网御网络审计系统V30运维安全管控型管理员使用手册346系列v10.docx
- 文档编号:28399274
- 上传时间:2023-07-13
- 格式:DOCX
- 页数:76
- 大小:15.27MB
网御网络审计系统V30运维安全管控型管理员使用手册346系列v10.docx
《网御网络审计系统V30运维安全管控型管理员使用手册346系列v10.docx》由会员分享,可在线阅读,更多相关《网御网络审计系统V30运维安全管控型管理员使用手册346系列v10.docx(76页珍藏版)》请在冰豆网上搜索。
网御网络审计系统V30运维安全管控型管理员使用手册346系列v10
网御网络审计系统V3.0
(运维安全管控型)
管理员使用手册
北京网御星云信息技术有限公司
文档修订记录
版本号
日期
修订者
修订说明
V1.0.1
2014-08-13
李彬
创建
V1.0.2
2014-09-25
李彬
修订产品截图和说明
V1.0.3
2014-12-19
李彬
修订产品截图和说明
1概述
1.1关于本手册
网御网络审计系统(运维安全管控型)(以下简称网御LA-OS),是网御星云综合内控系列产品之一。
网御LA-OS是针对业务环境下的用户运维操作进行控制和审计的合规性管控系统。
它通过对自然人身份以及资源、资源账号的集中管理建立“自然人—资源—资源账号”对应关系,实现自然人对资源的统一授权,同时,对授权人员的运维操作进行记录、分析、展现,以帮助内控工作事前规划预防、事中实时监控、违规行为响应、事后合规报告、事故追踪回放,加强内部业务操作行为监管、避免核心资产(服务器、网络设备、安全设备等)损失、保障业务系统的正常运营。
本手册详细介绍了网御LA-OS包括初始化配置、用户管理、资源管理、策略管理、审计管理、密码管理、系统管理各功能模块的使用方法,用户可参考本手册,对网御LA-OS进行各种运维管理和审计管理。
1.2格式约定
●本文中所有图例均为实际拍摄或屏幕截取
●菜单名称和按钮名称的表示方法:
【菜单名称】,【按钮名称】
●图标表示的含义:
:
系统管理、配置的重要说明、提示信息。
:
相关功能配置的举例说明信息;
2初始化配置
网御LA-OS系统通过Web浏览器登录进行管理(默认地址为的管理IP地址),初始化时需手动设置一个超级管理员账号、密码(自行设定),网御LA-OS目前支持的浏览器包括InternetExplorer8以上的版本和火狐浏览器。
2.1完成配置向导
首次登录后,系统自动进入初始化的配置向导界面。
全过程操作说明:
1、密码策略的配置;
2、超级管理员账号及密码的配置;
3、主机网络的配置;
4、导入授权文件;
5、确认配置信息;
6、向导配置完成。
2.1.1设置密码策略
设置密码策略,如图2.1所示:
图2.1设置密码策略
操作说明:
1、认证方式的选择;
2、设置最小密码长度;
3、配置密码复杂度;
4、配置密码周期;
5、配置历史对比;
6、配置自动锁定;
7、配置自动解锁;
填写完成后点击“下一步”。
2.1.2设置管理员账号和密码
设置密码策略后,点击下一步,配置管理员账号和密码,如图2.2所示:
图2.2配置管理员账号和密码
操作说明:
1、超级管理员姓名填写;
2、超级管理员账号填写(务必请牢记);
3、超级管理员密码填写(务必请牢记);
4、管理员确认密码与超级管理员密码一致;
填写完成后点击“下一步”。
2.1.3配置主机网络参数
设置管理员账号后,点击下一步,配置主机网络参数,如图2.3所示:
图2.3配置管理员账号和密码
操作说明:
1.填写IP地址(做好记录);
2.填写子网掩码(做好记录);
填写完成后点击“下一步”。
2.1.4导入授权文件
配置完主机网络后,点击下一步进行授权文件的导入,如图2.4-2.5所示:
图2.4导入前选择授权文件
图2.5导入后明细显示
操作说明:
1.点击“导入授权文件”选择授权文件进行导入;
2.导入后可看到“授权文件明细”。
2.1.5确认配置信息
导入授权文件后,点击下一步进行配置信息确认,确认无误后,点击下一步完成,如图2.6所示:
图2.6确认配置信息
操作说明:
1.详细确认所有配置信息的准确性;
2.牢记重要配置信息;
确认无误后,点击下一步。
2.1.6向导配置完成
配置信息确认无误后,点击完成,结束配置向导,界面提示“正在重启网卡,请耐心等待…”,等待10秒后刷新界面即可进入登录页面,如图2.7-2.8所示:
图2.7完成配置向导
图2.8完成配置重启网卡
2.2管理员登录
打开浏览器,输入的管理IP地址,如图2.9所示:
图2.9登录界面
输入管理员用户名、密码和验证码即可登录管理界面,登录后可看到监控界面,如图2.10所示:
图2.10监控界面
操作说明:
1、网御LA-OS提供浏览器支持,用户可以通过InternetExplorer8以上的版本和火狐浏览器进行登录访问;
2、用户登陆界面提供“下载工具”通道,包括JRE软件下载、证书下载和用户手册下载,点击将进入相应的下载界面。
2.3配置认证方式
导航条上选择【系统管理】—>【系统选项】—>【认证源】—>【添加】,可配置认证方式,也可不用配置,系统内部默认有认证模式如图2.11所示:
图2.11配置认证方式
⏹类型选择:
Radius、LDAP、WindowsAD域;
操作说明:
1、系统支持本地认证和其它认证方式;其它所有管理员和运维用户均与选择的认证方式相关联;
2、系统默认通过系统自身的账号管理系统进行身份认证;
3、Radius:
通过Radius协议由第三方认证服务器对系统用户进行身份认证;
4、LDAP:
通过轻量级目录访问协议由第三方认证服务器对系统用户进行身份认证在下拉菜单中可选择openldap和ad域的ldap方式的认证;
5、WindowsAD域:
通过WindowsAD域服务器对系统用户进行身份认证。
2.4添加管理员
重新以超级管理员的身份登录系统,进入日常管理界面,选择【系统管理】—>【权限管理】—>【管理员】,如图2.12所示:
详细操作请参见8.6.1章节。
图2.12超级管理员操作界面
操作说明:
1、默认管理员权限共七种:
用户管理,资源管理,策略管理、审计管理,报表管理、密码管理、系统管理;
2、管理员角色可以多选,即一个用户可以兼任多个管理角色;
3、用户管理:
用户、用户组的增删改管理;
4、资源管理:
资源、资源分类、资源类型的增删改管理;
5、策略管理:
运维用户、主机及相应的授权策略管理;
6、审计管理:
审计运维用户的操作,包括实时监控、记录检索、审计信息等功能;
7、报表管理:
报表的生成和下载,包括会话报表、异常会话报表、异常操作报表、自定义报表等;
8、密码管理:
主机的密码安全管理,包括密码策略、自动改密、手工改密以及管理密码文件;
9、系统管理:
管理网御LA-OS的基本配置,包括系统监控、管理员配置及其他基本配置信息。
2.5系统密码策略
导航条上选择【密码管理】—>【密码策略】可配置与密码相关的安全策略,如图2.13所示:
图2.13密码策略配置
⏹密码最小长度:
限定所有网御LA-OS账户的密码最小长度
⏹密码复杂度:
勾选可设置密码必须包含大小写字母、数字或符号
⏹密码周期:
若启用,可设置密码过期时间和提醒时间,默认为90天密码过期
⏹历史对比:
若启用,可设置密码对比次数,默认为3次
⏹登录锁定:
若启用,在规定的时间内输入密码错误超过设置的次数,则将帐号锁定,并设置自动解锁时间
3用户管理
3.1添加用户
选择导航条上【用户管理】,查看当前用户列表,并可执行【添加】操作;如图3.1所示:
图3.1添加用户-基础信息
1、导航至【用户管理】,可在用户列表界面查看到用户名称、状态、组织机构、真实姓名、主机、邮箱等信息。
2、点击【添加】进入用户属性编辑界面,输入用户基础信息
⏹名称;用户名支持英文字母、数字、下划线、小数点输入;此项为必填项
⏹启用/禁用:
更改用户账号的启停状态;新账号默认状态为启用
⏹密码:
密码设置可选择手工输入或由系统自动生成密码;此项为必填项
⏹真实姓名;输入用户真实姓名;姓名支持中英名字母输入;此项为必填项
⏹手机:
输入用户手机号码;此类信息为可选择输入项
⏹邮箱:
输入用户邮箱地址;此类信息为可选择输入项
⏹开始时间&结束时间:
指定用户登录的时间范围;此类信息为可选择输入项
⏹登录限制:
包括客户端IP地址或所在网段(网段的格式例如:
192.168.1.0/24)和MAC地址(MAC地址的输入格式例如:
00-1F-16-29-F1-15)的限制
⏹高级属性:
可勾选不能修改密码、密码永不过期、密码已过期
⏹备注:
可在此对该用户进行描述;此项为可选择输入项
3、强认证
⏹USB令牌认证:
根据需要选择运维用户登录时是否使用USB令牌认证(需要插上已通过令牌重置工具初始化的USB令牌),如图3.2所示
⏹令牌状态:
显示令牌状态
⏹令牌密码:
用于此运维用户登录进行令牌认证时
⏹下载令牌重置工具:
令牌重置工具用于重新初始化已与用户绑定的USB令牌,重新初始化后的USB令牌可以再次与需要令牌认证的用户进行绑定
图3.2添加用户-强认证属性
⏹应用工具限制:
用于有应用发布功能时,可选择限制运维用户使用运维工具的种类(如图3.3所示)。
图3.3添加用户-应用工具限制
4、点击【确定】完成用户账号添加。
重要说明:
1、手机输入需符合手机号码位长及格式要求;Email信息输入需要符合邮件格式要求;
2、密码设置需要符合密码管理>密码策略中已定义的密码长度及复杂度要求;
3、启用账号有效期后,过期账号将会自动锁定;
4、强认证根据需要选择用户登录是否使用USB令牌认证。
3.2编辑用户属性
选择导航条上【用户管理】,查看当前用户列表,在对应的用户名后,点击【属性】可对已经存在的用户信息进行修改,如图3.3所示:
图3.3编辑用户属性-基础信息
在强认证属性中对用户增加使用USB令牌认证,如图3.4所示,对已使用USB令牌认证的用户解除令牌绑定,如图3.5所示:
图3.4编辑用户属性-强认证
图3.5编辑用户属性-强认证2
重要说明:
1、编辑用户基本信息,如密码、真实姓名、手机、邮箱、描述等;
2、修改密码:
重新设置用户密码;
3、启用有效期:
修改账号有效期,不启用则为永久账号;
4、在强认证中,配置USB令牌认证的相关信息;
5、在应用工具限制中,对运维用户可使用的运维工具进行限制。
3.3用户其它操作
选择导航条上【用户管理】,查看当前用户列表;如图3.6所示:
图3.6用户列表
⏹删除:
从用户列表中勾选需要删除的用户,点击【删除】可从系统中删除该运维用户
⏹启用:
从用户列表中勾选需要禁用的用户,点击【禁用】可将此用户禁用
⏹禁用:
从用户列表中勾选需要启用的用户,点击【启用】可将此用户启用
⏹移动:
从用户列表中勾选需要移动到其它组织机构的用户,点击【移动】,选择需要移动到的组织机构名
⏹全部导出:
按系统定义的格式导出全部用户列表
⏹导出当前:
按系统定义的格式导出选中的用户列表
3.4用户组织机构
选择导航条上【用户管理】;查看当前用户组织机构列表,并可执行用户组织机构管理操作;如图3.7所示:
图3.7用户组织机构管理
鼠标指针移动到资源组名称,显示操作按钮:
⏹添加:
在组织机构或已建立的组织机构名处,点击
,即成功添加相应组织机构
⏹修改:
在已建立的组织机构名处,点击
,即可修改组织机构的负责人、电话和备注,名称为不可修改项
⏹删除:
在对应的组织机构名处,点击
,即成功删除相应组织机构
⏹导出:
在资源组或已建立的组织机构名处,点击
,即可将组织机构信息导出
4资源管理
4.1添加资源
选择导航条上【资源管理】—>【资源】;查看当前资源列表,并可执行【添加】操作;如图4.1所示:
图4.1添加资源
1、资源列表查看
⏹列表查看:
名称、资源组、资源分类、资源系统类型、IP地址、操作
2、输入资源属性基本信息:
⏹名称:
输入资源名至资源属性;资源名支持中英文、数字及字符输入;此项为必填项
⏹状态:
在下拉菜单中选择启用或禁用资源;此项为必选项
⏹资源分类:
在下拉菜单中选择资源类型;此项为必选项
⏹资源系统类型:
在下拉菜单中选择资源系统类型;此项为必选项
⏹IP地址:
输入资源(设备)IP地址;此项为必填项及可填多个IP地址
⏹编号:
输入资源(设备)的编号
⏹所有者:
输入资源(设备)的所有者
⏹负责人:
输入资源(设备)的负责人
⏹备注:
对该主机的功能、特性进行说明
3、添加资源服务信息;如图4.2所示:
图4.2添加资源服务
⏹名称:
输入资源服务属性;服务名支持中英文、数字及字符输入;此项为必填项
⏹类型:
在下拉菜单中选择服务类型;此项为必选项
⏹端口:
输入该服务的端口号;此项为必填项
⏹备注:
填写添加服务的备注信息
4、添加资源系统账号信息;如图4.3所示:
图4.3添加资源账号
⏹名称:
输入资源账号;此项为必填项,如账号为特权账号,需勾选特权账号
⏹密码及密码确认:
输入该账号对应密码及密码确认,如密码为空则不用输入
⏹资源AD域:
如资源为windows系统,并加入了域,需要对此资源的账号改密时,需要选择资源所属域(域相关的参数设置请参加本手册4.7章节)
⏹服务授权:
勾选该账号连接本资源的服务类型,可多选
⏹参数:
填写连接登录所需参数,如oracle实例名,登录角色选择normal、sysdba或sysoper;
⏹备注:
填写该资源账号的备注信息
5、点击【添加】完成全部主机信息录入。
重要说明:
1、通常情况下,用户只需要配置资源IP、资源名、资源类型、服务类型及资源账号信息即可;
2、账号切换命令、密码输入提示、所有者、负责人、编号、备注为可选择输入项,如无需要可不用填写;
3、资源分类、资源系统类型、资源AD域需要在资源管理>资源分类、资源管理>资源系统类型、资源管理>资源AD域中先行定义;
4、用户可以对协议默认端口号进行修改;
5、列表中禁用资源用红色显示
4.2编辑主机
选择导航条上【资源管理】—>【资源】;查看当前资源列表,在对应的资源名后,点击【属性】、【服务】、【账号】可分别对已经存在的主机信息进行修改,如图4.4-4.6所示:
图4.4编辑资源属性
图4.5编辑资源服务
图4.6编辑资源账号
1、编辑资源属性基础信息。
如名称、资源分类、资源系统类型、IP地址、账号切换命令&密码输入提示等
2、编辑资源服务信息,可对此资源的服务进行添加、编辑、删除等操作
3、编辑资源账号信息,可以对本机账号进行添加、编辑、删除等操作
4.3主机其它操作
选择导航条上【资源管理】—>【资源】;查看当前资源列表,勾选资源并可执行【删除】操作;如图4.7所示:
图4.7资源删除
⏹删除:
在勾选对应的资源名后,点击【删除】可从系统中删除该资源;可进行多个资源勾选,进行批量删除
⏹启用\禁用:
在勾选对应的资源名后,点击【禁用】可将此资源停止使用,点击【启用】可将此资源启用,默认资源是启用状态
⏹移动:
在勾选对应的资源名后,点击【移动】可将此资源移动到其他资源组内
4.4资源组
选择导航条上【资源管理】—>【资源】;查看当前资源列表,在资源列表左边,可查看当前资源组,并可执行资源组管理操作;如图4.8所示:
图4.8管理资源组
鼠标指针移动到资源组名称,显示操作按钮:
⏹添加:
在资源处,点击
,即弹出添加资源组信息框,输入需要新增的资源组信息
⏹修改:
在已建立的资源组名处,点击
,即可修改资源组名称和备注
⏹删除:
在对应的资源组名处,点击
,即成功删除相应资源组
4.5资源分类
选择导航条上【资源管理】—>【资源分类】,在资源分类列表中会显示系统默认的和已添加的资源分类。
默认资源分类为主机、数据库、安全设备和网络设备四种,并且不允许删除。
另外可通过勾选资源分类名称,对自定义资源分类进行删除操作,点击资源分类属性,可对资源分类进行编辑。
资源分类列表如下图4.9所示:
图4.9资源分类列表
在资源分类界面点击【添加】,进入添加资源分类页面,如下图4.10所示:
图4.10添加资源分类
⏹名称:
添加名称。
必填项,且不能重复。
仅支持英文字母、数字、下划线、小数点。
⏹备注:
该资源分类的描述说明。
4.6资源系统类型
选择导航条上【资源管理】—>【资源系统类型】,在资源系统类型列表中会显示系统默认的和已添加的资源系统类型,默认资源类型有Linux、Windows、AIX、HP-UX、Cisco和Huawei六种,并且不允许删除。
另外通过勾选资源类型名称,可对自定义资源系统类型进行删除操作,点击资源系统属性,可对资源系统进行编辑。
资源系统列表如下图4.11所示:
图4.11资源系统列表
在资源系统类型界面点击【添加】,进入添加资源系统页面,如下图4.12所示:
图4.12添加资源系统类型
⏹名称:
资源系统名称。
必填项,且不能重复。
仅支持英文字母、数字、下划线、小数点
⏹账号切换命令:
选填项
⏹密码输入提示:
选填项
⏹备注:
该资源系统类型的描述说明
4.7资源AD域
选择导航条上【资源管理】—>【资源AD域】,如资源为windows系统,并加入了域,需要对此资源的登录账号改密时,可在此提前设置好资源AD域相关信息,在添加资源的服务账号时,可直接选择此处设置的域名。
在主机AD域列表中会显示已添加的AD域清单,列表显示AD域的域名。
可从列表直接删除AD域。
如图4.13所示:
图4.13资源AD域列表
⏹添加AD域:
点击【添加资源AD域】,在弹出窗口输入域名、域管理员名、密码和域控制器IP地址,点击【确定】,即可完成AD域的添加
⏹编辑AD域:
在清单中单击已有的域名的属性,可进行修改,修改完成之后点击【确定】,即可完成AD域的编辑
⏹删除AD域:
在清单中勾选已有的域名,再点击【删除资源AD域】,即可完成AD域的删除
5策略管理
策略管理主要配置运维用户的访问授权及指令授权。
访问策略授权和指令操作授权均可配置黑白名单。
授权中使用到的指令集合、IP集合和时间集合需要预先定义。
5.1访问策略
选择导航条上【策略管理】—>【访问策略】,授权运维用户访问运维主机,需要配置相应授权。
访问策略授权的配置方式采用向导式。
访问授权策略页面如图5.1所示:
图5.1访问授权策略列表
在访问授权策略列表中显示了已配置的策略。
点击【添加】,进入访问策略授权向导如图5.2所示:
图5.2添加访问策略
⏹名称:
输入访问策略名;资源名支持中英文、数字及字符输入;此项为必填项
⏹高级属性:
选择是否启用以下功能:
RDP剪切板、RDP磁盘映射
⏹限制IP:
在启用限制IP功能后,在IP设置范围内的运维用户能访问堡垒机
⏹限制时间:
启用限制时间功能后,限制运维用户只能在指定时间范围内能访问堡垒机
完成基础信息配置后,点击【下一步】进入绑定用户页面如图5.3所示:
图5.3绑定用户页面
选择绑定服务,点击【下一步】如图5.4所示:
图5.4绑定服务
选择绑定账号,可点击连接参数查看账号参数,点击【确定】完成一条访问策略配置,如图5.5所示:
图5.5绑定账号
5.2命令策略
选择导航条上【策略管理】—>【命令策略】,指令操作授权主要配置运维用户的指令黑白名单:
在命令策略界面点击【添加】,进入命令策略配置向导如图5.6所示:
图5.6命令策略-基本信息
基本信息填写名称、匹配模式、审计动作、告警方式、命令集合、操作命令和操作对象等,
⏹名称:
输入审计策略名;资源名支持中英文、数字及字符输入;此项为必填项
⏹匹配模式:
在下拉菜单选择包含或不包含;此项为必选项
⏹审计动作:
在下拉菜单选择允许执行、忽略命令、阻断会话或二次审批;此项为必选项
⏹告警方式:
包括Syslog、短信、邮件、SNMP,相关设置需由系统管理员配置,参见8.2.6和8.3章节
⏹命令集合:
选择在命令集合中设置的命令集
⏹操作&对象:
输入需要匹配的运维操作命令和对象
填写完基础信息后,点击【下一步】如图5.7所示:
图5.7命令策略绑定用户
绑定用户,勾选上用户名称将这条审计策略授权到指定用户,点击【下一步】如图5.8所示:
图5.8命令策略绑定服务
绑定服务,勾选上运维服务名称将审计策略授权到指定服务,点击【确定】完成一条审计策略的配置。
操作说明:
1、策略命令配置和执行命令拒绝为黑名单,一旦运维用户使用命令列表中的命令,将会触发响应,响应方式在审计动作配置,通常设置为阻断命令。
2、策略命令配置和执行命令允许为白名单,运维用户使用命令列表中的命令,将会触发响应,响应方式在审计动作配置,通常设置为忽略命令。
3、输入多个命令时。
每一行只能输入一个命令。
5.3集合设定
5.3.1时间集合
选择导航条上【策略管理】—>【集合设定】—>【时间集合】,查看当前时间集合列表,
点击【添加时间集合】如图5.9所示:
图5.9添加时间集合
⏹名称:
该时间集合的名称,可以使用字母、数字和中文
⏹区间&开始时间&结束时间:
配置时间范围,可输入多个时间范围,每行一个
⏹备注:
该时间集合的说明文字
重要说明:
1、使用【添加】可以配置多个时间范围。
时间范围的数量无限制
2、设置了时间集合,在添加访问策略时,如需限制访问时间时就可以直接选择提前设置的时间集合
5.3.2IP集合
选择导航条上【策略管理】—>【集合设定】—>【IP集合】,查看当前命令集合列表,
点击【添加IP集合】如图5.10所示:
图5.10添加IP集合
⏹名称:
该IP集合的名称,可以使用字母、数字和中文
⏹起始IP&终止IP&显示信息:
该IP集合的IP地址段,可输入多个IP地址段,每行一个
⏹备注:
该IP集合的说明文字
重要说明:
1、设置了IP集合,在添加访问策略时,如需限制访问的源IP的地址范围时就可以直接选择提前设置的IP集合
5.3.3命令集合
选择导航条上【策略管理】—>【集合设定】—>【命令集合】,查看当前命令集合列表,
点击【添加命令集合】如图5.11所示:
图5.11添加命令集合
⏹名称:
该指令集合的名称,可以使用字母、数字和中文
⏹操作&对象:
指令集合的内容,可以输入多个指令,每行一个,对象可为空
⏹备注:
该指令集合的说明文字
⏹从文件导入:
命令集合支持导入功能,可提前在文档中按照要求的格式设置好需要导入的命令
重要说明:
1、设置了命令集合,在添加命令策略时,可直接选择提前设置的命令集合
6审计管理
6.1实时监控
6.1.1会话监控
选择导航条上【审计管理】—>【实时监控】—>【会话监控】,如图6.1所示:
图6.1会话监控
⏹会话监控:
对已建立的会话进行实时监控,可查看到用户名、资源、服务、账号、开始时间等信息。
6.1.2实时监控
选择导航条上【运维
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 审计 系统 V30 安全 管控型 管理员 使用手册 346 系列 v10