案例研究|农业信息化企业天演维真的堡垒机选型思路与落地实践

news2024/11/19 1:48:04

浙江天演维真网络科技股份有限公司(以下简称为“天演维真”)成立于2004年,是中国领先的乡村振兴数字化服务整体解决方案提供商。作为中国品牌农业信息化服务的先行者、中国农产品数字身份识别技术开创者,天演维真的产品已助力全国27个省、300余个县域产业振兴,赋能20000余家品牌农头企业,服务60余家认证机构,累计覆码产品超10亿。
在这里插入图片描述

在IT运维管理方面,天演维真的IT部门原先使用的传统运维审计平台面临着版本老旧、功能更新迭代缓慢等问题,无法满足公司现阶段的IT系统运维需求,因此需要寻找一款新的堡垒机产品。经过多方对比,天演维真的IT部门最终选择了JumpServer堡垒机。

堡垒机的选型思路

天演维真的IT部门在进行堡垒机选型时,首先考虑的就是堡垒机要能够满足企业的安全管理需求,具备强大的安全措施和对安全隐患的记录展示能力。其次,考虑到公司IT部门的规模和业务需求,选用的堡垒机设备性能需要能够承载公司快速增长的IT资产规模。同时,考虑到管理和维护的方便性,易管理和易维护也是对堡垒机产品的刚性需求。

以下就是天演维真IT部门在选择堡垒机时主要的考虑因素:

■ 安全性

农业行业对安全性的要求是非常高的,企业需要保护客户的敏感信息和数据。因此,安全性是天演维真IT部门在进行堡垒机选型时必须需要考虑的关键点;

■ 灵活性

农业行业的安全管理方式正面临着新的需求,不同的人员需要配置不同等级的权限管控,例如上传/下载权限、高风险命令的输入次数、未操作过资产用户的统计和每个用户可管理的资产等。因此,堡垒机需要具备灵活的审计能力,以满足公司多维度的安全管理需要;

■ 可扩展性

随着天演维真业务规模的扩展,堡垒机也需要具备相应的可扩展性。这样一来,堡垒机就能轻松地支持更多的用户、系统和网络设备,新的堡垒机产品需要支持高可用性和高负载均衡。

如上所述,天演维真的IT部门主要是综合安全性、功能性、易用性、灵活性和可扩展性等方面因素来选择堡垒机的。

JumpServer的部署架构

目前天演维真拥有多个分支机构,资产分布较为分散,JumpServer堡垒机所支持的分布式部署方式正好可以满足公司当前对分布式资产管理和业务使用的需求。

天演维真在公司的核心机房部署完整的JumpServer核心节点和数据库,在分支机房部署JumpServer分节点,分节点分别向核心机房的核心节点注册。

这样一来,分支机构的审计录像就会直接上传至核心机房的录像存储池中。每个分公司的用户可以通过各自的机房就近访问JumpServer入口,实现IT资产的就近访问,节省了不必要的带宽消耗。
在这里插入图片描述

▲ 图1 天演维真JumpServer部署架构

JumpServer的使用实践

经过了一段时间的实际部署使用,天演维真的IT部门总结了一些JumpServer堡垒机的使用经验和心得,有着类似应用场景的客户可以作为参考。

1.权限管理

JumpServer支持纳管众多类型的资产,包括各类主流资产(例如Windows、Linux、网络设备等)以及主流协议(包括SSH、RDP、VNC等)。开发人员、测试人员和第三方供应商人员对资产的访问权限与访问时间并不是一成不变的,可以随着系统、职位和组织调动等因素进行调整变化,这时候就需要申请人自行通过邮件、ITSM、OA等系统提交权限申请。

在之前使用的运维安全审计平台中,具体的权限开通需要堡垒机管理员手动开通和确认,操作起来较为繁琐。JumpServer堡垒机企业版内置了工单系统,用户只需要向管理员提交权限申请工单,通过审批后,JumpServer将会自动创建相应的权限并分发给用户。

同时,JumpServer内置的工单系统提供API接口能力,可以方便地与外部系统进行集成和调用。
在这里插入图片描述

▲ 图2 JumpServer权限管理流程

2.安全管理

JumpServer提供安全防护的相关功能,比如MFA多因子认证、用户登录限制、黑白名单等。管理员可以根据用户、访问主机、访问方式等内容设置细粒度的访问策略,同时支持指令黑白名单、时间黑白名单、IP黑白名单等功能,拒绝非法登录,保障系统的安全性。

同时,JumpServer通过集中统一的访问控制和细粒度的命令级授权策略,确保“权限最小化”原则,有效规避了运维操作的风险。
在这里插入图片描述

▲ 图3 JumpServer安全管理

3.运维审计

JumpServer支持对资产进行全面的运维审计,包括录像会话记录、在线监控、命令复核、运维审计大屏、告警等功能。针对运维过程中可能存在的潜在操作风险,JumpServer支持根据已设定的访问控制策略,自动检测日常运维过程中所发生的越权访问、违规操作等安全事件,系统能够根据安全事件的类型和等级等条件自动进行告警或阻断处理,确保系统正常运行。
在这里插入图片描述

▲ 图4 JumpServer运维审计

4.多租户组织管理

天演维真的堡垒机需要在多机房的场景下使用,在统一管理的前提下,JumpServer的多租户功能可以实现管理权限的下放。这样一来,各组织管理员就可以自行管理本部门的资产、用户与权限,提高了各分公司IT资产管理的自主性和灵活性。
在这里插入图片描述

▲ 图5 JumpServer多租户组织管理

JumpServer的价值收益

目前,JumpServer已经成为天演维真在分布式IT架构下进行运维安全审计的必备组件。借助JumpServer,IT部门可以对异构IT资产进行集中管理,并构建统一的访问入口,从而有效控制IT系统的运维风险。

作为符合4A规范的运维安全审计系统,JumpServer可以为企业通过等保评估提供有力支持,并为企业带来以下收益:

■ 安全管理:借助JumpServer堡垒机的密码托管和自动改密功能,可以有效落地企业IT账号密码的管理规范,避免了因人员流动导致设备密码外泄的安全风险;

■ 审计可靠:JumpServer的审计录像功能能够完整记录运维人员的操作过程,当系统因人为操作发生故障时,可以快速定位故障原因和责任人,及时进行修复;

■ 降本增效:企业内多机房实现统一管理,无需购买多台堡垒机设备,只需一套JumpServer堡垒机即可满足分布式管理的需求,大幅降低了企业的IT建设成本。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1001352.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【Python】Python基础语法

总感慨万千,虽只道寻常 文章目录 前言1. python与Java的主要区别2. 数据类型3. 输入与输出3.1 输入3.2 输出 4. 注释5. 运算符6. 条件语句7. 循环8. 函数9. 列表9.1 创建9.2 根据下标访问元素9.3 列表切片9.4 遍历9.5 插入元素9.6 查找元素下标9.7 删除元素9.8 列表…

Spring Boot - Junit4 / Junit5 / Spring Boot / IDEA 关系梳理

文章目录 PreJunit4 / Junit5 / Spring Boot / IDEAIDEA版本Spring-Boot-Older-Release-NotesSpringBootTest 起源 & Spring-Boot-1.4-Release-Notes2.0.0.RELEASE ----- 2.0.9.RELEASE2.1.0.RELEASE ----- 2.1.18.RELEASE2.2.0.RELEASE ~ 2.2.13.RELEASE2.3.0.RELEASE ~ 2…

记一次线程堵塞(挂起)导致消息队列积压

1 背景 A服务作为生产者,每天发送上千万的mq消息,每一个消息包含500个用户ids数据。B服务作为消费者,接受MQ消息并通过http调用第三方请求进行业务处理,消费组启用了rabbitmq的多线程消费组,一个实例并发40个mq消费者…

索尼mp4变成rsv修复案例(ILME-FX3)

索尼mp4的修复案例讲过很多,这次是索尼的ILME-FX3也算是一个畅销的机型,一般索尼没有封装的文件是RSV文件,但是极少遇到有多个RSV文件的,下边我们来讲下这个特殊案例。 故障文件:4个RSV文件,大小在1.78G~28G多 故障现…

(测评补单)Lazada、Shopee、Zalora:探索东南亚电商市场

随着互联网的发展,电子商务在东南亚地区迅速崛起。在这个充满活力和潜力的市场中,Lazada、Shopee和Zalora成为了三大领先的电商平台。它们以其独特的商业模式和创新的服务,吸引了数百万用户。本文将深入探讨这三家电商巨头的发展历程、核心竞…

一文讲透机器学习超参数调优!

公众号:尤而小屋作者:Peter编辑:Peter 大家好,我是Peter~ 本文的主题:机器学习建模的超参数调优。开局一张图: 文章很长,建议直接收藏~ 一、什么是机器学习超参数? 机器学习超参数…

代码随想录训练营 打家劫舍

代码随想录训练营 dp 198. 打家劫舍🌸code 213. 打家劫舍 II🌸分析code 337.打家劫舍 III🌸 198. 打家劫舍🌸 你是一个专业的小偷,计划偷窃沿街的房屋。每间房内都藏有一定的现金,影响你偷窃的唯一制约因素…

FastChat工作原理解析

在了解FastChat如何完成大模型部署前,先了解下Huggingface提供的Transformer库。Hugggingface提供的Transformer库 Hugging Face 的 Transformers 库是一个用于自然语言处理(NLP)任务的 Python 库,旨在简化和加速使用预训练语言模…

Vue3 中的几个坑,你都见过吗?

Vue3 目前已经趋于稳定,不少代码库都已经开始使用它,很多项目未来也必然要迁移至 Vue3。本文记录我在使用 Vue3 时遇到的一些问题,希望能为其他开发者提供帮助。 1. 使用 reactive 封装基础数据类型 传统开发模式中,数据声明很简…

[论文阅读]Visual Attention Network原文翻译

[论文链接]https://arxiv.org/abs/2202.09741 摘要 虽然一开始是被设计用于自然语言处理任务的,但是自注意力机制在多个计算机视觉领域掀起了风暴。然而,图像的二维特性给自注意力用于计算机视觉带来了三个挑战。(1)将图像视作一…

怎样获取字符串数组的长度_使用sizeof(array) / sizeof(array[0])

使用sizeof() C、C中没有提供直接获取数组长度的函数,对于存放字符串的字符数组提供了一个strlen函数获取长度,那么对于其他类型的数组如何获取他们的长度呢? 其中一种方法是使用sizeof(array) / sizeof(array[0]), 在C语言中习惯上在使用时…

Unity 性能优化之Shader分析处理函数ShaderUtil.HasProceduralInstancing: 深入解析与实用案例

Unity 性能优化之Shader分析处理函数ShaderUtil.HasProceduralInstancing: 深入解析与实用案例 点击封面跳转到Unity国际版下载页面 简介 在Unity中,性能优化是游戏开发过程中非常重要的一环。其中,Shader的优化对于游戏的性能提升起着至关重要的作用。…

redis缓存详解

一、Redisson分布式锁存在问题 1、基于redis实现的分布式锁,如果redis集群出现master宕机,而从节点没有接收到锁对应的key,被选举成新的master就可能存在被其它线程加锁成功则存在加锁问题 2、 基于上面的问题,可以把redis分为多…

SpringBoot国际化配置组件支持本地配置和数据库配置

文章目录 0. 前言i18n-spring-boot-starter1. 使用方式0.引入依赖1.配置项2.初始化国际化配置表3.如何使用 2. 核心源码实现一个拦截器I18nInterceptorI18nMessageResource 加载国际化配置 3.源码地址 0. 前言 写个了原生的SpringBoot国际化配置组件支持本地配置和数据库配置 背…

口袋参谋:99.99%商家都学的防骗技巧!

​99%的淘宝天猫商家,必然都要解决一个问题!!! 如何让自己不被敲诈勒索且骗钱! 直接看真实案例 看这个骗子,是如何赤裸裸诈骗商家的! 如果你不想再当冤大头,告诉你一个99.99%有效…

SSM - Springboot - MyBatis-Plus 全栈体系(六)

第二章 SpringFramework 四、SpringIoC 实践和应用 3. 基于 注解 方式管理 Bean 3.1 实验一:Bean 注解标记和扫描 (IoC) 3.1.1 注解理解 和 XML 配置文件一样,注解本身并不能执行,注解本身仅仅只是做一个标记,具体的功能是框…

分类预测 | MATLAB实现基于SVM-Adaboost支持向量机结合AdaBoost多输入分类预测

分类预测 | MATLAB实现基于SVM-Adaboost支持向量机结合AdaBoost多输入分类预测 目录 分类预测 | MATLAB实现基于SVM-Adaboost支持向量机结合AdaBoost多输入分类预测预测效果基本介绍模型描述程序设计参考资料 预测效果 基本介绍 1.MATLAB实现基于SVM-Adaboost支持向量机结合Ada…

Python 图形化界面基础篇:理解 Tkinter 主事件循环

Python 图形化界面基础篇:理解 Tkinter 主事件循环 引言什么是 Tkinter 主事件循环? Tkinter 主事件循环的使用步骤1:导入 Tkinter 模块步骤2:创建 Tkinter 窗口对象步骤3:设置窗口标题和添加 GUI 元素步骤4&#xff1…

router-link 和 router-view的区别

router-link 实现路由之间的跳转 router-view(路由出口组件 -> 渲染路径匹配到的视图组件) 当你访问的地址与路由path相符时,会将指定的组件替换该router-view router-link router-link 点击实现路由跳转,to属性指向目标地址&…

期权开户需要多长时间?一天可以开好吗?

期权开户一般需要一天到一个月的时间不等。根据不同券商的要求,开户流程和时间可能会有所不同。一些券商会要求客户进行验资,考试,仿真交易等环节,因此需要花费一定的时间来审核和激活账户,下文介绍期权开户需要多长时…