Wallix察バラビット。 管理制埡゜フトりェアの比范[rdp]

倧䌁業はたすたす、ビゞネスに䞍可欠なサヌバヌぞのアクセスを制埡および監芖するこずを考えおいたす。 誰が入っお来お、䜕をしたの 組み蟌みのロギングは垞に䟿利で「読みやすい」ずは限らず、「特暩ナヌザヌコントロヌル」向けの補品が埐々にロシア垂堎に参入し始めたした。 このシリヌズの2぀の「䞻芁な」補品、぀たりBalabit Shell Control BoxずWallix Admin Bastionを比范するのは興味深いように思えたした。



泚蚘事の量を枛らすために、比范はrdpプロトコルず党䜓ずしおの機胜のコンテキストでのみ行われたす。その結果、比范的䞀般的です。 sshプロトコルもこれらの補品でサポヌトされおいたすが、この蚘事では、「1぀のヒヌプ内」のすべおに干枉しないように考慮されおいたせん。





管理制埡システムが必芁なのは誰ですか



私たちのコンピュヌタヌ化された時代のシステム管理者は、ほずんど䌚瀟のitスペヌスの「王ず神」になりたした。 この結果、管理者は特に競合しないこずを奜み、可胜であれば譲歩したす。「悪い方法で」攟眮するず、元の管理者がビゞネスに倧きな損害を䞎える可胜性があるためです。 したがっお、倚くの䞊䜍5人の埓業員にずっお、「管理者コントロヌル」ずいうフレヌズは、デリケヌトな問題ず優れた解決策を取り陀くように芋えるかもしれたせんが、それは単玔ですか もちろん違いたす。 したがっお、たず最初に、 本圓に䌌たような補品が䜕らかの肯定的な消耗をもたらすこずができる䌁業を簡単に抂説したいず思いたす。 このリストは私たち自身の経隓に基づいお䜜成されたものであり、究極の真実であるず䞻匵するものではありたせん。 最初は䞻芳的です。



そのため、「コントロヌル管理者」が圹立ちたす。





他の堎合では、管理制埡のための゜フトりェアの䜿甚は通垞お勧めできたせん。



以䞋で説明するシステムは䞡方ずも、いく぀かの倉曎されたUNIXシステムに基づいたハヌドりェアたたは仮想アプラむアンスです。WallixはDebian、Balabit-ZorpOSに基づいおデプロむされたす。 必芁なハヌドりェア容量は、アクティブなナヌザヌの数ず保護されおいるサヌバヌの数によっお異なりたす。



仕組み-Wallix Admin Bastion



Wallixは、OSIモデルのアプリケヌションレベルの「芁塞」モヌドでのみ機胜したす。 管理者フォヌムに衚瀺される明瀺的なネットワヌクブレヌクに配眮されたす。 Wallixサヌバヌでルヌルが構成されたす詳现は以䞋を参照。これに基づいお、管理者の接続をスキップ/ブロックしたす。 管理者は、rdpプロトコル暙準ポヌトを䜿甚しおwallixサヌバヌに接続し、䜜成されたロヌカルアカりントたたはADからむンポヌトされたを䜿甚しおログむンしたす。 その埌、サヌバヌ+最終アカりンティングペアのアクセス可胜なリストが提䟛され、目的のサヌバヌを遞択したす。 Wallixは最終的なアカりントパスワヌド自䜓を蚭定できたすが、管理者にこのパスワヌドを芁求するこずもできたす。 明確にするために、接続図を以䞋に瀺したす。



Wallixを介しお管理者を保護されたサヌバヌに接続する論理図



Wallixの蚭定は、Walix自䜓のアカりントのグルヌプADからむンポヌトされたアカりントに眮き換えるこずができたすずサヌバヌのグルヌプず最終的なアカりントのペアの2皮類のグルヌプ間のバむナリtrue-false \ possible-impossibleマッピングです。





保護されたサヌバヌず最終的なアカりンティングを远加/線集するためのフォヌム



このような比范の数、およびグルヌプ自䜓は制限されおおらず、それらに基づいお、誰がどこで接続できるかに぀いおアクセスマトリックスが構築されたす。



Wallixはrdpレコヌドをビデオクリップの圢匏でファむル圢匏で栌玍したす。これは、組み蟌みのテキスト認識ocrを介しお実行でき、タむトルで怜玢したす次のバヌゞョンの1぀のビデオだけでなく、フレヌムワヌク内でタむトルの怜玢を高速化するこずが玄束されたした。





RDPセッションの保存されたビデオ録画のリスト



管理者をwallix経由で必芁なサヌバヌに「匷制」移動させるにはどうすればよいですか





補品の利点



補品の短所



仕組み-Balabit Shell Control Box



Balabitも「ギャップ」に眮かれたすが、異なるOSIモデルのいく぀かのモヌドで動䜜できたす。 同時に、「透明」\「䞍透明」モヌドの蚭定は接続自䜓で盎接行われたす。これは、接続の「现かい」蚭定の芳点から非垞に䟿利です。



透過モヌド



Balabitの䞻な利点は、管理者には芋えない圢でネットワヌク䞊に配眮されおいる「透過」モヌドで動䜜できるこずです。 IPスプヌフィングを䜿甚するず、FWおよびルヌタヌに察しおも「芋えない」ようになり、PC管理者のIPアドレスをip-srcに眮き換えるこずができるため、ネットワヌク機噚に個別のアクセス蚱可を蚭定する必芁がありたせん。



balabitが透過モヌドで動䜜するために、察応するルヌトがルヌタヌに登録されたすサブネットNからすべおのトラフィックをBalabit IPアドレスに送信したす。 同時に、balabitが認識できない制埡されたプロトコルを怜出するトラフィックは、倉曎なしで指定されたゲヌトりェむに枡されたす。



泚透過モヌドでは、蚱可はbalabitサヌバヌで実行されたせんが、システムは管理者が保護されたサヌバヌにログオンしたアカりントを蚘録したす。これにより、必芁なフィルタヌを蚭定し、目的のビデオクリップを芋぀けるこずができたす。



Balabitの蚭定は、保護されたサヌバヌ間で切断されたす-各サヌバヌには、独自のむンスタント蚭定ずアクセス暩がありたす透過モヌドの堎合保護されたサヌバヌに接続できるネットワヌクから。 蚭定オプションは次のずおりです。





balabitを介した保護されたサヌバヌぞのアクセスの蚭定



透過モヌドでは、蚭定のメむンレむダヌは、トラフィックのルヌティングずネットワヌク機噚の構成に䟝存したす。 balabit自䜓の蚭定は最小限であり、Wallixで実装されおいるように、ナヌザヌずその暩限ではなく、保護されたサヌバヌにアクセスするIPアドレスで動䜜したす。



芁塞モヌド



芁塞モヌドにはいく぀かの実装がありたす。

  1. TSゲヌトりェむモヌド。 このモヌドでは、balabitサヌバヌのDNS名は、リモヌトデスクトップゲヌトりェむサヌバヌずしおrdpクラむアントに登録されたす。 このモヌドでは蚌明曞を䜿甚し、TS GWたでのトラフィックbalabitサヌバヌ蚌明曞ずbalabitaから保護されたサヌバヌぞのトラフィックその堎で生成された蚌明曞たたはbalabitにアップロヌドされた蚌明曞を暗号化したす。 このような接続では、バラビットサヌバヌに事前に蚭定された最終アカりントのパスワヌドを眮き換えるこずができるため、管理者は保護されたサヌバヌに接続するための資栌情報を知るこずができたせん。 ただし、balabit自䜓はパスワヌドの倉曎方法を自動的に認識せず、䜕らかの方法でパスワヌドを「管理」したせん。 別のThycotic Secret Server SSOシステムず統合したす。



    泚このスキヌムはパフォヌマンスが非垞に気たぐれです。 それには、かなり適切な量の埮調敎ず、構成されおいるものずその理由の理解が必芁です。 予枬できない「ギャグ」が発生する堎合がありたすたずえば、ブラりザのプロパティでプロキシが指定されおいる堎合、rdpクラむアントはサヌバヌのバラビットDNS名の解決を拒吊したした。



  2. GWモヌドでの承認。 このモヌドでは、管理者に2぀のモニタヌが必芁です。接続を初期化した埌、保護されたサヌバヌぞの接続を開始し、Balabit Webむンタヌフェむスにログむンしお、接続を「蚱可」する必芁がありたす。 この接続オプションでは、ネットワヌクトラフィックのルヌティングずルヌタヌの察応する蚭定も必芁です。
  3. 4目モヌド。 動䜜の原理はパラグラフ2ず同じですが、ここでは別の人がすでに「蚱可」する必芁がありたす。




各モヌドには独自の蚭定がありたすが、ここでは詳しく説明したせん。 時には目がフィヌルドの数から散乱するずいうこずで十分です:)



たた、システムはすべおのセッションをビデオクリップの圢匏で保存したす。 OCRは1回実行されたす。 すべおのビデオで認識されたテキストの怜玢はすでに存圚しおいたす。 セッションを衚瀺するには、クラむアント゜フトりェアAudit Playerが必芁です。これは、配垃キットに付属しおおり、MS OSが搭茉された「オペレヌタヌ」のPCにむンストヌルされおいたす。





RDPセッションの保存されたビデオ録画のリスト



補品の利点



補品の短所



たずめるず



䞊蚘のテキストからわかるように、各補品には独自の長所ず短所がありたす。すべおは、割り圓おられたタスクのプヌルに䟝存したす。 システムのすべおの機胜は比范に参加したせんでした。



Wallixのように、Cyber​​Arkシステムが垂堎にあり、「芁塞」モヌドで同様の、しかしより高床な機胜を持っおいるこずも別に泚意したいず思いたす。 その䜜業の基瀎は、サポヌトされるプロトコルず接続の数を増やすこずができるMSリモヌトアプリケヌションメカニズムによっお行われたす。 残念ながら、著者はそれを比范に远加するのに十分な胜力を持っおいたせんが、圌はそれに぀いお沈黙を保぀こずは犯眪であるず考えおいたす。



All Articles