间通信的共享密钥。
    Note: 共享密钥可以显示也可以隐藏,请单击对应的显示密码隐藏密码按钮。
  5. 单击测试,输入RADIUS服务器的用户名和密码,测试连通性。




RADIUS认证配置完成后,管理员在配置用户时,身份验证方式就可以选择RADIUS;另外,RADIUS也能作为一种认证方式在双因子认证中引用。

13.2.5 登录认证:配置动态令牌认证(TOTP)

运维审计系统支持基于时间的动态令牌认证。动态令牌可以独立作为一种认证方式,也可以和其他认证方式结合使用形成双因子认证方式。

  • 购买动态令牌并获取对应的种子文件。一个令牌最多可以绑定五个用户,令牌被用户关联后不能被删除。动态令牌从E6112P05版本开始支持关联五个用户,之前的版本只支持关联一个用户。
  • 配置运维审计系统系统时间,配置方法请参见基本设置:配置系统时间(推荐配置NTP方式)。

TOTP(基于时间的一次性口令)使用加密散列函数将密钥与当前时间戳结合,来生成一次性口令。TOTP定期产生一个新口令,要求客户端和服务器能够十分精确的保持正确的时钟,客户端和服务端基于时间计算的动态口令才能一致。使用TOTP令牌不需要令牌和运维审计系统之间保持网络通信,也不需要其他额外的认证服务器。

其中令牌本身使用散列函数计算一次性口令,运维审计系统采用BCrypt保存PIN码。

运维审计系统支持两种动态令牌,两种令牌不能同时使用:
  • 普通令牌:即运维审计系统默认的动态令牌。
  • 国密令牌:使用国产加密算法的令牌。国密令牌默认不开启,需要通过令牌认证切换功能开启。
用户可以根据界面上的按钮,判断当前开启的是什么令牌。当存在国密令牌配置按钮时,表明已开启国密令牌;否则使用的是普通令牌。
Note:
  • 动态令牌只能一次性使用,当电池没电后只能更换令牌。
  • 普通令牌和国密令牌不通用。例如在国密场景中不支持使用普通令牌,反之亦然。
  • 开启动态令牌认证后,不再支持以下功能:通过SSH/MSTSC直连登录运维审计系统;登录后需要二次认证的功能(例如工单下载密码、双人复核);Self代填;系统设置中的登录安全配置登录控制

13.2.5.1 配置普通动态令牌

普通动态令牌外观如下图所示。
图13.2 ET Z203动态令牌
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 动态令牌
  3. Optional: 单击配置PIN码安全性配置,设置PIN码的长度、复杂度等参数,完成后单击确定。
    Note: PIN码使用本地密码的安全性设置,具体配置请参见配置本地密码参数
  4. 添加令牌到运维审计系统上。
    • 手工新建令牌

      1. 单击新建
      2. 设置各参数,完成后单击确定



        表13.7 动态令牌参数说明
        参数 说明
        SN 动态令牌的SN,由若干位数字组成,请在动态令牌实体上查看。
        KEY 动态令牌的KEY,由若干位数字和字符组成,请在发货附件中查看。KEY和SN一一对应。
    • 批量导入令牌

      1. 单击导入
      2. 单击上传文件,选择后缀名为tnk的文件。



        Note:
        • tnk文件的内容有两列,一列是SN,一列是对应的KEY,中间用空格分隔。请在txt文件中填写以上内容并保存后,将后缀修改为.tnk。
        • 如果不使用tnk文件导入,可以单击下载模板,将Excel格式的模板文件保存到本地PC;然后打开本地模板文件,填写SN和对应的KEY,完成后保存文件;最后单击上传文件时选择Excel文件。
        • 不需要导入的动态令牌,请直接单击令牌对应的,从列表中删除该令牌。
      3. 单击开始导入
      4. 单击下载导入结果,查看导入的动态令牌。
  5. Optional: 同步动态令牌的时钟(单个)。
    如果动态令牌的时钟与运维审计系统不一致,请执行以下操作同步时钟。
    1. 单击令牌对应的同步
    2. 按下动态令牌的按钮,获取第一个动态密码,并填写到动态密码1中,在1分钟后再次按下按钮,获取第二个动态密码,并填写到动态密码2中,单击同步
      Note: 注意两个动态密码必须是连续的。
  6. Optional: 重置动态令牌的时钟(批量)。
    运维审计系统的系统时间发生变化时,请执行批量同步操作重置所有动态令牌的时钟,确保动态令牌时间和运维审计系统系统时间保持同步。
    1. 单击批量同步
    2. 时钟漂移值中输入0,单击同步
      时钟漂移值是指动态令牌和运维审计系统系统时间的时间差,单位为分钟。当运维审计系统与动态令牌时间差过大时,会造成登录失败,所以要通过时钟漂移值进行时间校准。一般情况下时钟漂移值配置为0,代表运维审计系统与动态令牌的时间差为0。当运维审计系统时钟慢于令牌时钟时,时钟漂移值要设置为正数;当运维审计系统时钟快于令牌时钟时,时钟漂移值要设置为负数。



13.2.5.2 配置国密动态令牌

国密动态令牌外观如下图所示。
图13.3 ET Z205国密令牌




Note:
  • 开启国密令牌前,必须删除所有原有动态令牌,否则开启后使用原有动态令牌的用户将无法登录。
  • 关闭国密令牌前,必须先删除所有国密令牌相关的配置,否则将出现如下错误提示请先清空令牌,再进行认证切换
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 动态令牌
  3. 单击令牌认证切换,启用国密令牌。
  4. Optional: 单击配置PIN码安全性配置,设置PIN码的长度、复杂度等参数,完成后单击确定。
    Note: PIN码使用本地密码的安全性设置,具体配置请参见配置本地密码参数
  5. 单击国密令牌配置
  6. 在弹出的对话框中上传国密动态令牌的xml文件和bin文件,完成后单击确定




    国密动态令牌的xml文件和bin文件在发货时,由国密令牌厂商提供。
    Note: 请勿修改xml文件和bin文件的文件名。如果文件名中包含中文,导入国密令牌时,运维审计系统页面将出现乱码。
  7. 单击开始导入,导入国密动态令牌。




    Note: 不需要导入的动态令牌,请直接单击令牌对应的,从列表中删除。
    导入完成后显示如下:



  8. Optional: 同步国密动态令牌的时钟。
    1. 单击令牌对应的同步
    2. 按下动态令牌的按钮,获取第一个动态密码,并填写到动态密码1中,1分钟后再次按下按钮,获取第二个动态密码,并填写到动态密码2中,单击同步
      Note: 两个动态密码必须是连续的。
  • 查看动态令牌时,如果动态令牌数量大,在搜索框中输入令牌的SN或者绑定用户名的关键字,可以筛选出特定令牌。单击重置清空关键字,查看所有令牌。
  • 动态令牌配置完成后,新建用户身份验证就可以选择动态令牌
    Note:

    如果使用双因子认证,请先配置双因子认证,并将认证方式2选择为动态令牌,新建用户时身份验证选择刚才配置的双因子认证方式。

    用户登录时,密码输入方式有以下两种。

    • 输入第一重密码后按回车或者单击登录等按钮后再输入“PIN1码+动态密码”。
    • 输入组合密码:直接在第一个密码框中输入“第一重密码+空格+PIN1码+动态密码”。

13.2.6 登录认证:配置手机令牌认证

运维审计系统支持手机令牌认证,且手机令牌认证必须和其他认证方式结合使用形成双因子认证方式。

动态口令的基本认证原理是认证双方使用同一个共享密钥对时间进行密码算法计算,之后比较计算值是否一致从而进行认证。TOTP(基于时间的一次性口令)使用加密散列函数(HMAC-SHA1)将密钥与当前时间戳结合,来生成一次性口令。TOTP缺省每60秒产生一个新口令,要求客户端和服务器能够十分精确的保持正确的时钟,客户端和服务端基于时间计算的动态口令才能一致。

手机令牌是TOTP在手机客户端上的实现。运维审计系统的手机令牌适用于双因子认证场景,即手机令牌和其他认证方式(例如本地密码、AD/LDAP和RADIUS认证)结合使用。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 手机令牌
  3. 单击请配置NTP服务或手工校准服务器时间,进入系统时间配置页面,可以选择手工校准服务器时间,也可以配置NTP服务(推荐)。
  4. 配置偏移时间窗,完成后单击确定
    配置时间偏移窗:配置允许的手机和运维审计系统之间的时间偏差。整数形式,取值范围是1~30。取值每增加1,时间偏移增加30秒。缺省值是1,表示允许的时间偏移是30秒。



    Note: 时间偏移设置的太小,可能会由于网络延迟等原因导致认证失败。时间偏移设置的太大,可能会降低登录认证的安全性。
手机令牌配置完成后,请配置双因子认证,并把认证方式2选择为手机令牌。

13.2.7 登录认证:配置短信认证

运维审计系统支持短信认证,短信认证必须和其他认证方式结合使用形成双因子认证方式。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 短信认证
  3. 单击启用
  4. 设置各参数,完成后单击确定




    参数 说明
    认证类型 运维审计系统已配置的认证类型,取值为HTTP。如果没有配置或者要修改配置,请单击配置认证信息
    消息过期时间 认证消息过期时间。整数形式,单位是分钟,取值范围是1~5,缺省值是2。
短信认证配置完成后,就可以使用包含短信认证的双因子认证方式来进行用户认证。请先配置双因子认证,并将认证方式2选择为短信认证。然后新建用户,并将身份验证选择为刚才配置的双因子认证方式,注意必须配置手机号码。

13.2.8 登录认证:配置双因子认证

运维审计系统支持将两种认证方式结合使用形成双因子认证方式。

用户使用双因子认证方式登录运维审计系统时,密码输入方式有以下两种。缺省情况下,两种密码输入方式都支持。
  • 输入第一重密码后按回车或者登录按钮后再输入第二重密码,这是最常见的密码输入方式。
  • 输入组合密码:直接在第一个密码框中输入“第一重密码+空格+第二重密码”,例如admin123 admin456;如果第二重密码是6位数字,可以直接输入“第一重密码+6位数字的第二重密码”,例如admin123456
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 双因子
  3. 单击新建
  4. 设置各参数,完成后单击确定




    参数 说明
    名称 双因子认证的名称,字符串形式,长度范围是1~100个字符。
    认证方式1 请选择第一认证方式,包括:本地密码、AD/LDAP、RADIUS。
    认证方式2 请选择第二认证方式,包括:AD/LDAP、RADIUS、动态令牌、手机令牌、短信认证、USB Key认证。
    Note: 手机令牌、短信认证只能作为双因子认证的认证方式2,不能作为单独的认证方式。
双因子认证配置完成后,管理员在配置用户时,身份验证方式就可以选择已配置的双因子认证方式。

13.2.9 登录认证:配置X.509证书认证

运维审计系统支持通过X.509证书对用户进行身份认证。X.509证书认证是独立于其他认证方式的一种认证,可将该认证方式与其他认证方式组合,形成双因子认证、三因子认证。仅支持在Web界面登录时进行X.509认证,使用RDP或SSH客户端登录时会忽略X.509认证。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > X.509证书认证
  3. 单击启用
  4. 设置各参数,完成后单击确定。系统会在5秒后自动重启Nginx服务。




    参数 说明
    用户信息匹配规则

    匹配用户证书Subject内容的规则,使用正则表达式表示。

    配置匹配规则时,支持使用运维审计系统上定义的以下变量:

    • {LOGIN_NAME}:用户的帐号
    • {USER_NAME}:用户的姓名
    • {EMAIL}:用户的工作邮箱

    假设用户的个人证书的Subject内容如下:

    Subject: C=CN, ST=AAA, O=BBB, OU=CCC, CN=user01/emailAddress=user01@example.com

    运维审计系统读取Subject内容并处理,处理后内容如下(各主题之间用“,”分隔):

    emailAddress=user01@example.com,CN=user01,OU=CCC,O=BBB,ST=AAA,C=CN
    匹配规则示例:
    • 证书中的CN与用户的姓名相同:.*CN={USER_NAME},.*
    • 证书中CN与用户的账号相同,且OUCCC.*CN={LOGIN_NAME},OU=CCC,.*
    • 证书中的CN与用户的姓名相同,且emailAddress与用户的工作邮箱相同:emailAddress={EMAIL},CN={USER_NAME},.*
    受信任根证书 单击浏览,上传签发用户证书的根证书(扩展名可以为pemcrtcert)。
    验证深度 证书的验证深度。整数形式,取值范围是0~100,缺省值为1。

    当存在以下证书链Root_CA > l2_crt > l3_crt > l4_crt > l5_crt,如果设置验证深度为1时,则使用l3_crt(含上级)签发的证书能验证通过,而l4_crt(含)开始签发的证书会验证失败。

启用X.509证书认证后,管理员在新建/修改用户时就可以选择是否验证X.509证书。
Note: 选择了验证X.509证书的用户需要在本地PC导入个人证书。如果使用到中间证书,还需要将所有中间证书导入用户本地PC。

13.2.10 登录认证:启用USB Key认证

USB Key认证,可以作为单独的认证方式,也可以作为双因子认证的第二重认证方式。

USB Key是一种使用USB接口的硬件设备(外观如下图所示),用于存储用户的私钥以及数字证书。一个USB Key设备可以签发多个签名密钥对和证书,一个签名密钥对和证书与一个用户严格对应。用户必须使用该USB Key以及对应的签名密钥对和证书来完成登录认证。登录时所输入的密码(与运维审计系统没有关系),由ET199插件传递给USB Key;证书传输用WebSocket。
图13.4 USB Key外观




USB Key认证,可以作为单独的认证方式,也可以作为双因子认证的第二重认证方式。同时,运维审计系统支持跨站点签发USB Key,如果部署了多站点,在某一站点签发了USB Key,该USB Key也可以在其他站点使用。

运维审计系统支持国密USB Key。配置国密USB Key前,需要先开启国密配置;如果之后又关闭国密配置功能,系统会自动切换到使用普通USB Key认证。

Note: 普通USB Key和国密USB Key不通用。例如在国密场景中不支持使用普通USB Key,反之亦然。

启用USB Key认证

  1. 单击右上角的用户姓名(例如admin),选择系统设置 > 用户 > 登录认证 > USBKey认证
  2. 单击启用。如果需要使用国密USB Key,请启用国密令牌
    Note: 开启国密USB Key认证后,不再支持以下功能:通过SSH/MSTSC直连登录运维审计系统;登录后需要二次认证的功能(例如工单下载密码、双人复核);Self代填;系统设置中的登录安全配置登录控制




  3. 单击确定,启用USB Key。
用户通过USB Key认证时,需要确保在本地PC上未配置CD/DVD拒绝执行/读写/写入权限(如下图):即图中所示三项内容应为未配置或禁用状态。对于加入域控的机器,需要确保域控策略中上述配置也应为未配置或禁用状态。



13.2.11 登录认证:配置CAS认证

运维审计系统支持对接CAS服务器,通过CAS服务器完成对用户的身份认证,实现单点登录(即在多个应用系统中,只需登录一次,即可在多个应用系统之间共享登录)。

确保运维审计系统和CAS服务器之间网络可达,端口通信正常。

企业内部通常会使用多个应用系统,如果每个应用系统都进行独立的认证,增加了实现的难度,同时众多的密码也增加了用户记忆的难度。针对这些问题,SSO(Single Sign ON,单点登录)应运而生。单点登录指在多个应用系统中,只需登录一次,即可在多个应用系统之间共享登录。而CAS(Central Authentication Service,中央认证服务)认证是SSO的开源实现,由CAS服务器和CAS客户端组成。

R6113P07版本,开启CAS认证后,所有的用户均使用CAS认证,不支持使用其他的认证方式。R6113P08(含)之后版本,开启CAS认证后,也支持本地认证,即同时支持通过本地认证或CAS认证登录运维审计系统

配置CAS功能时需要注意:
  • 如果允许自动创建CAS用户,当CAS帐号超过200个字符,则会自动截取前200个字符作为帐号。
  • 如果该用户在运维审计系统中存在,不管身份认证方式是否设置为CAS,都会根据用户名对应的角色来授权。
  • 如果使用非单机部署,请先完成部署后再开启CAS功能。
  • 运维审计系统存在CAS用户时,Web界面上不支持直接关闭CAS认证功能。请在用户列表中修改验证方式或者在Console中关闭CAS认证功能。
  • 用户通过CAS服务器认证后,如果有以下情况,则无法跳转登录到运维审计系统:用户名中存在运维审计系统不支持的字符;该用户在运维审计系统中处于过期或禁用状态;该用户在运维审计系统中不存在并且禁止自动创建CAS用户。
  • 开启CAS功能后,不再支持以下功能:登录后需要二次认证的功能(例如工单下载密码、双人复核);Self代填;系统设置中的登录安全配置登录控制;用户“高级属性”中的用户登录控制
  • CAS认证的用户,不能通过SSH/MSTSC直连登录运维审计系统;不能通过SSH/MSTSC直连访问资产(并且通过SSH协议没有访问失败的提示信息)。
  • CAS认证和SAML认证不能同时开启。
  1. Optional: 开启自动创建CAS用户功能(创建的用户角色为操作员)。
    自动创建CAS用户功能默认关闭,即通过CAS认证的操作员用户,必须已经在运维审计系统中存在同名用户,才能正常登录。该用户不会自动在运维审计系统中创建。
    1. 登录Console控制台。
    2. 执行CASAUTH命令,然后执行G. Enable auto create CAS users
      Enter selection: CASAUTH
      CasAuth Management:
      1. CasAuth status: enable
      D. Disable CasAuth
      G. Enable auto create CAS users
      R. Restart tomcat
      0. Return
      Enter selection: G
      Do you want to enable automatic CAS users creation if the CAS user does not exist? (y/n)y
      enable auto create CAS users successfully!
      You need restart tomcat to take effect the cas configuration!
      ...
    3. 执行R. Restart tomcat,重启Tomcat使配置生效。
      CasAuth Management:
      1. CasAuth status: enable
      D. Disable CasAuth
      F. Disable auto create CAS users
      R. Restart tomcat
      0. Return
      Enter selection: R
      Warning: Are you sure to restart tomcat service (y/n) y
      restart tomcat successfully!
  2. 创建CAS认证的用户。
    对于非操作员用户,必须先在运维审计系统上创建用户。如果需要创建的用户较多,也可以采用批量导入方式。
    1. 选择用户 > 用户管理 > 用户列表,单击新建用户
    2. 选择用户的角色,单击下一步
    3. 填写用户基本信息,单击创建




  3. 选择系统设置 > 用户 > 登录认证 > CAS认证
  4. 配置CAS认证参数,完成后单击确定




    • CAS认证地址/登录地址/登出地址:请向CAS服务器管理员获取。
    • 运维审计系统地址:运维审计系统的IPv4或IPv6地址,只需要输入IP地址,不需要添加HTTP/HTTPS等信息。如果是HA或集群部署:请输入对外服务的虚IP;如果是多站点部署,请直接输入“${server_addr}”;如果是总分部署,请输入管理站点的虚IP
    Note:
    • 当存在CAS认证用户时,Web界面上不支持禁用CAS功能。需要将用户的认证方式修改为非“cas”后才能禁用。
    • 开启CAS功能后,不建议修改系统IP地址。如果要修改,请先关闭CAS功能。修改IP地址后,重新配置CAS功能。
    • 同时满足以下条件,CAS功能才生效:Console中开启CAS功能、Web界面开启CAS功能并且正确配置CAS参数。
  5. 选择系统设置 > 系统 > 系统状态,单击重启web服务,重启服务使配置生效。




配置CAS认证后,访问运维审计系统的Web登录界面,单击前往统一身份认证平台,会跳转到CAS服务器的界面进行认证;认证通过后,会跳转到运维审计系统的Web界面。



Note: R6113P08之前的版本,配置CAS认证后,当访问运维审计系统的Web登录界面,会自动跳转到CAS服务器的界面进行认证。

运维审计系统支持通过无感地址,直接登录Web页面:https://cas服务器IP:端口/cas/login?service=https://运维审计系统IP:端口/webui/cas。

Note: 当CAS服务器发生故障导致CAS认证不可用时,可以在Console中执行CASAUTH命令,关闭CAS认证功能。待CAS服务器恢复正常后,再开启CAS认证功能。

当CAS用户从运维审计系统退出登录,正常情况下会返回到运维审计系统Web登录页。如果没有返回Web登录页而出现CAS服务器登出页面(如下图),此时需要在CAS服务器上修改配置文件。





配置文件修改方法:
  1. 登录CAS服务器系统后台。
  2. webapps/cas/WEB-INF/classes/application.properties中添加cas.logout.followServiceRedirects=true,添加后如下图所示。



  3. 进入Tomcat安装目录下的bin目录,执行以下命令重启Tomcat。重启过程中,认证功能会暂时中断。
    # ./shutdown.sh
    # ./startup.sh

13.2.12 登录认证:配置SAML认证

SAML(Security Assertion Markup Language,安全断言标记语言),是一种基于XML的开源标准数据格式,用于在不同的身份验证和授权系统之间进行安全的单点登录。

  • 运维审计系统和SAML认证服务器之间时钟需要保持一致,时差不能超过10分钟。
  • 确保运维审计系统和SAML认证服务器之间网络可达。
通过SAML,用户通过一次登录即可访问多个不同的应用程序或服务,而无需重复进行认证。SAML认证中有如下两种角色:
  • SP(Service Provider,服务提供方):需要认证一个用户的身份,例如运维审计系统
  • IDP(Identity Provider,身份提供方):提供用户的身份鉴别,即SAML认证服务器,例如Azure AD。
以用户A首次访问运维审计系统(即SP)为例,介绍单点登录的大概流程,如下图所示。
图13.5 SAML首次单点登录示意图




  1. 用户A从指定URL链接访问SP。
  2. 如果是首次登录,则向IDP进行身份验证。
  3. IDP向用户A推送登录界面。
  4. 用户A输入登录信息进行认证。
  5. 用户A在IDP登录成功,IDP将用户信息返回给SP。
  6. SP收到登录请求,用户A成功登录到SP。
配置SAML认证时需要注意:
  • SAML认证和CAS认证不能同时启动。
  • 开启SAML认证后,以下功能不支持:X.509认证、self代填、登录后需要二次认证的功能(例如工单下载密码、双人复核)。
  • SAML认证的用户,不能通过SSH/MSTSC直连登录运维审计系统;不能通过SSH/MSTSC直连访问资产(并且通过SSH协议没有访问失败的提示信息)。
  • SAML认证的用户如果在运维审计系统中存在,不管身份认证方式是否设置为SAML,都会根据用户名对应的角色来授权;如果不存在,则会根据配置项(自动创建SAML用户)决定是否自动创建同名的操作员帐号。
  1. 选择系统设置 > 用户 > 登录认证 > SAML认证
  2. 配置SAML认证参数,完成后单击确定




    参数 说明
    禁用/启用 开启/关闭SAML功能。

    当存在SAML认证用户时,不支持禁用SAML功能。需要将用户的认证方式修改为非“SAML认证”后才能禁用。

    运维审计系统地址 填写运维审计系统的Web登录地址,不用填写HTTP/HTTPS。HA时填写虚IP;集群时填写外部虚IP。最大长度为100个字符。
    Note: 运维审计系统地址不支持配置IPv6和域名。
    IDP metadata URL IDP服务器上的metadata信息的URL地址,配置值请向IDP管理员获取。
    运维审计系统的metadata ID IDP中配置的运维审计系统的metadata ID,配置值请向IDP管理员获取。
    IDP中用户属性名 IDP中用于运维审计系统用户登录的帐号,配置值请向IDP管理员获取。
    自动创建SAML用户 SAML认证通过后,如果该用户在运维审计系统中不存在,是否自动创建同名的操作员帐号。如果设置“禁用”并且运维审计系统中不存在同名用户(认证方式没有要求),那么该用户将无法登录运维审计系统

    如果允许自动创建SAML用户,当SAML帐号超过200个字符,则会自动截取前200个字符作为帐号。

    当多站点/总分部署时,请单击新建,依次配置每个站点/分支的SAML认证参数。



  3. 选择系统设置 > 系统 > 系统状态,单击重启web服务,重启服务使配置生效。

    配置/修改SAML认证参数后,需要重启Web服务后才生效。多机部署场景时,需要在每个节点上执行重启。





  4. 单击运维审计系统的metadata下载,将下载的metadata文件发给SAML服务器管理员(用于在SAML服务器上配置)。




  5. 创建SAML认证的用户。
    对于非操作员用户,必须先在运维审计系统上创建用户。如果需要创建的用户较多,也可以采用批量导入方式。
    1. 选择用户 > 用户管理 > 用户列表,单击新建用户
    2. 选择用户的角色,单击下一步
    3. 填写用户基本信息,单击创建




配置完成后,访问运维审计系统的Web登录界面,单击前往统一身份认证平台,会跳转到SAML服务器的界面进行认证;认证通过后,会跳转到运维审计系统的Web界面。



Note: 用户通过SAML认证后,如果有以下情况,则无法跳转登录到运维审计系统
  • 用户名中存在运维审计系统不支持的字符。
  • 该用户在运维审计系统中处于过期或禁用状态。
  • 该用户在运维审计系统中不存在并且禁止自动创建SAML用户。

13.2.13 登录认证:配置登录安全

为提高密码安全性,请设置密码输错多少次会导致运维审计系统锁定IP和帐号以及锁定时长。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录认证 > 登录安全配置
  3. 设置各参数,完成后单击确定




    参数 说明
    密码错误锁定(次) 使用相同或不同IP,同一帐号登录运维审计系统,密码输错多少次时锁定该用户。整数形式,取值范围是1~99,缺省值是3。

    例如设置为3时,表示通过相同或不同IP访问,并使用同一帐号登录时,密码输错3次后锁定该帐号。锁定时长内不能再使用该帐号登录。

    客户端锁定(次) 使用相同或不同帐号,同一IP登录,密码输错多少次时锁定该IP地址。整数形式,取值范围是1~99,缺省值是10。

    例如设置为10时,表示使用同一IP,相同或不同帐号登录时,密码输错10次后锁定该登录IP地址。锁定时长内不能通过该IP进行登录。

    锁定时长(秒) 用户和IP地址的锁定时长,取值范围是1~600,缺省值是60。

13.2.14 配置用户角色权限

运维审计系统缺省提供了多个用户角色并支持自定义用户角色,本节介绍如何查看各角色的授权情况、修改操作员的授权权限以及创建用户角色并授权。

Note: 管理员修改角色权限后,对已经登录的用户不会立即生效。如果需要新的权限立即生效,请管理员强制相关的用户下线。
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 角色权限
  3. Optional: 单击,设置各参数,完成后单击保存授权




    参数 说明
    角色名称 用户角色的名称,字符串格式,长度范围是1~30。
    角色描述 用户角色的描述,字符串格式,长度范围是1~128。
    管理授权 用户角色拥有的对运维审计系统的管理和配置权限,包括:用户、资产、权限、工单和系统设置,选中对应的复选框即可。
    服务授权 用户角色拥有的访问运维审计系统服务的权限,包括:访问资产、审计、高危操作、文件传输、报表、自动化。
    Note:
    • 如果选择了高危操作,那么必须同时在管理授权中选择资产,才能有高危操作的配置权限,否则只能进行复核。
    • 管理员如果选中了审计,还可以单击左下角的,然后勾选查看键盘记录下载会话来进一步设置用户的权限,包括全部勾选、全部不勾选和只勾选查看键盘记录
      • 键盘记录是指用户进行的鼠标或键盘的按键操作以及具体的操作命令,对应到审计界面后包括按键模拟操作剪贴板记录详情等功能。
      • 下载会话是指将会话的记录文件下载到本地计算机。
    用户角色配置完成后,管理员在配置用户时,用户角色就可以选择新配置的角色。
  4. Optional: 单击超级管理员配置管理员等页签查看对应角色的授权情况。
  5. Optional: 单击操作员,选中或者去选授权,完成后单击更新授权

13.2.15 配置用户属性

配置用户时,如果运维审计系统提供的预定义用户属性不满足需求时,请自定义用户属性。

  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 用户属性
  3. 单击新建,设置各属性,完成后单击确定




    参数 说明
    名称 用户属性的名称,字符串格式,长度范围是1~30。
    类型 用户属性的类型。
    • 如果类型选择字符串,请设置长度,取值范围是1~99。
    • 如果类型选择数字,请设置范围(最小值和最大值),取值为整数(支持正负值)且长度不超过9个字符。
    • 如果类型选择日期,请设置范围(起始和结束日期)。
    • 如果类型选择可选值,请设置可选项的标签(输入字符串后回车即可形成一个标签),每个标签的长度范围是1~25个字符。
用户属性配置完成后,管理员在配置用户时,就可以配置用户的自定义属性。

13.2.16 配置全局用户登录控制

为提高安全性,请设置允许或禁止用户登录运维审计系统的时间、IP地址和MAC地址范围。

CAUTION:
该设置全局生效,即对包括超级管理员在内的所有角色均生效,如果设置不当可能导致所有用户都无法登录,请仔细规划和配置。万一配置错误导致无法登录运维审计系统,可进入Console控制台,执行Reset admin后并按照提示进行重启,使用admin用户登录后手动解除该限制。

登录控制策略对通过Web登录运维审计系统,或是SSH/RDP/SFTP客户端登录运维审计系统都生效。

管理员可以配置多条登录控制策略,当有用户登录时,运维审计系统会从上到下匹配,一旦匹配到某条策略就执行对应的动作,不再继续向下匹配。管理员可以通过单击来调整策略的优先级。

匹配单条策略是指符合设置的登录条件,登录条件包括时间IP地址MAC地址条件,与动作无关。比如设置:IP地址10.1.2.3,条件不满足,动作不允许登录,此处非10.1.2.3的IP才是匹配该条策略的。如果想要设置条件为不满足的登录策略,建议多个登录条件设置在单条策略中,否则容易造成无法登录运维审计系统的情况。比如想要设置除10.1.2.3、10.1.2.5这两个IP,其他IP都不能登录运维审计系统,需设置单条登录策略为:IP地址为10.1.2.3,10.1.2.5,条件为不满足,动作为不允许登录。

Note: 如果需要配置单个用户的登录控制参数,请参见修改用户属性。单个用户的优先级高于全局配置。
  1. 单击右上角用户帐号(例如admin),选择系统设置
  2. 选择用户 > 登录控制
  3. 单击新建,设置各参数,完成后单击确定




    参数 说明
    时间 登录控制的时间范围,格式如下:
    • 周:w[1-3,5,7]
    • 月:m[1,3-5,12]
    • 天:d[1,5,7,31]
    • 日期:D[20180101,20180101-20180301]
    • 时间:T[03:30-18:00]

    请根据实际需要组合多个范围使用,多个范围之间是交集的关系,即设置的几个范围要同时满足。多个范围请用空格分隔。取值为空时表示不限制。

    例如,每周一到周五的8:00至18:00写作w[1-5] T[08:00-18:00]

    Note:
    • 该参数中,结束日期/时间必须晚于开始日期/时间;另外,时间的取值范围为0:00-23:59,不能设置24:00。例如T[03:30-02:30]、T[3:30-24:00]是不合法的,将无法保存。
    • 如要对日期时间单个参数配置多个时间段,需写为T[00:01-02:00,08:00-09:00]这样的格式,不能写成T[00:01-02:00] T[08:00-09:00],否则配置无效。
    IP地址 登录控制的IP地址范围,格式如下:
    • 具体地址:192.168.1.10
    • 地址段:192.168.1.1-192.168.1.10
    • 网段:192.168.1.0/24

    请根据实际需要组合多个范围使用,多个范围请用英文逗号“,”分隔,最大长度为1024个字符。

    取值为空时表示不限制IP地址。

    MAC地址

    登录控制的MAC地址范围,要求如下:

    • 客户端和运维审计系统在同一网段。
    • 配置时请输入完整的MAC地址,多个MAC地址使用英文逗号“,”分隔,最大长度为1024个字符。
    • 取值为空时表示不限制MAC地址。
    Note: 一旦设置了MAC地址,不管取值如何,首先所有和运维审计系统的IP地址不在同一网段的客户端,都将无法登录运维审计系统。接下来才会根据具体规则对同网段客户端进行登录控制。
    条件 包括满足不满足不启用。其中不启用表示该登录控制策略不生效。
    动作 登录控制的动作,包括允许禁止
    配置了登录控制后,运维审计系统会强制不满足登录条件的在线用户下线。

13.3 资产

13.3.1 配置资产类型

运维审计系统中内置了常见的资产类型。如果用户设备不在这些资产类型范围内,管理员可以在此增加新的资产类型。

资产类型与新建资产时的默认参数有关,例如指定Linux资产默认使用的字符终端为SSH。管理员可以修改资产类型的参数,以满足新设备被创建时,拥有期望的默认参数的需求。

通过运维审计系统访问的资产主要有两种类型。

  • 通过运维审计系统直接访问的资产

    运维审计系统作为客户端能够通过相关远程协议直接访问目标资产,用户可以通过运维审计系统直接发起到资产的访问。访问路径为:用户PC > 运维审计系统 > 目标资产。

    例如:支持SSH、Telnet、RDP、VNC、Xdmcp、Xfwd、TN5250协议的资产。

  • 通过应用发布服务器访问的资产

    有些资产属于Windows下的应用程序,用户通过运维审计系统无法直接访问。如果要访问这类型的资产,需要通过应用发布服务器来访问。访问的路径为:用户PC->运维审计系统 > 应用发布服务器 > 目标资产。

    例如:Chrome浏览器、Firefox浏览器、Plsqldev客户端等。

13.3.1.1 配置通过运维审计系统直接访问的资产类型

通过运维审计系统直接访问的资产类型存在于运维审计系统主机、网络两个类别中。

  1. 使用超级管理员登录运维审计系统
  2. 选择系统设置 > 资产 > 资产类型 > 主机/网络
  3. 单击新增,或者编辑已存在的资产类型。
    图13.6 直接访问的资产类型




    参数 说明
    名称 输入此资产类型的名称。
    分类 选择此资产类型所属的分类,如果没有所属的分类,可以选择编辑新增一个分类。
    字符终端 勾选该资产所拥有的协议。当新建该类型的资产后,可以在资产的访问协议中,选择添加这些协议。访问协议配置方法参考配置资产的访问协议

    在下拉框中选择相关协议,以作为该资产创建时的默认添加的字符协议。如果无法选择默认添加协议,请确认其后的相关协议是否勾选。

    SSH和Telnet协议的高级属性中,可以修改默认端口。

    TN5250协议的高级属性中,可以修改默认端口、用户名框、密码框的坐标位置。

    图形终端 勾选该资产所拥有的协议。当新建该类型的资产后,可以在资产的访问协议中,选择添加这些协议。访问协议配置方法参考配置资产的访问协议

    在下拉框中选择相关协议,以作为该资产创建时的默认添加的图形协议。如果无法选择默认添加协议,请确认其后的相关协议是否勾选。

    RDP协议的高级属性中,可以修改默认端口,指定是否默认使用Console模式(Console模式相当于mstsc的/admin或/console选项,表示是否允许普通用户连接终端服务器的控制台会话(session id=0),用于防止终端服务器授权的会话数超过后,用户无法登录目标资产的情况)。

    VNC协议的高级属性中,可以修改默认端口,指定是否默认使用商业版方式。当目标资产是商业版VNC时,需要勾选该项目。

    Xdmcp协议的高级属性中,可以查看默认端口,该端口为UDP端口。

    Xfwd协议的高级属性中,可以修改Xfwd方式启动所调用的程序。

    特权帐号 输入该资产类型的特权帐号。指定特权帐号的目的是为了通过运维审计系统执行一些针对目标资产的高权限操作,例如帐号改密等操作。
    改密方式 选择该资产类型的改密方式。不同的改密方式代表着不同的改密脚本,改密方式主要用于帐号改密功能。帐号改密,配置方法参考配置改密计划
    编码类型 选择资产类型的编码。该编码主要影响工作台 > 审计 > 字符会话中详情页命令和输出的编码。

13.3.1.2 配置通过应用发布服务器访问的资产类型

通过应用发布服务器访问的资产类型存在于运维审计系统数据库、应用系统两个类别中。

  1. 使用超级管理员登录运维审计系统
  2. 选择系统设置资产 > 资产类型 > 数据库/应用系统
  3. 编辑已存在的资产类型,勾选该资产类型下的客户端,远程客户端配置参考配置远程客户端




    参数 说明
    特权帐号 指定该资产类型的特权帐号。指定特权帐号的目的是为了通过运维审计系统执行一些针对目标资产的高权限操作。
    默认客户端 指定该资产类型的默认客户端。该类型资产被创建时的默认添加这个客户端。

13.3.2 配置资产属性

新增资产的属性。

当资产被创建后,可以拥有资产名称、资产IP、简要说明、资产类型等系统默认属性,当资产需要拥有新的属性时,管理员可以通过配置资产属性方式来完成。

  1. 使用超级管理员登录运维审计系统。单击右上角的用户帐号,单击系统设置
  2. 选择资产 > 资产属性
  3. 单击新建
  4. 输入资产属性相应内容。




    参数 说明
    名称 输入资产属性的名称。
    类型 选择资产属性的数据类型。有字符串、数字、日期、可选值四个选项。类型参考表13.8 资产属性类型说明
    长度/范围/可选项 根据类型参数的不同,此项目会有不同的样式。可以指定该数据所能设置的范围。
    表13.8 资产属性类型说明
    类型 说明
    字符串 字符可以是任意可显示字符,包括特殊字符,例如:~!@#$%^&*()_+{}|:"<>?~!@#¥%^。
    数字 只能是整数数字。
    日期 只能是日期格式的数据。
    可选值 必须得预定义可选值,可预定义多个可选值。

13.3.3 访问设置

运维审计系统中包含多种的会话访问方式,包括Web页面访问,字符会话访问、图形会话访问、文件传输访问。每种会话访问在启动时,都带有默认参数,例如字符会话的最大持续时间、图形会话启动默认调用的客户端等。管理员可以通过当前菜单,修改会话访问中的默认参数。

13.3.3.1 配置字符终端参数

修改访问运维审计系统字符会话的默认参数。

ShellMenu

用户使用本地计算机的SSH客户端访问运维审计系统时,运维审计系统会以列表方式列出所有可访问的字符资产,该列表方式被称为ShellMenu。

用户使用字符终端访问运维审计系统有两种形式。
  • 使用Web页面,单击相应字符资产,调用本地计算机的SSH客户端。
  • 使用本地计算机的SSH客户端访问运维审计系统,在列出的ShellMemu菜单中选择目标资产。

这两种方式启动的字符会话的默认参数,都可以在此处进行修改。

  1. 使用超级管理员登录运维审计系统
  2. 选择系统设置 > 资产 > 访问设置 > 字符终端
  3. 配置字符终端默认参数。




    参数 说明
    终端字符编码 通过SSH客户端直连运维审计系统时,ShellMenu的编码。

    当ShellMenu出现乱码时,修改此项。

    初始终端标题 通过运维审计系统访问字符资产时,调用的SSH客户端的标题栏内容。

    标题格式中可以包含变量,变量包含在{}中,默认变量:{user}代表登录用户,{account}代表帐号,{hostname}代表资产名,{hostaddr}代表资产IP。格式中不支持英文双引号。

    运维审计系统调用不同种类的SSH客户端时,因为兼容性问题,效果会存在差异,请以实际效果为准。

    并发登录限制(个) 运维审计系统所允许的全局最大字符会话数量和单用户所允许的最大字符会话数量。

    该参数只对字符会话生效,图形会话、登录测试会话、回放会话、复核会话、会话共享会话都不占用这个限制。当超出最大显示,连接运维审计系统的字符会话,运维审计系统会显示当前登录连接数超出。默认值为0表示不限制。

    终端登录提示 通过运维审计系统访问字符会话时,会出现该登录提示。

    如果该内容显示乱码,请修改终端字符编码。

    字符会话输入超时 字符会话无输入时间开始算起,超时将退出。

    单位:时:分。0:00分表示无超时设置。使用rz、sz方式传输文件过程中不会退出。

    最大持续时间 字符会话初始访问时间开始算起,超时将退出。

    最长时间阈值为5天23:59分。不可以设置0天0:00。

    会话访问方式 在Windows环境下,通过Web页面访问字符会话所使用的启动方式。

    如需修改个人帐号会话访问方式,请参考修改会话配置

    会话访问方式(Mac) 在Mac环境下,通过WEB页面访问字符会话使用的启动方式。

    如需修改个人帐号会话访问方式,请参考修改会话配置

    直连分类方式 用户使用SSH直连方式访问时资产的分类方式,取值包括:
    • 无:表示不分类
    • 资产组
    • 资产类型
    • 责任人
    • 动态权限名称




    参数 说明
    禁用算法配置 指定运维审计系统作为服务端时使用的算法。勾选表示禁用该算法,请根据需要设置启用或禁用。
    Note:运维审计系统上禁用客户端支持的算法,可能导致该客户端不可用。




    参数 说明
    终端菜单超时退出(秒) 通过SSH客户端直连运维审计系统时,ShellMenu无操作退出的超时时间。

    内容为0,表示不自动退出。

    切断过夜会话 在该时间点切断字符会话。

    对于连接未超过5分钟的字符会话不受影响。

    Note: 单击左下角的重置可以清空切换过夜会话的设置。
    命令输出限制 审计中,对记录到ElasticSearch中的命令输出的长度和大小进行限制。字符会话命令输出超出范围时,不进行记录。(只影响审计 > 操作审计 > 字符会话 > 详情中的输出,不影响字符会话实时、回放、下载方式时的输出。)

    填写输出行数和输出文件大小以进行限制,当输出内容满足以上任何一个条件,就停止记录。

    命令记录限制 审计中,对记录到会话日志文件中的命令输出进行限制。字符会话两次键盘输入之间的输出超出范围时,不进行记录。只影响字符会话实时、回放、下载方式时的输出,不影响审计 > 操作审计 > 字符会话 > 详情中的输出。

13.3.3.2 配置图形会话参数

修改访问运维审计系统图形会话的默认参数。

用户访问运维审计系统的图形会话,有两种形式。
  • 使用Web页面,单击相应图形资产,访问该资产。
  • 使用本地计算机的Mstsc客户端访问运维审计系统,在列出的菜单中选择图形资产。这种方式只适用于RDP方式访问的Windows资产。

这两种方式启动的图形会话的默认参数,都可以在此处进行修改。

  1. 使用超级管理员登录运维审计系统。单击右上角的用户帐号,单击系统设置
  2. 选择资产 > 访问设置 > 图形会话
  3. 配置图形会话默认参数。




    参数 说明
    初始终端标题 通过运维审计系统访问图形资产时,标题栏的内容。

    标题格式中可以包含变量,变量包含在{}中,默认变量:{user}代表登录用户,{account}代表帐号,{hostname}代表服务器名,{hostaddr}代表服务器IP。格式中不支持英文双引号。

    通过WEB页面方式启动图形会话时,标题显示在标签页名称中。通过RemoteAPP方式启动的Rdpapp会话不显示标题。

    键盘记录开关 审计是否记录图形会话的键盘事件和字符剪切板的记录。

    默认选项为记录,如果不记录,审计 > 操作审计 > 图形会话 > 详情 > 模拟操作/剪切板记录审计 > 操作审计 > 图形会话 > 更多 > 按键将不产生数据,审计 > 操作审计 > 图形会话 > 回放也将不显示键盘记录。

    RDP启动方式 通过WEB页面启用的RDP会话,使用的启动方式。
    • web:使用Web方式调用RDP。
    • mstsc:从本地计算机打开Mstsc工具调用RDP。

    如需修改个人帐号RDP启动方式,请参考修改会话配置

    图形会话输入超时 图形会话无操作时间开始算起,超时将退出。

    单位为分钟,设置为0表示无超时设置。

    最大持续时间 图形会话初始访问时间开始算起,超时将退出。

    最长时间阈值为7天23:59分。不可以设置0天0:00。

    默认分辨率 通过web页面以Mstsc启用的RDP会话的分辨率。
    • 默认全屏:RDP会话会以全屏的方式显示,如需退出该会话,请将鼠标移动到页面的顶部中间位置,会出现Mstsc的会话操作标题栏,点击X退出。
    • 最大化:RDP会话在当前桌面显示,但是不会遮挡本地计算机的任务栏,方便本地计算机任务切换。此分辨率是运维审计系统的默认初始分辨率,也是推荐使用的分辨率。
    • 自定义:输入一个分辨率,例如800x600。

    如需修改个人帐号的默认分辨率,请参考修改会话配置

    反连地址限制 使用XDMCP服务时,运维审计系统会打开TCP6000-6009端口,以监听XDMCP的反向连接。本参数用于设置是否针对所有IP开放XDMCP协议使用的TCP6000-6009端口。
    • 是:XDMCP服务在连接目标资产时,只针对目标资产的地址开启防火墙端口。防止非目标资产的反向连接。推荐使用这种方式。
    • 否:XDMCP服务在连接目标资产时,对所有IP地址开启防火墙端口。任何目标资产都可以反向连接,容易产生安全漏洞,不推荐使用。
    会话切片大小(MB) 审计记录图形会话,会话文件在达到切片大小时,生成下一个切片。

    审计 > 操作审计 > 图形会话 > 详情 > 按大小切片中可以看到切片文件。

    Note: 配置会话切片大小后,下载生成的切片与配置值之间存在差异,请以实际下载大小为准。
    按标题切片 审计记录RDP会话,如果RDP会话的当前活跃窗口的标题发生变化,生成一个切片。

    开启该选项后,审计 > 操作审计 > 图形会话 > 详情中将出现按标题切片的页签。

    Note: 目前标题审计只支持RDP会话,且RDP启动方式必须为mstsc。支持以下环境,使用其他操作系统或主题,将无法正常产生按标题的切片:
    • Windows Server 2003使用XP主题
    • Windows Server 2003/2008使用经典主题
    是否开启tls 运维审计系统监听的3389端口是否只允许TLS方式的连接。该选项变更会重启RDP服务,当前在线的使用mstsc方式的RDP会话会被全部断开。
    • 开启后,可以规避Microsoft Windows Remote Desktop Protocol Server Man-in-the-Middle Weakness漏洞。
    • 开启后,如果用户使用的本地PC不支持TLS 1.2协议,则通过mstsc客户端直连运维审计系统,或在Web界面启动mstsc方式的RDP会话时,建立会话将失败。
    • 开启后,当用户通过RDP访问资产时,会收到提示无法验证此远程计算机的身份,是否仍要连接。勾选了不再询问后,下次访问时将不再提示。
    E6112P13及以后的版本,开启该选项后不支持TLS 1.0和1.1,因此当本地PC只支持TLS 1.0/1.1时也将访问失败。如需使该选项也支持TLS 1.0/1.1(不推荐),请进行以下操作:
    1. 登录Console控制台。
    2. 输入enable rdp tls 1.0enable rdp tls 1.1命令,开启支持TLS 1.0/1.1协议。
    Note:
    • 开启后,执行disable rdp tls 1.0disable rdp tls 1.1命令,关闭支持TLS 1.0/1.1协议。
    • 执行以上命令(E6112P20及以后版本支持),都会重启图形会话服务,重启时会断开所有在线图形会话。
    回放方式 用于控制进行图形审计回放时的回放方式。
    mstsc远程桌面背景 RDP远程登录到目标资产后,显示的背景桌面:
    • 开启:远程桌面显示目标资产的桌面。
    • 关闭(系统默认值):远程桌面无背景。
    Note:
    • 本功能需要将RDP启动方式设置为mstsc才有效。
    • 开启本功能后会增加图形审计文件和图形会话日志的数量,请合理使用。
    • 目标资产修改桌面背景后,约1分钟(由不同Windows系统决定)才会生效。修改背景后,立即访问显示的仍然是修改前的背景,一段时间后才能显示出最新背景。

13.3.3.3 配置文件传输参数

修改访问运维审计系统文件传输的默认参数。

通过运维审计系统,用户可以进行多种方式的文件传输。
  • 通过Web页面文件传输模块,进行网盘模式的文件传输。
  • 通过RDP协议,以剪贴板上下行方式,进行Windows的文件传输。
  • 通过rz/sz命令,进行字符会话下的文件传输。
  • 通过SFTP协议,用户使用SFTP客户端直连运维审计系统,进行字符会话下的文件传输。
以上几种方式启动的文件传输会话的默认参数,都可以在此处进行修改。
  1. 使用超级管理员登录运维审计系统
  2. 选择系统设置 > 资产 > 访问设置 > 文件传输
  3. 配置文件传输默认参数,单击确定




    参数 说明
    是否留痕 通过运维审计系统进行文件传输的文件是否在运维审计系统上保留一份副本。

    留痕文件可以在审计 > 操作审计 > 文件传输中下载。

    文件留痕阈值(单位M) 只有小于该阈值的文件会进行文件留痕操作。

    此参数留空代表不设限制,所有文件都进行留痕操作。

    个人配额限制(单位M) 通过Web页面文件传输模块,进行网盘模式文件传输的个人空间的配额。

    此参数留空代表不限制配额。

    例外配置(单位M) 对指定的用户设置配额例外参数。对于存在例外配置的用户,文件传输的配额以例外配置为准。
    • 如果取值为空,表示不限制。
    • 同一个用户如果配置多次,最先配置的生效。
    • 多条例外配置的取值,不能相同。
    禁用Zmodem传输 是否允许rz/sz命令,进行字符会话下的文件传输。
    Note: 禁用Zmodem传输后,系统会对rz/sz进行特殊处理:rz/sz不会自动添加到高危命令中,在字符会话的审计详情中不会高亮显示也不会在高危操作报表中体现;但是会统计在Top敏感操作中。
    会话访问方式 在Windows环境下,通过Web页面访问文件传输所调用的客户端。

    如需修改个人帐号会话访问方式,请参考修改文件传输配置

    会话访问方式(Mac) 在Mac环境下,通过Web页面访问文件传输所调用的客户端。

    如需修改个人帐号会话访问方式,请参考修改文件传输配置

    初始终端标题 通过运维审计系统访问文件传输时,调用客户端的标题栏内容。

    标题格式中可以包含变量,变量包含在{}中,默认变量:{user}代表登录用户,{account}代表帐号,{hostname}代表服务器名,{hostaddr}代表服务器IP。

    运维审计系统调用不同种类的客户端时,因为兼容性问题,效果会存在差异,请以实际效果为准。Filezilla的支持最为完善。

13.3.3.4 配置访问通用参数

修改运维审计系统访问的通用参数。

用户可以使用多种方式登录运维审计系统访问目标资产,例如WEB页面,SSH客户端直连等。关于访问通用的默认参数,可以在此处进行修改。

  1. 使用超级管理员登录运维审计系统。单击右上角的用户帐号,单击系统设置
  2. 选择资产 > 访问设置 > 所有会话
  3. 配置默认参数。




    参数 说明
    默认备注方式 通过运维审计系统访问目标资产时,用户是否需要填写备注信息。

    通过Mstsc客户端和SFTP客户端直连运维审计系统的会话不受此参数影响。

    WEB超时时间(分) 运维审计系统的Web会话无操作时间开始算起,超时将退出。
    Note:
    • 当用户正通过运维审计系统网盘向资产传输文件,且传输过程中无操作时长超出设置的Web超时时间时:如果用户停留在传输页面上,则Web超时时间自动延长,直至文件传输完毕;如果用户停留在其他页面,则用户超时退出,传输中断。
    • 当本地与运维审计系统网盘之间正在传输文件,且传输过程中无操作时长超出设置的Web超时时间时,传输中断。
    会话切断策略 WEB会话退出(包括主动退出和超时自动退出)时,是否切断从WEB页面启动的会话。
    Note:
    • H5会话不受该参数影响,退出WEB会话时必然断开,具体包括:
      • vnc、xdmcp、xfwd会话
      • 图形会话访问方式web时的RDP会话
      • 图形会话访问方式web,且关闭了RemoteApp时的数据库/应用系统会话
      • 审计回放方式web时的审计回放
    • 客户端直连和客户端回放不受该参数影响,退出WEB会话时不会断开,具体包括:
      • mstsc客户端直连
      • 字符客户端直连
      • 文件传输客户端直连
      • 采用客户端方式的审计回放
    • 无论是通过Web界面开启的SFTP会话,还是SFTP客户端直连资产产生的会话,均不受该参数影响,退出WEB会话时不会断开
    • 仅对本机的会话生效。即同一用户在另一台PC上退出WEB登录时,不影响本机的访问资产会话。
    同一用户帐号同时只允许从一个IP地址访问 只要用户帐号通过当前IP地址登录运维审计系统的会话存在,运维审计系统就不允许该用户帐号从其他IP地址上登录。

    所登录的会话类型不光包括WEB会话,还包括TUI和GUI会话。

    关于WEB会话的退出,用户需要在页面右上角,单击用户帐号,单击退出。如果直接关闭浏览器,并不能直接退出WEB会话。

    Note: 多机部署时,请将本参数设置为否(默认为否);否则可能导致部署失败。
    冲突处理方式 只有当同一用户帐号同时只允许从一个IP地址访问勾选时显示。
    • 禁止新IP访问:用户帐号通过当前IP地址登录运维审计系统的会话存在时,如果从其他IP地址登录,页面将提示该用户已经登录。
    • 原IP的会话强制下线:用户帐号通过当前IP地址登录运维审计系统的会话存在时,如果从其他IP地址登录,当前IP地址登录运维审计系统的会话和所有资产访问的在线会话都将被强制断开。
    Note: 默认的取值是禁止新IP访问
    最大直连会话数 同一时段内,系统中所有直连会话数量之和所允许的最大值。直连会话即使用RDP/SSH/SFTP客户端登录运维审计系统的会话。当会话数量之和超过此处设置的数值后,运维审计系统将不允许建立新的直连会话。取值范围为0~100000,其中0代表无限制。
    Note: 使用Xshell客户端建立的会话中,如打开Xftp会话,将额外统计一次直连会话数。
    单用户最大直连会话数 同一时段内,单个用户直连会话数量之和所允许的最大值。直连会话即使用RDP/SSH/SFTP客户端登录运维审计系统的会话。当该用户打开的会话数量之和超过此处设置的数值后,运维审计系统将不允许该用户建立新的直连会话。取值范围为0~100000,其中0代表无限制。
    Note:
    • 使用Xshell客户端建立的会话中,如打开Xftp会话,将额外统计一次直连会话数。
    • 此处请勿设置为1,否则运维审计系统中的用户无法建立SFTP会话进行文件传输。因为SFTP会话在文件开始传输时,仍需一次认证,故会话建立和文件传输一共记录2次会话数量。
    双人授权模式 设置操作员触发会话复核后,是否支持双人授权。
    • 开启:触发会话复核后,操作员只需向复核人获取并正确输入访问授权码,即可打开会话访问窗口,并执行相应的操作。
    • 关闭:触发会话复核后,操作员无法执行任何操作,需要联系复核人完成会话复核操作后才可以进行操作。

13.3.4 远程客户端

13.3.4.1 应用发布服务器

用户通过运维审计系统,使用SSH、Telnet、RDP、VNC、Xdmcp、Xfwd等远程连接协议,可以直接访问这类型的资产。但是当用户需要基于Windows图形化客户端的工具,访问远程资产(例如:通过Firefox浏览器访问防火墙的网页,通过SQLyog工具访问MySQL数据库。)时,是无法通过运维审计系统直接完成的。这时需要一台Windows机器,用户通过运维审计系统登录这台Windows机器,通过其上的客户端,访问目标资产。这台Windows机器被称作应用发布服务器。

13.3.4.2 远程客户端

运维审计系统发布出来的应用发布服务器上的客户端,被称为远程客户端。用户可以通过运维审计系统访问这些客户端资产。远程客户端的种类是丰富多彩的,甚至Chrome浏览器也可以被称为一个客户端。远程客户端在应用发布服务器上一定要是可执行的文件。

13.3.4.3 配置应用发布服务器

为了访问应用系统和数据库资产,运维审计系统需要建立与应用发布服务器的连接。

运维审计系统支持的应用发布服务器的操作系统要求如下:
  • Windows Server 2008 R2 Standard SP1 x64
  • Windows Server 2012 R2 Standard x64
  • Windows Server 2016 Standard x64(需安装KB4016635补丁)
  • Windows Server 2019 Standard x64(E6112P13及以后版本支持)
Note: 应用发布服务器的安装、部署和使用,请参见《应用发布典型配置指导》。本文仅介绍运维审计系统上的相关配置。
新建应用发布服务器
只有在ROOT部门下且具有“系统设置”管理授权的用户才能新建应用发布服务器。
  1. 选择系统设置 > 系统设置 > 资产 > 远程客户端 > 应用发布服务器
  2. 单击新建,设置各参数,完成后单击确定




    参数 说明
    地址/端口 应用发布服务器的IP地址和端口(默认值为3389),支持IPv6。
    管理员帐户 应用发布服务器上的管理员帐号。
    管理员密码/确认密码 管理员帐号对应的密码。
    网络环境 配置应用发布服务器关联的网络环境
    • 当访问配置网络环境的应用发布资产时,则会在同时配置该网络环境的应用发布服务器中进行调度;如果不存在配置该网络环境的应用发布服务器,则资产访问失败。如果同一个网络环境中存在多台应用发布服务器,访问资产时系统会自动调度到连接数最少的应用发布服务器。
    • 当访问没有配置网络环境的应用发布资产时,则要求应用发布服务器也没有配置网络环境,否则也会导致资产访问失败。

    此处设置管理账户和密码仅用于通过运维审计系统登录应用发布服务器。密码设置正确与否,不影响应用发布服务器WinSync状态Gsessiond服务的状态。

    应用发布服务器列表中的WinSync状态反映了运维审计系统与该应用发布服务器的连接状态是否良好,当Winsync状态为正常时,代表连接正常。WinSync状态显示为非正常时,可能是以下几种原因之一:
    • 状态未更新,请刷新页面后重新查看。
    • 运维审计系统和应用发布服务器之间网络不可达,请检查网络和防火墙的配置。
    • 如果显示为未配置允许IP,请检查运维审计系统的地址是否已经添加到了Winlogon的配置中。
    应用发布服务器列表中的Gsessiond服务反映了该应用发布服务器能否成功启动数据库会话,当Gsessiond状态为正常时,代表可以成功启动。Gsessiond服务显示为非正常时,可能是以下几种原因之一:
    • WinSync状态为不可用
    • 未正确安装.NET Framework3.5
    • Gsessiond服务未启动
    • Gsessiond版本和运维审计系统当前版本不匹配,需要升级Winsoft组件版本
    • 运维审计系统到应用发布服务器的TCP/4411端口不通
当需要修改应用发布服务器的设置时,单击对应的编辑
升级Winsoft组件
升级Winsoft组件版本需要保证该应用发布服务器的Agent和运维审计系统连接正常。
新版本Winsoft安装完成后,建议重启应用发布服务器。批量升级从E6112P03(含)版本开始支持。对于早期版本,请进行手动升级。
  1. 选择系统设置 > 系统设置 > 资产 > 远程客户端 > 应用发布服务器
  2. 当系统检查到winlogon的版本不是最新版本,页面将显示升级批量升级按钮。单击升级/批量升级按钮,可以实现winlogon的自动升级。
    Note: 为保证升级成功,升级过程中会切断连接到应用服务器的在线会话。
升级完成后,等待3~5分钟,如果此应用发布服务器的操作中仍然存在升级按钮,且再次单击升级后提示当前版本不支持升级,需手动升级,则说明通过Web界面升级Winsoft组件失败。此时,请进行手动升级操作:在应用发布服务器上执行uninstall.bat脚本卸载旧版本后,重新安装新版本Winsoft。
登录应用发布服务器
  1. 选择系统设置 > 系统设置 > 资产 > 远程客户端 > 应用发布服务器
  2. 选择应用发布服务器,单击登录
  3. 选择分辨率,勾选需要映射的磁盘,单击启动




管理用户帐号同步

运维审计系统上的不同用户在访问应用发布服务器时,需要有自己一套独立的环境。运维审计系统默认会在用户在首次使用应用发布服务器时,将该用户的帐号、密码同步到应用发布服务器上,帐号使用用户同名帐号,密码使用运维审计系统随机生成的密码。当用户在访问远程客户端,打开应用发布服务器时,使用同步的帐号进行登录。

  1. 选择系统设置 > 系统设置 > 资产 > 远程客户端 > 应用发布服务器
  2. Optional: 单击同步状态,设置自动同步选项,完成后单击确定




    自动同步选项包括同步不同步,缺省为同步。当选择不同步时,运维审计系统在用户在首次使用应用发布服务器时,不会将该用户的帐号同步到应用发布服务器上。当有远程客户端需要运维审计系统同名帐号登录,访问会提示帐号登录失败。

  3. Optional: 单击查看帐号,选择相应帐号后可以执行以下操作。
    • 单击登录,使用同步帐号登录应用发布服务器。
    • 单击删除,在应用发布服务器上删除该帐号。
    • 单击重新同步,重新同步该帐号。
      Note: 当管理员在应用发布服务器上手工修改了用户的密码,运维审计系统由于不知道新密码,会登录失败。这时就需要重新同步帐号,运维审计系统会将用户的帐号密码都重新同步。

13.3.4.4 配置远程客户端

添加远程客户端、修改远程客户端的启动参数。

请确保运维审计系统与应用发布服务器连接正常。
  • RemoteAPP:运维审计系统远程客户端调用的一种方式,与普通方式调用的远程客户端相比,RemoteAPP方式中打开的客户端不包含Windows背景,标题栏以应用的标题栏显示而不是远程桌面会话的标题栏显示,更像是本地客户端的打开方式。推荐远程客户端使用RemoteAPP方式。
  • 代填脚本:运维审计系统访问的应用发布资产通常有登录框,需要登录才能进行操作。通过代填脚本,运维审计系统可以实现登录框内容的代填,进行登录操作。管理员需要通过运维审计系统的远程客户端页面,将代填脚本和远程客户端进行关联。
  1. 使用超级管理员登录运维审计系统
  2. 选择系统设置 > 资产 > 远程客户端 > 远程客户端
  3. 选择需要配置的远程客户端,单击编辑,设置各参数,完成后单击确定
    参数 说明
    名称 输入远程客户端的名称。
    执行帐号 使用什么帐号登录应用发布服务器。
    • 同用户帐号:以登录运维审计系统的相同帐号登录应用发布服务器。
    • 手工指定:指定一个帐号,使用当前远程客户端时都通过指定帐号登录。
    Note: 操作员首次通过应用发布服务器访问资产时,会在应用发布服务器的Administrator和Remote Desktop Users用户组中同步该账号。如需修改同步的用户组,请配置同步账号用户组。
    RemoteAPP 远程客户端是否使用RemoteAPP方式,如果不使用,则通过普通方式打开。
    代填脚本 如果存在多个CS代填脚本时,请选择其中一个:
    • 脚本扩展名如为json,表示使用AppAuto工具录制的代填脚本。
    • 脚本名称如包含应用发布服务器版本(例如win2012),则表示应用发布服务器最低的版本。例如win2012表示适用于Windows 2012/2016/2019应用发布服务器;如果没有包含应用发布服务器版本,则适用于所有支持的版本。
    • json脚本名称如包含auto,表示使用客户端框体代填;否则使用命令行方式代填。
    • 脚本名称如包含en,表示在英文版应用发布服务器中使用的脚本。
    键盘记录开关 审计时是否记录鼠标和键盘事件信息,默认选项为记录。

    如果选择不记录审计 > 操作审计 > 图形会话中将不产生键盘记录数据。只有当配置图形会话参数和此处的键盘记录开关全都设置为记录时,才会记录相应会话的按键信息。

13.3.4.5 配置CS代填脚本

管理员如果希望运维审计系统在登录CS远程客户端时,自动代填登录框内容,可以配置CS代填脚本。不同的CS远程客户端对应着不同的CS代填脚本。

请确保运维审计系统与应用发布服务器连接正常。
  1. 使用超级管理员登录运维审计系统。单击右上角的用户帐号,单击系统设置
  2. 选择资产 > 远程客户端 > CS代填脚本
  3. 单击代填脚本对应的编辑,修改代填脚本的名称、客户端标识和备注,完成后单击确定

14 Console控制台

Console控制台用于管理员完成少量运维审计系统的Web界面上不能完成的配置操作。

Console的登录请参考登录运维审计系统的Console。为保障运维审计系统的安全性,管理员登录运维审计系统的Console后只能看到固定的控制台菜单界面并进行相关操作。

14.1 登录运维审计系统的Console

Console控制台支持通过多种方式登录。登录到控制台之后,管理员可以进行重置admin帐号、使用系统工具、修改主机名等功能。

Console支持的登录方式如下所示:
  • SSH远程登录:需要提前获取root密钥(初始密钥请向技术支持获取)和Console密码。
  • 串口登录:需要提前获取root密码和Console密码。
  • 显示器/虚拟机控制台直连访问:需要获取root密码和Console密码。
Note:
  • 系统默认的root密码和Console密码均是admin对于E611XP02及以前的版本,无需输入Console密码。
  • Console密码输入超时或错误3次后,可以选择通过challenge进入。请联系新华三技术支持人员并提供显示的User Code,用于获取challenge码。
  • Console密码超过90天未修改,会在登录时提示,但不修改不影响使用。
  • 修改密钥请参考《Web配置指导》中的“更新远程访问密钥”章节。修改root和Console密码,请参见《Web配置指导》中的“使用系统工具”章节。
推荐使用以下客户端登录Console,使用其他客户端可能存在兼容性问题。
表14.1 登录Console推荐客户端
操作系统 客户端
Windows 7 SP1 x64
  • Xshell6
  • AccessClient自带Putty
Windows10 x86
  • Xshell6
  • AccessClient自带Putty

14.1.1 直连登录Console

系统支持通过显示器/虚拟机控制台,直连登录Console。

连接前请确保已完成以下准备:
  • 运维审计系统已开机。
    Note: 对于A2210-G和A2105-G两种型号的运维审计系统,在开机时,除了需要硬件设备上电外,还需按一下设备前面板的开机按钮。
  • 对于硬件机型:请准备一台支持VGA接口的显示器、VGA连接线、键盘,将显示器和键盘直接连接到设备上登录进行操作;对于虚拟机机型:正常登录虚拟机控制台。
  1. 通过显示器/虚拟机控制台访问运维审计系统
  2. 输入用户名root及其密码,并按回车。




  3. 输入Console的登录密码,完成后按回车,进入Console主菜单。

14.1.2 通过串口登录Console

连接前请确保已完成以下准备:
  • 需要运维审计系统提前准备Xshell等支持串口登录的工具。
  • 运维审计系统已开机。
    Note: 对于A2210-G和A2105-G两种型号的运维审计系统,在开机时,除了需要硬件设备上电外,还需按一下设备前面板的开机按钮。
本文以Xshell为例介绍串口登录步骤,Putty的配置与Xshell基本相同。
  1. 将本地PC和运维审计系统通过串口线相连。
  2. 在Xshell主界面,选择文件 > 新建,新建一个连接。
  3. 协议设置为SERIAL




  4. 在左侧选择SERIAL,设置串口属性。
    按以下规则设置参数。
    • 端口号:COM1(选择实际接口)
    • 波特率:9600
    • 数据位:8
    • 停止位:1
    • 奇偶校验:None
    • 流控制:None




  5. 输入用户名root及其密码,并按回车。




  6. 输入Console的登录密码,完成后按回车,进入Console主菜单。

14.1.3 通过SSH远程登录Console

  • 准备Xshell等支持SSH协议的工具。
  • 运维审计系统已开机。
    Note: 对于A2210-G和A2105-G两种型号的运维审计系统,在开机时,除了需要硬件设备上电外,还需按一下设备前面板的开机按钮。
  • 已为运维审计系统分配了IP,并且和本地客户端的网络相连通。
  • 运维审计系统的TCP/8022端口可用,未受到防火墙限制。
  • 运维审计系统默认禁用通过SSH登录Console控制台,登录前已在Web界面的系统设置 > 系统 > 系统状态中设置sshd外部访问参数为开启
本文以Xshell为例介绍登录步骤。
  1. 在Xshell主界面,选择文件 > 新建,新建一个SSH连接。
  2. 连接菜单设置会话以下属性:
    • 名称:用户自定义的连接名称
    • 协议:SSH
    • 主机运维审计系统的IP地址
    • 端口号:8022




  3. 连接 > 用户身份验证菜单,配置以下属性,并单击连接
    • 方法:Public Key
    • 用户名:root
    • 用户密钥:选择已获取的用于登录的私钥
    • 密码:默认为空




  4. 输入console的登录密码,完成后按回车,进入Console主菜单。




完成后进入Console主菜单,可以执行菜单选项进行控制台管理,或者输入q并按回车退出登录。



14.2 配置系统日期和时间(Date and Time)

系统管理员可以使用Console菜单提供的日期和时间工具修改系统时间和时区。

  • 系统日期和时间

    配置系统日期和时间的方式有手动设置和NTP同步两种,请选择其中的一种方式进行配置。配置NTP服务器后请勿再手动修改日期和时间。集群部署时,只能通过NTP服务器同步系统时间,不能手动设置。

    对于运维审计系统部署在CAS云平台中且安装了CAS Tools的场景(即使用linux-caslinux-cas-ap命令安装),系统时间将自动从CAS平台同步,因此在此修改系统时间无效。如需修改系统时间,请联系CAS平台管理员修改CAS的系统时间,修改后运维审计系统将自动同步该时间。
    CAS管理员修改CAS时间的方法如下:
    1. 通过SSH登录CAS后台。
    2. 使用date命令查询当前系统时间。
    3. 使用date -s命令修改系统时间,例如
      date -s "2023-04-26 20:11:15"
    4. 使用hwclock –w命令将系统时间同步到硬件。
    5. 重启运维审计系统使时间设置生效。
  • 时区
    系统默认时区是Asia/Shanghai(UTC/GMT+8)。修改时区后,审计日志中记录的时间会随之变化。例如时区从东八区修改为东七区,审计日志中记录的时间会同步提前1小时。
    Note:
    • 修改时区后,需要重启系统使配置生效。
    • 非单机部署时,所有节点需要使用相同的时区。
    • 由于早期的工单、变更单不带时区信息,修改时区之后,时间都会存在一定的偏差。因此对于早期的工单、变更单,建议撤销后重新申请。
    • Web界面中显示的时间,默认为运维审计系统的时间,建议本地PC和运维审计系统配置同一个时区。
  1. 登录运维审计系统的Console。
  2. 在主菜单中输入Date and Time对应的字符,并按回车,进入Date and Time菜单。
    Date and Time
    1. Date : 2022-07-01
    2. Time : 16:00:05
    3. Network Time Protocol
    4. Time Zone
    0. Return
    Enter selection:
  3. 配置日期/时间和时区。
    • 手动配置系统时间
      1. 输入Date对应的序号并按回车。
      2. 输入修改后的日期,并按回车。
      3. 输入Time对应的序号并按回车。
      4. 输入修改后的时间,并按回车。
      5. 确认手动设置无误后,输入S,执行Submit,提交所有修改,使日期/时间设置生效。
        Date and Time
        1. Date : 2022-07-01 ==> 2022-07-02
        2. Time : 16:15:35 ==> 15:15:15
        3. Network Time Protocol
        4. Time Zone
        S. Submit
        0. Return
        Enter selection:
        Note:
        • 如要取消修改,请直接按回车。
        • 如果提示Ntp server is running, it is not recommeneded to update the clock manually, press enter to continue...,说明已配置了NTP服务器。此时可以继续手动配置日期和时间,但手动配置后将清空NTP服务器的设置。
    • 配置NTP服务器
      1. 输入Network Time Protocol对应的序号并按回车。如已配置了NTP服务,将可以看到NTP服务器的地址。
      2. 输入1并按回车,填写NTP服务器的主机名或IP地址。
        Network Time Protocol:
        1. Ntp server:
        0. Return
        Enter selection: 1
        Please input ntp server: 192.168.8.8
        Note:
        • 可以输入多个NTP服务器,不同的主机名或IP之间用英文逗号分隔,例如:ntp1.example.com,192.168.8.8。只要有一个NTP服务器能够生效,同步时间就能成功。
        • 配置NTP服务器后,如NTP服务器连接正常,时间同步将立即生效。对于HA或集群,设置了NTP服务器后,如果从节点时间和主节点时间不一致,则5分钟内将自动从主节点同步。
        • HA部署下,配置NTP服务后,备节点的Ntp server显示的是主节点的IP地址。
    • 配置时区
      1. 输入Time Zone对应的序号并按回车。
      2. 核对当前时区,如果需要修改,请输入Change TimeZone对应的序号并按回车。
      3. 按界面提示,选择目的城市/地区的时区,配置后需要重启系统使配置生效。下面以设置香港当地时区为例。
        Time Zone:
        1. Time Zone: Asia/Shanghai //显示当前时区
        C. Change TimeZone //修改时区
        0. Return
        Enter selection: C
        Please identify a location so that time zone rules can be set correctly.
        Please select a continent, or ocean.
        1) Africa
        2) Americas
        3) Antarctica
        4) Arctic Ocean
        5) Asia
        6) Atlantic Ocean
        7) Australia
        8) Europe
        9) Indian Ocean
        10) Pacific Ocean
        #? 5
        Please select a country whose clocks agree with yours.
        1) Afghanistan 6) Bhutan 11) East Timor … //...部分省略,下同
        2) Armenia 7) Brunei 12) Georgia ...
        3) Azerbaijan 8) Cambodia 13) Hong Kong ...
        4) Bahrain 9) China 14) India ...
        5) Bangladesh 10) Cyprus 15) Indonesia ...
        #? 13

        The following information has been given:

        Hong Kong

        Therefore TZ='Asia/Hong_Kong' will be used.
        Selected time is now: Wed Nov 2 09:28:09 HKT 2022.
        Universal Time is now: Wed Nov 2 01:28:09 UTC 2022.
        Is the above information OK?
        1) Yes
        2) No
        #? 1
        Local time: Wed 2022-11-02 09:28:13 HKT
        Universal time: Wed 2022-11-02 01:28:13 UTC
        RTC time: Wed 2022-11-02 01:28:05
        Time zone: Asia/Hong_Kong (HKT, +0800)
        NTP enabled: yes
        NTP synchronized: yes
        RTC in local TZ: no
        DST active: n/a
        Timezone update successfully, reboot now?[y/n]y //输入y后会自动重启系统;也可以输入n,后续手动重启
        Connection closing...Socket close. //系统开始重启
        Connection closed by foreign host.

14.3 配置HA(HA Management)

仅当运维审计系统为HA部署时,Console控制台才会显示HA的配置菜单。

14.3.1 设置HA维护模式

系统管理员可以通过该操作,开启或关闭HA的维护模式。

维护模式是指停止ping和服务状态检查,维持当前主从关系不变。一般用于HA的升级和打补丁等维护操作。

设置维护模式可以在HA的任一节点上执行,开启/关闭后将影响所有节点。

Console菜单中无法直接查看当前是否开启维护模式,但在执行设置维护模式时会进行确认提示,请根据提示中的enabledisable确认当前的维护模式状态。

14.3.1.1 开启维护模式

  1. 登录到主机或备机的控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入Enable/Disable Maintenance Mode对应的序号并按回车。
  4. 在收到确认开启维护模式提示后,输入y,并按回车,维护模式开启。

14.3.1.2 关闭维护模式

  1. 登录到主机或备机的控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入Enable/Disable Maintenance Mode对应的序号并按回车。
  4. 在收到确认关闭维护模式提示后,输入y,并按回车,维护模式关闭。
请在完成维护操作后,立即关闭维护模式,确保HA遇到故障时能够自动进行主从切换。

14.3.2 拆除HA

系统管理员可以通过该操作,将HA拆成单独的两台运维审计系统。仅当部署了HA的情况下,登录Console控制台时显示该菜单。

Attention: 该操作为高危操作,请经过充分的方案讨论,并确认当前没有用户在执行重要操作时,再执行该拆除操作。操作一旦执行,HA的部署将被破坏。操作过程中Web界面可能会不可用,并且操作完成后需要重启运维审计系统的相关进程。建议在执行操作之前先基本设置:备份系统配置

需要在主节点和备节点上分别执行拆除HA,建议先拆除备节点,再拆除主节点,以防止拆除过程中自动进行主从切换。

  1. 登录到备机的控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入Undeploy对应的序号并按回车。
  4. 在收到确认拆除提示后,输入y,并按回车。
    系统将执行拆除脚本,请等待。
  5. 登录到主机的控制台
  6. 在主机上重复以上步骤,完成主机侧的HA拆除。
    拆除完成后,各台运维审计系统重新独立正常工作,此时可以重新登录到各Web界面及控制台。

14.3.3 配置HA的DNS

系统管理员可以通过该操作,修改HA的DNS配置。

HA的不同节点的DNS不会互相同步。需要在主备节点上分别执行本节的操作。
  1. 登录到主机或备机的控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入DNS Configure对应的序号并按回车。
  4. 在收到Please input new dns:提示后,输入新的DNS,并按回车,DNS配置完成。
    Note: 最多支持配置两个DNS,中间用空格隔开。

14.3.4 手动推送审计数据

如果Web页面出现告警“HA主机推送审计数据失败”,请通过Console界面中的Push audit data to standby菜单,将HA主节点审计数据手动推送到备节点。
  1. 登录到主节点的Console控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入Push audit data to standby对应的序号并按回车。
  4. 收到确定要推送审计数据到备机的提示后,输入y并按回车。
等待300秒后,开始推送审计数据。但这300秒内新增的审计数据将不会被推送。
HA Management:
1. Enable/Disable Maintenance Mode
2. DNS Configure
3. Push audit data to standby
4. Undeploy
0. Return
Enter selection: 3
Make sure to push audit data to standby? [y/n] y
The push will start after 300 seconds
push audit data to standby success.

推送成功后,页面告警消失。

14.3.5 手动备份Postgres数据库

HA在执行切换时,备节点向主节点拉取数据之前,会将原有的Postgres数据备份。HA的Postgres数据库仅保留最近的10次备份,达到10次后会删除之前的备份。

当HA的Postgres数据库备份失败时,Web页面出现告警“HA备机向主机数据同步异常”,请通过Console界面中的Restore configuration data from master菜单,手动从主节点同步数据。

  1. 登录到备节点的Console控制台
  2. 输入HA Management对应的序号并按回车。
  3. 输入Restore configuration data from master对应的序号并按回车。
同步成功后,页面告警消失。

14.4 配置网络参数(Network Configuration)

系统管理员可以通过该操作,对运维审计系统的各种网络配置进行调整,实现配置网口、路由、网口绑定、默认网关、主机名域名等功能。

配置网络参数中的大部分功能都可以在Web界面中直接操作,请参考基本设置:配置网络参数。建议仅当Web界面无法登录时才通过Console控制台菜单进行修改。

14.4.1 修改网口信息

IPv4地址和掩码必须配置,IPv6地址和DNS可以选填。
Attention:

多机部署时不支持直接修改IP地址,必须先从原有系统中移除/拆除变为单机后,才可以修改IP。

  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 查看当前存在的网口。子菜单最上方将会显示所有存在配置文件且状态为UP的网口,并按1~N进行编号,如:
    1. GE0/0
    2. GE0/1
    ...
  4. 输入网口序号,如修改3中的GE0/1的网口信息,输入2,进入修改GE0/1网口信息的子菜单。
    Network Configuration:
    1. IP Address : 10.2.239.12
    2. Netmask : 255.255.0.0
    3. IPV6 Address :
    4. DNS1 :
    5. DNS2 :
    6. DISPLAY : 10.2.239.12 fc00:1002::250:56ff:fe9b:83c fe80::250:56ff:fe9b:83c
    C. Clean all
    0. Return
  5. 输入1~5并按回车,修改网口的IP地址、子网掩码或DNS。
    Attention: 集群使用IPv6地址时,必须保证配置的DNS地址可达,否则将导致集群启动故障。
  6. 输入修改后的值并按回车。
  7. 全部修改完毕后,输入S并按回车,执行Submit提交修改,使网口配置生效。
    操作完成后,系统管理员可以输入Clean all对应的字符,例如C,清空所有配置信息。

    DISPLAY显示了当前的静态IP地址或使用DHCP自动获取的IP地址,以及通过IPv6路由通告获取的IP地址。

14.4.2 修改路由配置

  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入R,执行Routes修改路由配置。
  4. 查看当前的路由配置。子菜单最上方将会显示所有手动添加的路由,并按1~N进行编号,显示格式为“目的网络/掩码,网关”,如:
    1. 10.10.34.0/24,10.10.32.1
    2. 10.10.35.0/24,10.10.32.1
    ...
  5. 查看所有路由配置,执行Display Route,查看所有路由。显示结果即为Linux的ip route命令的回显,例如:
    default via 10.10.32.1 dev GE0/0 proto static metric 102 
    1.1.1.0/24 dev virbr0 proto kernel scope link src 1.1.1.1
    10.10.32.1 dev GE0/0 proto static scope link metric 102
    10.10.33.0/24 dev GE0/0 proto kernel scope link src 10.10.33.18 metric 102
    10.10.34.0/24 via 10.10.32.1 dev GE0/0
    10.10.35.0/24 via 10.10.32.1 dev GE0/0
  6. 输入A,执行Add,添加路由。格式为目的网络(/掩码或掩码长度),网关,例如10.10.36.0/24,10.10.32.1。可以重复执行Add再一并提交。
    执行Add后,所有已添加且并未提交的路由将被编号并显示在子菜单中。
  7. 输入R,并输入路由序号,执行Remove,对多余的路由进行删除。路由序号即为子菜最上方显示的若干条手动添加的了路由对应的序号。
  8. 执行AddRemove后,需要输入S,执行Submit提交路由配置修改,使配置生效。

14.4.3 查看网口状态

  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入S,执行Device Status查看网口信息。子菜单中只会列出所有存在配置文件的网口。
    子菜单会显示状态为UP的网口名称。如设置了网口绑定,会列出绑定后的网口,其中网口名称前会加上“bond”。
    Status UP:bond-net01
    GE0/0
    GE0/1
    GE0/2

14.4.4 配置网口绑定

Bonding(绑定)是一种Linux系统下的网口绑定技术,可以把服务器上多个物理网口在系统内部抽象成一个逻辑上的网口,从而达到提升网络吞吐量、实现网络冗余、负载等功能的目的。

网口绑定需要有2个或2个以上的闲置网口,且网口状态为UP。如缺少网口请添加网卡并重启后,再进行网口绑定。
Note: 如果被绑定的网口上原来配置了IP地址,被绑定后该IP将被清除。请确保该IP地址不被使用,再进行网口绑定。

运维审计系统控制台中可以使用Device Bonding菜单中的功能,绑定或解绑网口。

CAUTION:

配置了网口绑定后,如涉及插入或移除板卡操作,则必须先解除网口绑定并关机后,再进行板卡的插入或移除,否则配置网口时将失败并引起网络服务故障。出现故障后,请解除网口绑定并重启运维审计系统,再重新配置网口绑定;如板卡已移除,请先插回板卡再进行以上操作。

非单机部署时,请先在各单机上配置好网口绑定,再进行搭建。

  1. 登录Console。
  2. 输入Network Configuration对应的序号,并按回车。
  3. 输入B,并按回车,执行Device Bonding查看或修改网口绑定。
  4. 输入A,并按回车,执行Add Bonding,添加网口绑定。
  5. 输入绑定后的逻辑网口的名称,并按回车确定。
    Please input bond name: net01
    CAUTION:
    绑定后的逻辑网口的名称必须符合Linux系统的规范,建议命名为字母加数字,例如命名为net01bond01。如随意命名,例如命名为a,可能会导致该网口不可用。
  6. 根据提示输入网口绑定的模式编号,并按回车。
    网口绑定有7种模式,分别如下:
    序号 模式编号 模式名称 说明
    1 bond0

    balance-rr

    平衡轮循策略。平衡负载模式,每块网卡轮询发包,有自动备援,但需要配置交换机。

    2 bond1

    active-backup

    主-备份策略。自动备援模式,其中一条线若断线,其他线路将会自动备援。

    3 bond2

    balance-xor

    平衡策略。基于指定的传输Hash策略传输数据包。

    4 bond3

    broadcast

    广播策略。在每个slave接口上传输每个数据包,提供容错能力。

    5 bond4

    802.3ad

    IEEE 802.3ad 动态链接聚合策略。创建一个聚合组,它们共享同样的速率和双工设定。根据802.3ad规范将多个slave工作在同一个激活的聚合体下。

    6 bond5

    balance-tlb

    适配器传输负载均衡策略。在每个slave上根据当前的负载(根据速度计算)分配外出流量。

    7 bond6

    balance-alb

    适配器适应性负载均衡策略。平衡负载模式,有自动备援,不是必须要配置交换机,通过ARP协商实现接收负载均衡。

  7. 根据提示输入待绑定的网口序号,至少两个,中间用“,”分隔,例如:
    1. GE0/0
    2. GE0/1
    Please input bond device (example 1,2): 1,2
    等待绑定完成。绑定完成后,子菜单最上方将显示所有绑定的网口,格式为“序号.bond-5中填写的网口名称”。
  8. 输入绑定后的网口的IP地址和掩码/前缀。
    • IPv4地址:格式为IPv4地址/掩码。例如10.10.10.1/255.255.255.0,其中掩码必须为完整的格式,不能只输入掩码长度。
    • IPv6地址:格式为IPv6地址/前缀长度。例如2001:1000::110.10.1/64。其中前缀长度可选,默认值是64。
  9. Optional: 如需解除网口绑定,在Device Bonding菜单中,输入绑定网口的序号,按回车键,并输入y进行确认,解除网口绑定,如:
    Device Bonding: 
    1. bond-net01
    A. Add Bonding
    0. Return
    Enter selection: 1
    Are you sure to delete bond name: net01?[y/n] y
    delete bond bond1, please wait ...
    After delete bond, ipv4 gatewaydev will be reset to GE0/0 GATEWAYDEV ?[y/n] n

    Current IPV4 Gateway: 10.10.32.1
    Current IPV4 Gateway Device: net1

    1: GE0/0
    2: GE0/1
    Please input gateway dev: 2
    Please input new gateway: 10.10.32.1
    Make new gateway effective?[y/n] y
    SIOCADDRT: Network is unreachable
    ERROR: update ipv4 default gateway failure, force update config ?[y/n] y
    Config gateway, please wait
    Note: 拆除绑定时,首先会提示是否使用缺省的网关设置,如选择否则提示重新选择网关。

    拆除绑定的过程中不会重启网络,因此重设网关之后会报错。重启网络之后将恢复正常,因此请忽略该报错。选择强制更新配置就会重启网络。

14.4.5 配置IPv4默认网关

Note:

一台运维审计系统上默认网关只能设置一个,对一个网口设置默认网关,将清空其他网口上设置默认网关。一般只需要对业务网口设置默认网关。

  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入D,并按回车,执行Default IPV4 Gateway查看或修改默认网关。
    序号为1的行中将显示默认网关的地址,及默认网关所在的网卡,例如:
    Default IPV4 Gateway: 
    1. IPV4 Gateway: 10.10.32.1 Dev: GE0/0
    0. Return
  4. 输入1,修改默认网关。
  5. 在列表中选择1个待设置默认网关的网口。如修改了默认网关的网口,之前设置默认网关将被清空。
    1: bond-net01
    2: GE0/0
    Please input gateway dev: 2
  6. 输入新的默认网关,并按回车。收到提示后输入y并按回车确定。
    Current Gateway: 10.10.32.1
    Current Gateway Device: GE0/0

    1: bond-net01
    2: GE0/0
    Please input gateway dev: 2
    Please input new gateway: 10.10.33.1
    Config gateway, please wait
    Restart network to make new gateway effective?[y/n] y

14.4.6 配置IPv6默认网关

仅当为网口配置了IPv6地址时需要配置IPv6默认网关。

Note:

一台运维审计系统上默认网关只能设置一个,对一个网口设置默认网关,将清空其他网口上设置默认网关。一般只需要对业务网口设置默认网关。

  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入G,并按回车,执行Default IPV6 Gateway查看或修改IPV6默认网关。
    序号为1的行中将显示默认网关的地址,及默认网关所在的网卡,例如:
    Default IPV6 Gateway: 
    1. IPV6 Gateway: fe80::3a22:d6ff:fe71:db1 Dev: GE0/0
    0. Return
  4. 输入1,修改IPv6默认网关。
  5. 在列表中选择1个待设置默认网关的网口。如修改了默认网关所在的网口,之前设置的默认网关将被清空。
    1: bond-net01
    2: GE0/0
    Please input gateway dev: 2
  6. 输入新的IPV6默认网关,并按回车。收到提示后输入y并按回车确定。
    Current Gateway: fe80::3a22:d6ff:fe71:db1
    Current Gateway Device: GE0/0

    1: bond-net01
    2: GE0/0
    Please input ipv6 gateway dev: 2
    Please input new ipv6 gateway: fe80::3a22:d6ff:fe71:db2
    Config gateway, please wait
    Restart network to make new gateway effective?[y/n] y

14.4.7 关闭/开启IPv6路由通告

IPv6路由通告即无状态地址自动配置(SLAAC),通过路由器自动获得IPv6地址。区别于DHCPv6,它是另一种动态获取IPv6地址的方式。

运维审计系统默认开启IPv6路由通告,在支持路由通告的路由器网络中将自动获取到一个IPv6动态地址。用户可以参考本节的操作关闭/开启该功能。

Attention: 关闭/开启IPv6自动配置后,需要重启运维审计系统。请确保当前的系统没有承载业务,可以正常重启,再执行本节的操作。
  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入C,进入IPV6 Auto Config菜单,修改IPv6自动配置的状态。
    Note: IPV6 Auto Config:后面会显示当前IPV6 Auto Config的状态,默认为Enable,即可以通过路由通告自动获取IPv6地址。
  4. 如需开启IPv6路由通告,输入Enable ipv6 auto configuration对应的序号,例如1,并按回车。在收到重启系统使配置生效提示后,输入y后,按回车。
  5. 如需关闭IPv6路由通告,输入Disable ipv6 auto configuration对应的序号,例如2,并按回车。在收到重启系统使配置生效提示后,输入y后,按回车。

14.4.8 配置主机名信息

系统管理员可以通过该操作,查看并修改主机名和域名。

主机名用于标识运维审计系统所属节点的名称,一般不需要修改。多机部署时,为便于区分不同节点,建议修改主机名。
Attention: 该操作完成后会重启运维审计系统,请确保操作时允许重启运维审计系统
  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入H,并按回车,执行Host Info查看或修改主机名和域名。
    Host Info:
    1. Hostname : mynode //主机名
    2. Domain name : example.com //域名
    C. Clean domain name //删除域名,只有在已配置域名时可见
    0. Return
  4. 输入1并按回车,修改主机名。
    输入修改后的主机名,并按回车。
    Note: 如要取消修改,请直接按回车。
  5. 输入2并按回车,修改域名。
    输入修改后的域名,并按回车。
    Note: 如要取消修改,请直接按回车。
  6. 输入C并按回车,删除域名。
    删除域名不需要执行Submit提交,系统会立即执行。
  7. 确认修改无误后,输入S,并按回车,执行Submit提交修改,使配置生效。
  8. 收到重启提示后,输入“y”,并按回车,执行重启。
    重启后,超级管理员可以登录Web界面,并在系统设置 > 系统状态中看到修改后的主机名。

14.4.9 添加/删除网卡

Attention: 请勿在开机状态下执行添加/删除网卡操作。
  1. 运维审计系统关机。
  2. 硬件部署时,在硬件设备上插入/拔出板卡。虚拟化部署时,在虚拟机设置中添加/删除网卡。
  3. 运维审计系统重新开机。
系统启动完成后,网口列表中将显示已添加的网卡对应的网口,名称为按原有命名方式序号加1,并不再显示已删除的网卡对应的网口。

14.4.10 清除网络配置

管理员可以在Console控制台中执行清空网卡设置。

清空网卡设置之后,所有网络配置信息都将被删除。在未配置新的IP地址前,通过Web或SSH客户端均无法登录,只能通过显示器直连(需要硬件机型支持VGA接口)/串口登录/虚拟机控制台,重新配置网络信息。

清除网卡设置时将删除所有网口配置信息(除了lo网口),在重启系统后重新生成配置信息,并按GE0/0格式命名。因此如果网口名称不对时,也可以执行该操作来修改网口名称。仅单机部署下的运维审计系统显示该参数项。

Attention: 该操作完成后会断开所有会话,并重启运维审计系统,请确保操作时允许断开会话和重启。
  1. 登录运维审计系统的Console
  2. 输入Network Configuration对应的序号,例如3,并按回车。
  3. 输入N,执行Cleanup Net Device Config清空网络配置。
  4. 收到Cleanup all network device configuration?提示后,输入y,并按回车,执行清空操作。
  5. 收到Reboot system to update configuration?提示后,输入y,并按回车,重启运维审计系统

该操作不会清空默认网关的配置。如重启后发现无法看到默认网关,属于正常现象,为网口配置IP后将可以再次看到默认网关的配置。

14.5 使用补丁工具(Patch Tools)

系统管理员可以使用控制台提供的Patch Tools完成安装补丁包等操作。

14.5.1 安装标准升级包和补丁包

运维审计系统支持通过控制台界面安装任何格式的系统升级包和补丁包,实现软件更新。

升级包是指从一个版本升级到另一个版本的软件包;补丁包是指一个版本内解决问题的软件包。

Note:
  • 升级包/补丁包的安装过程以及注意事项,请参见对应的《版本说明书》中的“系统升级操作指导”章节。本文仅介绍单机场景下,通用的安装步骤。
  • 请严格依照安装步骤和要求进行操作,否则可能导致升级失败。
  1. 通过SSH方式登录运维审计系统的Console
    Note: 请通过SSH连接控制台,SSH客户端必须使用支持ZMODEM的客户端(例如不能使用putty),因为安装过程中需要使用rz从本地PC上传文件到运维审计系统
  2. 输入Patch Tools对应的序号,然后按回车。
  3. 输入Install standard patch package对应的序号,然后按回车。
  4. 在弹出的窗口中,选择补丁包,并单击打开,上传补丁包到运维审计系统中。
    Note: 安装过程中请严格按照界面提示进行操作,请勿执行Ctrl+C退出控制台界面。
补丁包上传完成后,运维审计系统会自动完成该补丁包的安装,补丁安装完成后会自动删除该安装包。

14.5.2 安装其他特殊补丁包

本节介绍如何在运维审计系统上安装zip格式的特殊补丁包。

Note:
  • 特殊补丁包的安装过程以及注意事项,请参见对应的《补丁安装指导书》。本文仅介绍通用的安装步骤。
  • 请严格依照安装步骤和要求进行操作,否则可能导致升级失败。
  1. 通过SSH方式登录运维审计系统的Console
    Note: 请通过SSH连接控制台,SSH客户端必须使用支持ZMODEM的客户端(例如不能使用putty),因为安装过程中需要使用rz从本地PC上传文件到运维审计系统
  2. 登录运维审计系统的Console
  3. 输入Patch Tools对应的序号,然后按回车。
  4. 输入Install special patch package对应的序号,然后按回车。
  5. 在弹出的窗口中,选择zip格式的补丁包,并单击打开,上传补丁包到运维审计系统中。
    Note: 安装过程中请严格按照界面提示进行操作,请勿执行Ctrl+C退出控制台界面。
补丁包上传完成后,运维审计系统会自动完成该补丁包的安装,补丁安装完成后会自动删除该安装包。

14.5.3 修复RPM Database

本节介绍如何修复RPM Database。

只有当RPM Database存在问题时,Console控制台中才会有修复RPM Database的选项。

  1. 登录运维审计系统的Console
  2. 输入Patch Tools对应的序号,然后按回车。
  3. 输入Fix rpm database对应的序号,然后按回车。
  4. 在收到确认修复RPM Database提示后,输入y,并按回车,系统将执行RPM数据库的重建。

14.6 配置集群(Cluster)

仅当运维审计系统为集群部署时,Console控制台才会显示集群的配置菜单。

本节指导用户在控制台进行集群相关操作,包括查看集群状态、修改节点状态、设置维护模式,以及使用命令行。

14.6.1 查看集群状态

  1. 登录运维审计系统的Console。使用外部虚IP、内部虚IP或任一节点的实IP。
  2. 在主菜单输入Cluster对应的序号,例如C,并按回车键。
  3. 输入1并按下回车键,选择Status。回显中会列出集群的各种相关信息,包括当前DC节点、当前在线节点、资产列表、失败操作、守护进程状态等。

14.6.2 激活/禁用集群节点

当集群的某个节点出现问题时,运维审计系统允许将其禁用,使其不承载新的业务,从而定位解决该节点的问题。当该节点恢复为可用时,再将其激活,使其可以承载业务。

节点被禁用后仅影响业务承载,仍可以正常通过实IP访问,并且在查看集群状态时该节点所有状态将为正常。节点被禁用仅修改了会话调度时的Weight权值,使该节点的该权值始终为0,并未停止该节点的任何服务。

集群如禁用所有节点,将无法通过浏览器、RDP、SSH客户端访问运维审计系统,也无法建立新的会话,但在线会话将不被断开并且仍将被审计。

本功能与配置集群中的设置集群模式功能都会对节点是否承载业务产生影响,节点实际是否承载业务,需要共同检查这两个功能的设置。

  1. 登录运维审计系统的Console。使用外部虚IP或任一节点的实IP。
  2. 在主菜单输入Cluster对应的序号,例如C,并按回车键。
  3. 输入Enable/Disable Node对应的序号,例如2,在该菜单下可以查看当前各节点的禁用/激活状态。
    Note:
    Cluster
    1. Status
    2. Enable/Disable Node
    0. Return
    Enter selection: 2
    1. node01 [active]
    2. node02 [active]
    3. node03 [active]
    4. node04 [inactive]
    Please select node:

    输入待禁用/激活的节点对应的序号,使其由激活变为禁用或由禁用变为激活。例如输入2,禁用node02。并输入y进行确认。

    Please select node: 2
    Make sure to disable node node02? [y/n] y
节点的禁用/激活操作完成后将在15秒内生效。再次进入该菜单可以重新查看当前的节点状态。

14.6.3 设置集群维护模式

维护模式是指停止ping和服务状态检查,维持当前主节点不变。一般用于集群的升级和打补丁等维护操作。

Console菜单中无法直接查看当前是否开启维护模式,但在执行设置维护模式时会进行确认提示,请根据提示中的enabledisable确认当前的维护模式状态。

  1. 登录运维审计系统的Console。使用外部虚IP、内部虚IP或任一节点的实IP。
  2. 在主菜单输入Cluster对应的序号,例如C,并按回车键。
  3. 输入Enable/Disable Maintenance Mode对应的序号,例如3,执行开启/关闭维护模式。
    Cluster:
    1. Status
    2. Enable/Disable Node
    3. Enable/Disable Maintenance Mode
    0. Return
    Enter selection: 3
    Make sure to enable maintenance mode ? [y/n] y
请在完成维护操作后,立即关闭维护模式,确保集群遇到故障时能够自动切换主节点。

14.7 重置admin用户(Reset admin)

当超级管理员admin丢失密码无法登录时,可以通过该功能重置admin帐号的密码、角色、身份验证方式、手机号、状态。

  1. 登录运维审计系统的Console
  2. 输入“R”并按下回车键,进入Reset admin
  3. 输入“1”并按下回车键,执行Reset Admin
  4. 收到要求确认提示后,输入“Y”或“y”并按下回车键。
    收到重置成功提示后,admin的帐号将进行以下修改:
    • 密码:重置为admin
    • 角色:重置为超级管理员
      Note: 其他超级管理员可以将admin帐号的角色修改为其他角色。
    • 身份验证方式:重置为本地密码
    • 手机号:重置为空。
    • 状态:重置为活动
    • 登录控制:针对admin帐号的单个用户登录控制重置为空;同时全局用户登录控制对admin帐号不生效。
    Note:
    • 重置admin用户后,需要在用户列表页面中编辑admin用户,将用户登录控制设置为禁用后,全局用户登录控制才会生效。
    • 对于登录控制,需要在Console中重启Tomcat后才会生效。
admin用户被重置后,立即使用admin登录运维审计系统 Web界面,使用密码admin,登录成功后立即修改密码

如admin帐号被其他超级管理员修改为了其他角色,重置后会重新变为超级管理员。但必须登录Web界面,完成修改密码并重新登录,admin的用户角色才能正常显示为超级管理员。

14.8 配置Console控制台登录控制(SSHD Management)

系统管理员可以使用控制台提供的SSHD Management完成配置SSHD端口状态和配置远程登录密钥等操作。

14.8.1 配置SSHD端口状态

当管理员需要允许或禁止用户使用SSH登录运维审计系统的Console控制台时,可以在控制台菜单中进行配置。

启用和禁用SSHD端口,表示允许或禁止用户使用SSH通过8022端口连接到运维审计系统并操作Console控制台。

该操作可以在Console控制台中操作,也可以在Web界面的系统设置 > 系统 > 系统状态sshd外部访问参数中设置,两处配置同源。

  1. 登录运维审计系统的Console
  2. 在主菜单输入S并按下回车键,进入SSHD Management
  3. 查看1. SSHD port status:后面的状态,enable表示已启用SSHD,disable表示已禁用SSHD。
  4. 输入“D”,执行Disable sshd port,禁用SSHD;或输入E,执行Enable sshd port,启用SSHD。
禁用SSHD之后,当前通过SSH连接到Console控制台的会话不会直接断开,但退出会话之后无法再重连。
禁用SSHD之后,无法通过SSHD访问Console控制台。如需启用SSHD,可以在Web界面上开启。

14.8.2 更新远程访问密钥

通过SSH登录运维审计系统的Console控制台需要登录私钥,系统管理员可以在控制台菜单中生成新的登录密钥,并提供私钥的下载。由于需要下载私钥,SSH客户端需支持ZMODEM协议,能使用rz、sz命令传输文件。

密钥请妥善保管,如有遗失请联系技术支持人员处理。非单机部署时,请按以下要求修改默认密钥:
  • HA部署时,对于E6112P16之后(不含)的版本,请在主节点上修改密钥。对于E6112P16之前(含)的版本,请先拆除HA,然后在主备节点修改密钥,完成后再搭建HA。
  • 集群部署时,请在任一节点上修改密钥。
  • 多站点或总分部署时,每个站点各自修改密钥,具体规则请参考HA/集群的要求。
Note: 对于部署完成后的新增节点(例如集群中新增节点),不会自动同步密钥,因此在新加入的节点上都需要执行配置。
  1. 通过SSH登录Console。
  2. 在主菜单输入S并按下回车键,进入SSHD Management
  3. 输入2并按回车,执行Generate root key
  4. 在收到Enter passphrase (empty for no passphrase):提示后,输入该密钥的密码并按回车,如果不设置密码,直接按回车。
  5. 再次输入passphrase值并按回车,如果不设置密码,直接按回车。
    登录私钥生成后,系统回显如下所示。
    SSHD Management:
    1. SSHD port status: enable
    2. Generate root key
    D. Disable sshd port
    0. Return
    Enter selection: 2
    Enter passphrase (empty for no passphrase):
    Enter same passphrase again:

    Generate root key successfully, please download.
  6. 输入2并按回车,执行Download root key,下载登录私钥。
    SSHD Management:
    1. SSHD port status: enable
    2. Download root key
    3. Delete root key
    D. Disable sshd port
    0. Return
    Enter selection: 2
    Download root key h3c-20211124 successfully.
  7. 输入3,执行Delete root key并按回车,删除旧的密钥。
    Attention:
    • 在执行删除旧密钥前,新旧密私均可以正常登录使用。
    • 确认新私钥能够成功登录Console后,建议删除旧的密钥,防止使用旧的私钥仍能登录所带来的安全隐患。
    SSHD Management:
    1. SSHD port status: enable
    2. Download root key
    3. Delete root key
    D. Disable sshd port
    0. Return
    Enter selection: 3

    SSHD Management:
    1. SSHD port status: enable
    2. Generate root key
    D. Disable sshd port
    0. Return
    Enter selection:

14.9 配置Host头防护(Nginx Management)

为了保证运维审计系统不存在HTTP Host头攻击风险,管理员可以启用HTTP Host 头攻击防护,并设置HTTP Host头白名单。配置后,当用户访问运维审计系统的Web界面时,将会检查用户访问请求中的Host头是否匹配白名单中的域名或IP,只有匹配成功时才能够访问Web界面。

运维审计系统一般需要将业务网口的IP添加到白名单中;如果是HA部署,且需要使用虚IP和各节点的实IP访问Web界面,则将这些IP都添加到白名单中;如果是集群部署,且需要使用外部虚IP和各节点的实IP访问Web界面,则将这些IP都添加到白名单中。如果做了域名的映射,需要将所有域名都添加到白名单中。

HA或集群部署时,可以在任意节点的Console菜单中修改Host头防护配置,修改的都是主节点的配置文件。

  1. 登录运维审计系统的Console
  2. 在主菜单输入N并按下回车键,进入Nginx Management
  3. 查看Host header defend status后面的Host头防护的状态,enable表示开启,disable表示关闭。
  4. 输入E,执行Enable host header defend,开启防护;或输入D,执行Disable host header defend
  5. 启用防护的状态下,输入U,执行Update Server Name,更新Nginx的Server Name名单。
  6. 输入新的Server Name名单内容并按回车确定。Current Server Name将显示当前的名单内容。
    Nginx Management: 
    1. Host header defend status: enable
    D. Disable host header defend
    U. Update Server Name
    0. Return
    Enter selection: U

    Current Server Name: 10.10.33.35 10.10.33.36

    Please input new server name: 10.10.33.* ~.*.fc00.1010.32.0.* *.example.com
    Update nginx server name successfully.
    • 如需配置IPv6地址,具体的地址需要加上中括号,例如[fc00:1010:32::1]。
    • 域名可以使用模糊匹配或使用正则表达式,例如*.example.org~^www\d+\.example\.net$
    • 如需配置为网段,必须使用模糊匹配或正则表达式,例如10.10.10.0/24网段,写成10.10.10.*。对于IPv6网段,只能使用正则表达式,正则表达式不加中括号,并将:.代替,例如fc00:1010:32::/64网段,写成~.*.fc00.1010.32.0.*
    • 多个IP或域名之间用空格进行分隔。
在该菜单中执行启用/关闭该功能,或者执行Update Server Name,Nginx都将会自动重启。

14.10 配置访问控制(ACL Management)

通过配置ACL访问控制,可以对远程访问Console控制台的主机地址进行限制。

ACL访问控制是一个白名单,限定了哪些IP地址可以通过SSH远程访问运维审计系统的Console控制台。若该白名单为空,则所有IP地址都可以通过SSH远程访问Console控制台。一旦该白名单中添加了控制规则,则只有白名单中的地址可以SSH访问Console控制台。

  1. 登录运维审计系统的Console
  2. 在主菜单输入A并按下回车键,进入ACL Management
  3. 输入A,执行Add,添加ACL规则,并输入y确认。
    ACL规则格式为目的网络[(/掩码或掩码长度)],即可以为某个具体的IP地址,例如10.10.67.18,或某个网段,例如10.10.67.0/2410.10.67.0/255.255.255.0
    ACL Management: 
    A. Add
    R. Remove
    0. Return
    Enter selection: a
    Please input acl (target[/netmask or masklen]): 10.10.67.0/24
    Are you sure (10.10.67.0/24) ? (y/n)y
    添加的规则将显示在ACL Management菜单的最上方,并按添加顺序进行排序和标号。
  4. 如需对已添加的规则进行修改,输入规则对应的序号,并重新填写规则的内容。
    ACL Management: 
    1. 10.10.67.0/24
    2. 10.10.66.15
    A. Add
    R. Remove
    S. Submit
    0. Return
    Enter selection: 2
    Update acl (orig: 10.10.66.15): 10.10.66.0/24
    Are you sure (10.10.66.0/24) ? (y/n)Y
  5. 如需删除某条规则,输入R,执行Remove,并输入规则序号进行删除。
    ACL Management: 
    1. 10.10.67.0/24
    2. 10.10.66.0/24
    A. Add
    R. Remove
    S. Submit
    0. Return
    Enter selection: r
    Please input id: 2
    Remove (10.10.66.0/24) now, sure? (y/N)y
  6. 完成所有规则的添加/修改/删除并确认无误后,输入S,执行Submit,提交对ACL规则的所有修改。
    Note: 如需继续使用当前PC客户端SSH登录Console控制台,请确保添加的ACL规则里已包含了该PC客户端的IP地址。否则断开连接后将无法再连接。
    ACL Management: 
    1. 10.10.67.0/24
    A. Add
    R. Remove
    S. Submit
    0. Return
    Enter selection: S

14.11 使用系统工具(System Tools)

系统管理员可以使用Console菜单提供的系统工具进行网络调试操作。

  1. 登录运维审计系统的Console。
  2. 输入System Tools对应的字符并按回车,进入System Tools菜单。
  3. 使用Ping工具。

    发送ICMP包给指定IP地址,检查运维审计系统和目标地址之间的连通情况,相当于在Linux下执行ping命令。该操作要求目的IP地址的防火墙入站规则中允许ICMP回显。操作回显过程中可以使用Ctrl+C中断操作。本工具不支持网络环境。

    1. 输入Ping对应的数字并按回车。
    2. 输入待检测连通情况的资产的IP地址,并按回车。
      将回显出3次ping操作的结果。
    3. 输入Return对应的数字,返回上级菜单。
  4. 使用Traceroute工具。

    跟踪从运维审计系统到目标地址之间的路由,会显示出经过的各层路由,相当于在Linux下执行traceroute命令。操作回显过程中可以使用Ctrl+C中断操作。本工具不支持网络环境。

    1. 输入Traceroute对应的数字并按回车。
    2. 输入待跟踪路由的IP地址,并按回车。
      将依次回显出运维审计系统到目标地址经过的路由,如经过的路由较多,需要等待一定的执行时间。
    3. 输入Return对应的数字,返回上级菜单。
  5. 重启系统
    1. 输入Reboot对应的数字并按回车。
    2. 按照提示输入y确认。
  6. 关机
    1. 输入Power off对应的数字并按回车。
    2. 按照提示输入y确认。
  7. 修改root密码
    Note:
    • 非单机部署时,各节点root密码不会自动同步,请在所有节点上执行修改。
    • 部署完成后新加入的节点,不会自动同步root密码,因此请在新加入的节点上都执行修改。
    1. 输入Change root password对应的数字并按回车。
    2. 输入新的root登录密码,并按回车。
      Note: 密码长度建议至少8位。当设置长度不足8位时会提示BAD PASSWORD,但仍能设置成功。
    3. 根据页面提示,再输入一遍修改后的密码,完成后按回车。
  8. 修改console密码
    在登录Console控制台时,用户除了输入root密码(直连)或使用密钥(SSH)之外,还需要输入console的密码进行验证。console密码初始默认为admin,可以通过Console控制台修改。如果超过90天未修改,会在每次登录时进行提示,但不修改也不会影响使用。
    Note:
    • 非单机部署时,各节点console密码不会自动同步,请在所有节点上执行修改。
    • 部署完成后新加入的节点,不会自动同步console密码,因此请在新加入的节点上都执行修改。
    1. 输入Change console password对应的数字并按回车。
    2. 输入新的console登录密码,并按回车。
      Note: 对于E6112P04及以前的版本,需要先输入旧密码,验证通过后再输入新密码。
    3. 根据页面提示,再输入一遍修改后的密码,完成后按回车。
  9. 使用Advanced Management工具。
    1. 输入Advanced Management对应的数字并按回车。
    2. 将显示的User Code发送给技术支持人员,获取Challenge码。
    3. 输入Challenge码后,按回车进入命令行菜单,并执行Linux命令。

      如果Challenge码应答输入正确,一小时内如需重新挑战,则将生成同一挑战码,可以使用之前的同一应答码完成验证。

    4. 在命令行中输入exit并按回车,或直接按Ctrl+D,返回Console菜单。
  10. 配置HTTP端口状态
    为了避免漏洞扫描工具反复提示80/tcp端口存在风险,并减少该端口可能造成的系统安全问题,运维审计系统支持在Console控制台中开启或关闭80/tcp端口。
    Note: 非单机部署时,如需修改HTTP端口状态,需要在每个节点上分别执行。
    1. 输入Enable/Disable Http Port对应的数字并按回车。
    2. 开启或关闭80/tcp端口。
      • 收到Disable http port:80?提示后,输入y,并按回车,关闭80/tcp端口。
        Note: 80/tcp端口关闭后,用户无法通过HTTP协议登录运维审计系统的Web界面,只能通过HTTPS协议登录。
      • 收到Enable http port:80?提示后,输入y,并按回车,开启80/tcp端口。
  11. 重启Tomcat
    在Console中重启Tomcat,只对当前节点生效。非单机部署时,需要在每个节点上分别执行。
    Note: 重启Tomcat会断开当前H5访问的会话,Web界面在重启完成后才能正常访问。
    1. 输入Restart Tomcat对应的数字并按回车。
    2. 收到Confirm to restart tomcat? 提示后,输入y,重启Tomcat服务。
  12. 配置Ping管理
    禁止Ping后,系统不响应其他主机发出的Ping报文。同时支持配置白名单,对于白名单内的IP,系统仍会响应其发出的Ping报文。
    Note: 节点在进行多机部署时(例如部署HA),必须开启Ping功能。部署后如果禁止Ping功能,系统仍然会响应系统内部IP的Ping请求(例如HA主备节点之间的Ping),避免影响互通检测。
    1. 输入Ping Management对应的序号,然后按回车。
    2. 根据下面菜单配置Ping管理功能。
      • Ping Status:当前Ping状态,默认开启。
      • Enable/Disable Ping:开启/禁止Ping。
      • Display Ping WhiteList:查看Ping白名单。
      • Add Ping WhiteList:增加Ping白名单。添加多个IP时(最多支持100个),请使用英文逗号分隔。例如192.168.1.10,192.168.3.1。白名单不支持域名和IP段,支持IPv6。
      • Delete Ping WhiteList:删除Ping白名单。删除时可以通过白名单编号或IP指定。
      • Delete All Ping WhiteList:删除所有Ping白名单。
  13. 恢复出厂设置
    恢复出厂设置,将清除当前的配置信息(包括用户、资产、权限、授权信息和系统设置)并重启设备。恢复出厂设置不会清除以下配置,其功能依然生效:
    • 系统设置 > 系统 > 基本设置 > 系统时间中配置的NTP服务器信息。
    • 系统设置 > 系统 > 基本设置 > 端口配置中配置的端口信息。
    • 系统设置 > 系统 > 基本设置 > 其他中配置的SNMP团体字、白名单和HTTP Host头攻击防护信息。
    • 系统设置 > 系统 > 补丁管理中安装的升级包或补丁包。
    1. 输入Restore factory settings对应的序号,然后按回车。
    2. 按照提示输入信息,恢复出厂设置。

14.12 配置用户连接(User Connection)

Warning: 在添加或删除端口时,会重启XRDP服务,会断开所有的RDP会话。
运维审计系统对外的RDP代理协议端口号默认为3389端口。目前除了默认的端口外,运维审计系统最多支持增加5个端口。
Note: 支持同时配置多个端口,以逗号分隔。
  1. 登录运维审计系统的Console
  2. 在主菜单输入U并按下回车键,进入User Connection。菜单
  3. 输入RDP对应的序号,例如1,并按回车键。
  4. 如需添加新的监听端口号,则输入Add Port对应的序号,并输入端口号。
    RDP:
    1. Port Listening List : ['3389']
    2. Add Port
    3. Remove Port
    4. Restart Service
    0. Return
    Enter selection: 2
    Please input port: 3456
    success
    success
    success
    success
    Restart xrdp.service to take effect now? [y/n] y
    It will disconnect the online session. Make sure to restart? [y/n] y
  5. 执行完成后,1. Port Listening List中显示已添加的监听端口号。
    RDP:
    1. Port Listening List : ['3389', '3456']
    2. Add Port
    3. Remove Port
    4. Restart Service
    0. Return
    Enter selection:
  6. 如需删除已有的监听端口号,则输入Remove Port对应的序号,并输入待删除的端口号。
    RDP:
    1. Port Listening List : ['3389', '3456']
    2. Add Port
    3. Remove Port
    4. Restart Service
    0. Return
    Enter selection: 3
    Please input port: 3456
    success
    success
    success
    success
    Restart xrdp.service to take effect now? [y/n] y
    It will disconnect the online session. Make sure to restart? [y/n] y
  7. 当在执行添加或删除过程中, Restart xrdp.service to take effect now? [y/n]选择为n时,则需要重启服务器,输入Restart Service对应的序号,例如4

14.13 扩容逻辑卷

用户添加硬盘后,将该硬盘添加到/var目录所在的逻辑卷中,以扩充数据存储区域的容量。

14.13.1 CAS环境扩容

  • 新增的磁盘格式必须是xvd、sd、vd、hd其中之一。以xvd为例,即磁盘设备的路径必须是/dev/xvd*。建议在CAS云上选择高速硬盘。
  • 新增的磁盘必须是全新创建的磁盘,不能使用之前已创建的磁盘。即使将已创建的磁盘格式化,扩容过程中仍可能导致错误。
  • 磁盘新增后将不支持移除。如强行移除可能导致系统故障无法启动。
本举例仅适用于CAS云环境中自动分区方式安装的运维审计系统,即安装时使用linux-aplinux-cas-ap命令。不支持对软RAID或手动分区安装的运维审计系统使用该功能。
  1. 运维审计系统关机。
  2. 在CAS云环境中,为该虚拟机添加一块硬盘。
    1. 在虚拟机信息页面,单击修改虚拟机




    2. 单击增加硬件
    3. 选择硬件类型存储后,单击下一步




    4. 设置总线类型高速硬盘类型为文件。
      Note: 高级设置没有强制要求,一般直接采用默认设置即可。




    5. 单击文件路径右侧的选择框,设置新增磁盘文件的存储路径。
    6. 选择新增磁盘文件所在的存储池后,单击新建存储卷




    7. 设置存储卷名称最大容量后,单击确定
      Note: 高级设置没有强制要求,一般直接采用默认设置即可。




    8. 单击完成,并单击确定,完成添加磁盘。




  3. 运维审计系统重新开机。
  4. 登录运维审计系统的Console
  5. 在主菜单界面输入EXTEND LVM VAR命令,并按回车。
    Main Menu:
    1. Date and Time
    2. Network Configuration
    3. Patch Tools
    R. Reset admin
    S. SSHD Management
    N. Nginx Management
    A. ACL Management
    U. User Connection
    T. System Tools
    Enter selection: EXTEND LVM VAR
  6. 输入待添加到lv_var逻辑卷的物理硬盘的路径对应的序号,并按回车。
    Enter selection: EXTEND LVM VAR
    1. /dev/sdb
    0. Return
    Enter selection: 1
  7. 收到确认提示时,输入y并按回车进行确认,执行磁盘扩容。
    Enter selection: EXTEND LVM VAR
    1. /dev/sdb
    0. Return
    Enter selection: 1
    Are you sure to add dev /dev/sdb to logical volume lv_var?(y/n)y
    2022-11-27 14:48:49 Starting lvm_auto_extend (pid=13709)...
    2022-11-27 14:48:49 Create backup directory /etc/lvmextend/backup/config/lvm
    2022-11-27 14:48:49 backuping /etc/lvm/backup/vg01 to /etc/lvmextend/backup/config/lvm/2022-11-27-14-48-49-vg01
    2022-11-27 14:48:49 Handle device /dev/sdb
    2022-11-27 14:48:49 Device /dev/sdb not found in /etc/lvm/backup/vg01, init and extend
    2022-11-27 14:48:49 Exec: mkfs -t xfs -f /dev/sdb
    meta-data=/dev/sdb isize=512 agcount=4, agsize=1310720 blks
    = sectsz=512 attr=2, projid32bit=1
    = crc=1 finobt=0, sparse=0
    data = bsize=4096 blocks=5242880, imaxpct=25
    = sunit=0 swidth=0 blks
    naming =version 2 bsize=4096 ascii-ci=0 ftype=1
    log =internal log bsize=4096 blocks=2560, version=2
    = sectsz=512 sunit=0 blks, lazy-count=1
    realtime =none extsz=4096 blocks=0, rtextents=0
    2022-11-27 14:48:50 Exec: pvcreate /dev/sdb
    File descriptor 3 (/var/log/console.log) leaked on pvcreate invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on pvcreate invocation. Parent PID 13709: /bin/bash
    Wiping xfs signature on /dev/sdb.
    Physical volume "/dev/sdb" successfully created.
    2022-11-27 14:48:50 Exec: vgextend vg01 /dev/sdb
    File descriptor 3 (/var/log/console.log) leaked on vgextend invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on vgextend invocation. Parent PID 13709: /bin/bash
    Volume group "vg01" successfully extended
    2022-11-27 14:48:50 Exec: lvextend /dev/vg01/lv_var
    File descriptor 3 (/var/log/console.log) leaked on lvextend invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on lvextend invocation. Parent PID 13709: /bin/bash
    Size of logical volume vg01/lv_var changed from <40.63 GiB (10401 extents) to 60.62 GiB (15520 extents).
    Logical volume vg01/lv_var successfully resized.
    2022-11-27 14:48:50 Exec: xfs_growfs /dev/vg01/lv_var
    meta-data=/dev/mapper/vg01-lv_var isize=512 agcount=17, agsize=655360 blks
    = sectsz=512 attr=2, projid32bit=1
    = crc=1 finobt=0 spinodes=0
    data = bsize=4096 blocks=10650624, imaxpct=25
    = sunit=0 swidth=0 blks
    naming =version 2 bsize=4096 ascii-ci=0 ftype=1
    log =internal bsize=4096 blocks=2560, version=2
    = sectsz=512 sunit=0 blks, lazy-count=1
    realtime =none extsz=4096 blocks=0, rtextents=0
    data blocks changed from 10650624 to 15892480
    Successfully add dev /dev/sdb to logical volume lv_var

    All Devices have already been using. Return.
    Note: 如不存在可以用于扩容的磁盘,将提示Support Device List is EMPTY. Do nothing
扩容后使用超级管理员登录Web界面,在系统设置 > 系统 > 系统状态中,查看/var目录的容量,以确认扩容结果。



如执行失败,请联系技术支持查看/var/log/lvm_auto_extend.log日志。

14.13.2 硬件机型扩容

  • 新增的磁盘必须是全新创建的磁盘,不能使用之前已创建的磁盘。即使将已创建的磁盘格式化,扩容过程中仍可能导致错误。
  • 磁盘新增后将不支持移除。如强行移除可能导致系统故障无法启动。
本举例适用于没有安装RAID卡的A2210-G和A2105-G机型。
  1. 运维审计系统关机。
  2. 安装新的硬盘后,重新开机。
    新硬盘安装后请查看硬盘指示灯,确保硬盘运行正常。
  3. 登录运维审计系统的Console
  4. 在主菜单界面输入EXTEND LVM VAR命令,并按回车。
    Main Menu:
    1. Date and Time
    2. Network Configuration
    3. Patch Tools
    R. Reset admin
    S. SSHD Management
    N. Nginx Management
    A. ACL Management
    U. User Connection
    T. System Tools
    Enter selection: EXTEND LVM VAR
  5. 输入待添加到lv_var逻辑卷的物理硬盘的路径对应的序号,并按回车。
    Enter selection: EXTEND LVM VAR
    1. /dev/sdb
    0. Return
    Enter selection: 1
  6. 收到确认提示时,输入y并按回车进行确认,执行磁盘扩容。
    Enter selection: EXTEND LVM VAR
    1. /dev/sdb
    0. Return
    Enter selection: 1
    Are you sure to add dev /dev/sdb to logical volume lv_var?(y/n)y
    2022-11-27 14:48:49 Starting lvm_auto_extend (pid=13709)...
    2022-11-27 14:48:49 Create backup directory /etc/lvmextend/backup/config/lvm
    2022-11-27 14:48:49 backuping /etc/lvm/backup/vg01 to /etc/lvmextend/backup/config/lvm/2022-11-27-14-48-49-vg01
    2022-11-27 14:48:49 Handle device /dev/sdb
    2022-11-27 14:48:49 Device /dev/sdb not found in /etc/lvm/backup/vg01, init and extend
    2022-11-27 14:48:49 Exec: mkfs -t xfs -f /dev/sdb
    meta-data=/dev/sdb isize=512 agcount=4, agsize=1310720 blks
    = sectsz=512 attr=2, projid32bit=1
    = crc=1 finobt=0, sparse=0
    data = bsize=4096 blocks=5242880, imaxpct=25
    = sunit=0 swidth=0 blks
    naming =version 2 bsize=4096 ascii-ci=0 ftype=1
    log =internal log bsize=4096 blocks=2560, version=2
    = sectsz=512 sunit=0 blks, lazy-count=1
    realtime =none extsz=4096 blocks=0, rtextents=0
    2022-11-27 14:48:50 Exec: pvcreate /dev/sdb
    File descriptor 3 (/var/log/console.log) leaked on pvcreate invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on pvcreate invocation. Parent PID 13709: /bin/bash
    Wiping xfs signature on /dev/sdb.
    Physical volume "/dev/sdb" successfully created.
    2022-11-27 14:48:50 Exec: vgextend vg01 /dev/sdb
    File descriptor 3 (/var/log/console.log) leaked on vgextend invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on vgextend invocation. Parent PID 13709: /bin/bash
    Volume group "vg01" successfully extended
    2022-11-27 14:48:50 Exec: lvextend /dev/vg01/lv_var
    File descriptor 3 (/var/log/console.log) leaked on lvextend invocation. Parent PID 13709: /bin/bash
    File descriptor 10 (/dev/urandom) leaked on lvextend invocation. Parent PID 13709: /bin/bash
    Size of logical volume vg01/lv_var changed from <40.63 GiB (10401 extents) to 60.62 GiB (15520 extents).
    Logical volume vg01/lv_var successfully resized.
    2022-11-27 14:48:50 Exec: xfs_growfs /dev/vg01/lv_var
    meta-data=/dev/mapper/vg01-lv_var isize=512 agcount=17, agsize=655360 blks
    = sectsz=512 attr=2, projid32bit=1
    = crc=1 finobt=0 spinodes=0
    data = bsize=4096 blocks=10650624, imaxpct=25
    = sunit=0 swidth=0 blks
    naming =version 2 bsize=4096 ascii-ci=0 ftype=1
    log =internal bsize=4096 blocks=2560, version=2
    = sectsz=512 sunit=0 blks, lazy-count=1
    realtime =none extsz=4096 blocks=0, rtextents=0
    data blocks changed from 10650624 to 15892480
    Successfully add dev /dev/sdb to logical volume lv_var

    All Devices have already been using. Return.
    Note: 如不存在可以用于扩容的磁盘,将提示Support Device List is EMPTY. Do nothing
扩容后使用超级管理员登录Web界面,在系统设置 > 系统 > 系统状态中,查看/var目录的容量,以确认扩容结果。



如执行失败,请联系技术支持查看/var/log/lvm_auto_extend.log日志。

14.14 Console命令

Console控制台除了提供标准功能菜单外,还支持通过执行命令方式配置相关功能。

若无特殊说明,所有命令不区分大小写。
Note: 本节仅介绍部分常见命令。

14.14.1 命令执行方式

Console命令通用的执行方式如下:
  1. 登录运维审计系统的Console
  2. Enter selection中输入命令并按回车,然后根据界面提示执行。
    Main Menu:
    1. Date and Time
    2. Network Configuration
    3. Patch Tools
    R. Reset admin
    S. SSHD Management
    N. Nginx Management
    A. ACL Management
    U. User Connection
    T. System Tools
    Enter selection: ****** //输入命令后按回车

14.14.2 CASAUTH命令

项目 描述
命令 CASAUTH
功能介绍 进入CAS配置界面,配置CAS功能。
  • E. Enable CasAuth/D. Disable CasAuth:开启/关闭CAS认证功能。
  • G. Enable auto create CAS users/F. Disable auto create CAS users:开启/关闭自动创建CAS用户功能(创建的用户角色为操作员)。默认关闭,即CAS认证通过的操作员用户,必须已经在运维审计系统中存在同名用户,才能正常登录;该用户不会自动在运维审计系统中创建。
  • R. Restart tomcat:重启Tomcat。配置CAS功能后,都需要重启Tomcat使配置生效。
    Note: 重启Tomcat会断开当前所有的在线会话,Web界面在重启完成后才能正常访问。
注意事项
  • 同时满足以下条件,CAS功能才生效:Console中开启CAS功能、Web界面开启CAS功能并且正确配置CAS参数。
  • 非单机部署时,通过Console开启/关闭CAS功能和自动创建CAS用户功能只需要在任意一个节点上执行;而通过Console重启Tomcat需要在每个节点上执行。

开启自动创建CAS用户功能,重启Tomcat使配置生效。

Enter selection: CASAUTH
CasAuth Management:
1. CasAuth status: enable
D. Disable CasAuth
G. Enable auto create CAS users
R. Restart tomcat
0. Return
Enter selection: G
Do you want to enable automatic CAS users creation if the CAS user does not exist? (y/n)y
enable auto create CAS users successfully!
You need restart tomcat to take effect the cas configuration!
...
CasAuth Management:
1. CasAuth status: enable
D. Disable CasAuth
F. Disable auto create CAS users
R. Restart tomcat
0. Return
Enter selection: R
Warning: Are you sure to restart tomcat service (y/n) y
restart tomcat successfully!

关闭CAS功能后,重启Tomcat使配置生效。

Enter selection: CASAUTH
CasAuth Management:
1. CasAuth status: enable
D. Disable CasAuth
F. Disable auto create CAS users
R. Restart tomcat
0. Return
Enter selection: D
disable CasAuth successfully!
You need restart tomcat to take effect the cas configuration!

CasAuth Management:
1. CasAuth status: disable
E. Enable CasAuth
F. Disable auto create CAS users
R. Restart tomcat
0. Return
Enter selection: R
Warning: Are you sure to restart tomcat service (y/n) y
restart tomcat successfully!

14.14.3 CONFIGCONF命令

项目 描述
命令 CONFIGCONF
功能介绍 需要进入ConfigConf界面,配置系统参数。
  • list all conf:查看当前所有的配置项。
  • add conf:添加配置参数(Key=Value格式),部分配置参数介绍请见表7.1 审计数据备份文件说明
  • del conf:删除配置参数。例如删除dynamic.enable.dept=true配置项,请输入dynamic.enable.dept
注意事项
  • 请在技术服务人员指导下执行本命令。如果设置错误参数,可能导致系统故障。
  • 系统内置参数(例如amqp.addresses、amqp.password等)禁止修改。
  • 配置后需要重启Tomcat使配置生效。
  • 多次配置同一个参数,最新的配置生效。
Warning: 本命令仅供原厂工程师或在技术服务人员指导下执行。如果设置错误参数,可能导致系统故障。
表14.2 部分配置参数功能描述
配置项 描述
audit.host=ip 当访问NAT后的运维审计系统或者运维审计系统使用双网卡(只有1个网卡和资产的网络连通),导致不能正常访问资产时,需要添加audit.host=ip配置项。
  • 单机部署时:填写真实运维审计系统的地址。
  • HA部署时:填写虚IP地址。
  • 集群部署时:填写对内虚IP地址。
  • 总分部署时:填写管理站点的IP。请根据管理站点的部署方式,参考对应的要求进行配置。
  • 多站点部署时:各站点根据自己的部署方式,参考对应的要求进行配置。
operate.delete.cascade=true或false 设置为true表示开启以下功能(默认关闭):
  • 删除用户/资产时,自动删除关联关系。例如删除的用户是资产A的责任人,则会删除责任人后删除该用户(资产A仍然存在)。
  • 删除部门时,自动删除关联对象。例如某资产A属于运营部,当删除运营部时,会同步把资产A删除。
authorize.menu.hidden=true或false 设置为true表示开启以下功能(默认关闭):屏蔽授权管理菜单和授权相关的告警(仅屏蔽Web页面上的告警,通过邮件和Syslog日志的告警仍然生效)。
Note: 开启后如果要更新授权,只能通过授权服务器进行;如果需要手动授权则需要关闭开关。
authorize.number.hidden=true或false 设置为true表示开启以下功能(默认关闭):添加资产时不显示授权资产的总数。
  • 创建ROOT部门的资产:创建资产页面中不显示授权的资产数量。
  • 创建非ROOT部门的资产并且未配置部门最大资产数:创建资产页面中不显示授权的资产数量。
  • 创建非ROOT部门的资产并且配置部门最大资产数:创建资产页面中显示该用户所在2级部门(即ROOT的下级部门)的最大资产数。
dynamic.enable.dept=true或false 设置为true表示开启以下功能(默认关闭):只显示本部门及其子部门的动态权限,不显示其他部门的数据。
Note: 在按用户/按资产查看权限时,仍然显示所有部门数据,单击来源可跳转到本部门及其子部门的动态权限,不会跳转到父部门或其他部门的动态权限。

执行CONFIGCONF命令,添加audit.host=10.1.1.2配置项。

Enter selection: CONFIGCONF

ConfigConf Management:
1. list all conf
2. add conf
3. del conf
0. Return
Enter selection: 2
Please input conf(kev=value): audit.host=10.1.1.2
set conf success
You need restart tomcat to take effect the configuration

14.14.4 CHECKENV命令

项目 描述
命令 CHECKENV
功能介绍 检测系统的RPM包和服务是否正常。检测发现的问题会在界面进行提示。
注意事项 本命令只对本机有效。

检测系统的RPM包和服务是否正常。

Enter selection: CHECKENV
2022-11-16 15:04:29: check rpm packages
2022-11-16 15:05:40: package tzdata-java-2019b-1.el7.noarch is not installed
2022-11-16 15:05:45: check rpm packages failed
2022-11-16 15:05:45: check service status
2022-11-16 15:05:45: check service status passed
ERROR: check environment status failure, please check

14.14.5 DISPLAY VERSION命令

项目 描述
命令 DISPLAY VERSION
功能介绍 查看版本信息。
注意事项

14.14.6 ENOPEN命令

项目 描述
命令 ENOPEN
功能介绍 设置Web中的语言设置页面是否可见。
  • 执行Open entry,设置语言设置页面可见。
  • 执行Close entry,设置语言设置页面不可见。
注意事项
  • 默认情况下,Web中的语言设置页面不可见。
  • 执行本命令后,系统会自动重启Tomcat。
  • 本命令只对本机有效。

执行命令ENOPEN,设置语言设置页面可见。

Enter selection: enopen

Open/Close En entry:
1. English entry status: closed
O. Open entry
0. Return
Enter selection: o //英文字母o
Restart tomcat service to take effect now [y/n] y

登录Web页面,在帐号设置 > 修改信息 > 个人设置 > 语言设置中设置中英文语言。

14.14.7 GMCONFIG命令

项目 描述
命令 GMCONFIG
功能介绍 开启/关闭国密配置功能,并设置使用加密卡或签名验签服务器。
  • ENABLE THE GM CONFIG:开启国密功能并使用签名验签服务器。开启后,Web页面才会出现国密配置系统设置 > 系统 > 基本设置 > 国密配置)页面。
  • ENABLE THE ENCRYPTION CARD CONFIG :开启国密功能并使用渔翁加密卡。
Note: 使用渔翁加密卡,需要保证已经在运维审计系统上安装渔翁加密卡。
注意事项
  • 执行本命令后,系统会自动重启Tomcat。
  • HA备节点不支持执行本命令;集群部署时,请通过内部虚IP登录执行本命令,然后重启所有节点的Tomcat;总分部署时,请在管理站点执行;多站点部署时,每个站点参考对应的部署执行。

执行命令GMCONFIG,选择ENABLE THE GM CONFIG开启国密功能并使用签名验签服务器。

Enter selection: GMCONFIG

GM CONFIG Management:
E. ENABLE THE GM CONFIG
G. ENABLE THE ENCRYPTION CARD CONFIG
0. Return
Enter selection: e
Confirm to enable the gm config? [y/n] y
Open the gmconfig.

14.14.8 GMTLS命令

项目 描述
命令 GMTLS
功能介绍 开启/关闭国密HTTPS隧道功能。开启国密HTTPS隧道功能后,只能通过国密浏览器访问运维审计系统的Web界面。
Note: 国密HTTPS使用ECC-SM3-SM4加密套件,此处ECC指基于SM2的密钥交换协议。认证时涉及使用SM2、SM3算法,底层存储不涉及SM算法。
注意事项
  • 配置前,请先将国密USB Key插到运维审计系统的USB口,并且已获取对应的PIN码(通常为12345678)。
  • 非单机部署时,每台运维审计系统都要安装USB Key并开启隧道功能。
  • 如果需要开启HTTPS双向校验,还需要在国密浏览器中预置或导入国密USB Key的CA证书,具体操作请参见浏览器配套的使用说明书。
  • 本功能不依赖GMCONFIG命令是否开启。
  • 本功能只支持硬件运维审计系统,不支持虚拟化安装的运维审计系统

执行命令GMTLS,进入HTTPS配置界面。执行Enable GM TLS HTTPS开启或Disable GM TLS HTTPS关闭本功能。

Enter selection: GMTLS
GM TLS Management:
1. GM TLS HTTPS status: disable
E. Enable GM TLS HTTPS //如果当前已经开启,显示Disable GM TLS HTTPS,用于关闭本功能。
0. Return
Enter selection: E
Please input pin code: 12345678 //输入PIN码
1. Cont1 //列出USB Key中的容器名。如果是单容器设备,则只有1组数据。
Please choose one container:1 //输入容器编号
GM Https test start...
...
GM Https test pass

14.14.9 INSTALLCASTOOLS

项目 描述
命令 INSTALLCASTOOLS
功能介绍 用于在使用linux-caslinux-cas-ap命令安装的运维审计系统中安装CAS Tools工具。
注意事项 本命令仅支持单机部署的运维审计系统

执行命令INSTALLCASTOOLS,安装CAS Tools工具。

Enter selection: INSTALLCASTOOLS
Are you sure to install CAStools? [y/n] y
Challenge is 74*******74, enter password to continue: 79*******yq //联系技术服务获取应答码后继续
Challenge code correct. Start install CAStools

14.14.10 ISO AUTO CFG命令

项目 描述
命令 ISO AUTO CFG
功能介绍 添加当前运维审计系统的网络配置(包括IP、路由、DNS等)到母盘文件。基于运维审计系统制作的母盘时支持写入网络配置参数,网络配置会写入母盘镜像iso文件。在云平台中通过挂载母盘镜像iso文件方式安装运维审计系统时,以上配置信息会在新的运维审计系统中生效。
注意事项 网络配置重启后生效,并且只会下发一次。如果再次重启系统,网络配置不会重复下发。

执行命令ISO AUTO CFG,添加网络参数到母盘。

Enter selection: ISO AUTO CFG
ADD rc.local success //成功添加网络参数

14.14.11 Making a master disk命令

项目 描述
命令 Making a master disk
功能介绍 制作母盘功能,用于磁盘、虚拟机拷贝方式生成系统。
注意事项
  • 请在技术服务人员指导下执行本命令。
  • 执行过程中系统会要求关机,并在制作(克隆)子盘完成前不允许再启动。
  • 通过母盘克隆制作的系统,开机后请执行手动恢复出厂设置。
  • 通过母盘克隆制作的系统不具有唯一性,因此只支持单机部署。

执行命令制作母盘。

Enter selection: Making a master disk
Please confirm whether to make the current system as a master? [y/N] y

14.14.12 REBUILDRAID命令

项目 描述
命令 REBUILDRAID
功能介绍 提供软RAID硬盘维护功能。
  • Remove scsi device from RAID:从当前RAID中删除硬盘。删除硬盘时,只支持删除已经拔出的硬盘或者存在故障的硬盘。对于正常使用的硬盘,不支持删除。
  • Add scsi device to RAID:添加硬盘到当前RAID中。请确保已经安装同规格硬盘(容量必须相同),否则添加硬盘时会报错。
  • Refresh raid status:更新RAID的状态。
注意事项
  • 本命令仅支持软RAID1。
  • 删除硬盘时,必须满足:2硬盘场景下,最多只能出现1块硬盘故障;4硬盘场景下,最多只能出现2块硬盘故障。否则请联系技术服务处理。
  • 删除硬盘后,系统会要求关机,关机后请拔出删除的硬盘。请在无业务的时间段中进行。
  • 用户自行执行本命令时,请在技术服务指导下执行。

在软RAID中删除故障硬盘。

Enter selection: REBUILDRAID
Challenge is bi******74, enter password to continue: 2e******3n //联系技术服务获取应答码后继续
Challenge code correct. Show RAID Menu.

RAID Status:
Personalities : [raid1]
md3 : active raid1 sdc1[0]
104790016 blocks super 1.2 [2/1] [U_]
bitmap: 1/1 pages [4KB], 65536KB chunk

md1 : active raid1 sda2[0]
510976 blocks super 1.2 [2/1] [U_]
bitmap: 1/1 pages [4KB], 65536KB chunk

md2 : active raid1 sda3[0]
104276992 blocks super 1.2 [2/1] [U_]
bitmap: 1/1 pages [4KB], 65536KB chunk

RAID Menu:
1. Remove scsi device from RAID
2. Add scsi device to RAID
3. Refresh raid status
0. Return
Enter selection: 1 //执行删除硬盘操作

...系统自动执行硬盘检测,发现硬盘已经被拔出或存在故障。

Removable devices:
1. sdc //只会显示已经故障或拔出的硬盘
Q. Return
Please choose one device to remove: 1
mdadm --manage /dev/md3 --fail /dev/sdc1
mdadm: set /dev/sdc1 faulty in /dev/md3
mdadm --manage /dev/md3 --remove /dev/sdc1
mdadm: hot removed /dev/sdc1 from /dev/md3
echo "scsi remove-single-device 0 0 3 0" > /proc/scsi/scsi
Success to remove device sdc from RAID, please unplug it when server is in power-off mode.
Confirm to power off system? [y/n] y //关机后请拔出故障硬盘。如果要添加硬盘,请安装新硬盘后开机
Connection closing...Socket close.
在软RAID中添加新硬盘。
Enter selection: REBUILDRAID
Challenge is bi******74, enter password to continue: 2e******3n //联系技术服务获取应答码后继续
Challenge code correct. Show RAID Menu.
RAID Menu:
1. Remove scsl device from RAID
2. Add scsi device to RAID
3. Refresh rald status
0. Return
Enter selection:2
mdadm: /dev/ does not appear to be an md device
Addable devices:
l. sda //只会显示新添加的硬盘
Q,Return
...
If you created or changed a Dos partition, /dev/foo7, say, then use dd(1) to zero the
first 512 bytes: dd if=/dev/zero of=/dev/foo7 bs=512 count=l see fdisk(8).)
...
Success to add device sdc to RAID //添加成功
如果添加多块硬盘,请添加第一块硬盘后待数据同步完成后(到达100%),再添加第二块硬盘。



新华三官网
联系我们