Untuk skenario seperti pusat data lokal (IDC), cloud hibrida, dan VPC Alibaba Cloud yang tidak dapat terhubung langsung ke Security Center, Anda dapat menyiapkan server proxy untuk mengarahkan host dan kontainer tanpa akses internet ke Security Center demi perlindungan. Topik ini menjelaskan cara menghubungkan server ke Security Center melalui akses proxy.
Kasus penggunaan
VPC yang tidak dapat terhubung langsung ke Security Center
Jika VPC Alibaba Cloud Anda memiliki pembatasan akses ketat dan tidak dapat terhubung langsung ke Security Center, Anda dapat menggunakan akses proxy untuk menghubungkan instance ECS ke Security Center demi perlindungan.
Pusat data lokal
Cloud hibrida
Batasan
Hanya server Linux yang dapat berfungsi sebagai server proxy.
Server yang terhubung melalui akses proxy mendukung sebagian besar fitur Security Center, tetapi tidak mendukung fitur-fitur berikut. Untuk daftar lengkap fitur, lihat Fungsi dan fitur.
Fitur Security Center yang tidak didukung melalui akses proxy
Modul | Fitur |
Asset Center | Batch O&M dan Cloud Monitor, aset kontainer, produk cloud, dan situs web |
Risk Governance | Analisis eksposur aset, Ikhtisar CSPM, dan Deteksi kebocoran Pasangan Kunci Akses. Jika layanan cloud Anda berjalan di Tencent Cloud, AWS, Azure, atau Huawei Cloud, Anda dapat menghubungkan layanan cloud tersebut dengan menggunakan Pasangan Kunci Akses. Untuk informasi selengkapnya, lihat Integrasikan aset cloud pihak ketiga. |
Protection Configuration | Anti-brute-force cracking. Hanya server dengan plugin AliNet online yang mendukung fitur ini. |
Prasyarat
Siapkan satu atau beberapa server yang dapat mengakses internet untuk berfungsi sebagai server proxy, memenuhi persyaratan berikut:
Sediakan bandwidth jaringan yang cukup. Setiap server yang terhubung memerlukan bandwidth 10 Kbit/s. Misalnya, menghubungkan 50 server memerlukan bandwidth 500 Kbit/s pada server proxy.
Port 80, 443, dan 8080 harus terbuka pada server proxy untuk koneksi dari host atau kontainer.
Jika Anda menggunakan beberapa server sebagai proxy, gunakan akses nama domain. Pastikan Anda memiliki nama domain untuk server proxy dan nama tersebut mengarah ke alamat IP server proxy, IP load balancing, atau alamat IP virtual (VIP).
Server proxy tunggal dengan spesifikasi 8-core dan 16 GB mendukung hingga 6.000 host atau kontainer. Rencanakan spesifikasi dan jumlah server proxy sesuai kebutuhan aktual Anda.
Jika Anda tidak menggunakan akses nama domain (misalnya, menggunakan alamat IP publik secara langsung), gunakan beberapa server untuk membangun kluster proxy demi stabilitas koneksi.
Untuk skenario cloud hibrida, bangun konektivitas jaringan antara server cloud pihak ketiga dan VPC Alibaba Cloud.
Langkah 1: Buat kluster proxy
Login ke Konsol Security Center.
Di tab Agent > Proxy Access, klik Create Cluster.
Di kotak dialog Create Cluster, konfigurasikan nama kluster, alamat komunikasi, dan deskripsi, lalu klik OK.
Address: Masukkan alamat IP atau nama domain server proxy. Setelah kluster dibuat, host atau kontainer dalam kluster akan terhubung ke server proxy melalui Address ini.
Jika Address diatur ke alamat IP server proxy, Anda hanya dapat mengonfigurasi satu server proxy. Gunakan metode ini saat menghubungkan jumlah kecil host atau kontainer (misalnya, 5).
Untuk mengonfigurasi beberapa server proxy, gunakan nama domain sebagai Address dan pastikan nama domain tersebut mengarah ke alamat IP server proxy, IP load balancing, atau alamat IP virtual (VIP).
Setelah kluster dibuat, nama kluster dan alamat komunikasi tidak dapat diubah. Masukkan nama kluster yang bermakna dan alamat komunikasi yang dapat dijangkau.
Langkah 2: Deploy server proxy
Di tab Agent > Proxy Access, di kolom Actions kluster target, klik Deploy Proxy.
Di panel Deploy Proxy Server, pilih mode penyebaran dan lengkapi konfigurasi.
Jika server proxy sudah memiliki agen Security Center yang terinstal dan online, pilih penyebaran cepat. Jika server proxy belum memiliki agen Security Center yang terinstal, gunakan penyebaran manual.
Penyebaran cepat
Saat Anda memilih Quick Deployment, pilih server Linux yang akan digunakan sebagai server proxy dari daftar aset, lalu klik OK.
Penyebaran manual
Saat Anda memilih Manual Deployment, salin perintah penyebaran manual dari halaman, login ke server proxy sebagai administrator, dan jalankan perintah tersebut.
Sekitar 5 menit setelah penyebaran, Anda dapat melihat status online server proxy di tab Agent > Proxy Access.
Setelah men-deploy server proxy, jika agen Security Center belum terinstal, server tersebut hanya memiliki kemampuan proxy dan tidak dapat menggunakan fitur keamanan seperti deteksi kerentanan dan pemeriksaan baseline. Untuk melindungi server proxy, instal agen Security Center. Untuk informasi selengkapnya, lihat instal agen Security Center.
Langkah 3: Hubungkan server ke kluster proxy
Setelah membuat kluster dan men-deploy server proxy, tambahkan server sebagai klien ke kluster proxy untuk menghubungkannya ke Security Center melalui akses proxy.
Server proxy tunggal dengan spesifikasi 8-core dan 16 GB mendukung hingga 6.000 host atau kontainer.
Setiap batch mendukung hingga 500 host, baik Anda memilih server secara langsung maupun menggunakan perintah instalasi. Tunggu minimal 1 menit antar batch.
Di tab Agent > Proxy Access, di kolom Actions kluster target, klik Install Agent.
Di panel Install Agent, pilih mode akses dan lengkapi konfigurasi.
Jika server sudah memiliki agen Security Center yang terinstal dan online, pilih server tersebut secara langsung. Jika server belum memiliki agen Security Center yang terinstal, gunakan perintah instalasi.
Pilih server secara langsung
Di daftar aset, pilih server yang akan dihubungkan, lalu klik OK.
Gunakan perintah instalasi
Klik Generate Installation Command.
Di tab Agent > Installation Command, klik Create Installation Command.
Di kotak dialog Create Installation Command, konfigurasikan parameter, lalu klik OK.
Parameter
Deskripsi
Expiration Time
Waktu kedaluwarsa perintah instalasi.
Service Provider
Penyedia layanan server.
Default Group
Kelompok server dalam daftar aset host Security Center.
OS
Sistem operasi server.
Create Image System
Apakah akan membuat image untuk server. Pertahankan nilai default No.
Select Proxy
Pilih Self-managed Proxy Cluster, lalu pilih kluster proxy yang akan dihubungkan.
Di daftar perintah instalasi, lihat dan salin perintah instalasi. Setelah menghasilkan perintah, pastikan bidang Proxy Access menampilkan nama kluster proxy yang dipilih, lalu klik ikon salin di pojok kanan atas area perintah.
Login ke server yang akan dihubungkan sebagai administrator dan jalankan perintah instalasi sesuai sistem operasi.
Sekitar 5 menit setelah instalasi, klik angka di kolom Client Connected kluster proxy untuk melihat daftar server yang terhubung melalui proxy.
(Opsional) Langkah 4: Konfigurasikan kebijakan kluster proxy
Secara default, Security Center mengirimkan data yang dikumpulkan oleh server proxy kembali ke server tanpa batasan bandwidth atau frekuensi. Untuk mengubah mode transmisi data atau menetapkan batasan bandwidth dan frekuensi, ikuti langkah-langkah berikut.
Di tab Agent > Proxy Access, di kolom Actions kluster target, klik Proxy Settings.
Di kotak dialog Proxy Settings, konfigurasikan pengaturan, lalu klik OK.
Mode transmisi data mendukung Send Data Back to Management Center dan Directly Cache to Specified Directory.
Mode transmisi
Deskripsi
Send Data Back to Management Center
Mengirimkan data ke Security Center untuk deteksi risiko dan ancaman. Anda dapat menetapkan bandwidth dan frekuensi komunikasi antara server proxy dan Security Center secara manual. Opsi: Unlimited: Tidak ada batasan bandwidth atau frekuensi. Custom: Tetapkan batasan bandwidth dan frekuensi kustom. Pertahankan penggunaan bandwidth dan proses komunikasi di bawah 60% dari total sumber daya.
Directly Cache to Specified Directory
Menjalankan deteksi risiko dan ancaman untuk tipe data tertentu dalam jaringan bisnis Anda (IDC lokal, VPC, dll.). Log disimpan di
/usr/local/aegis/proxy/log/export.logpada server proxy secara default. Anda dapat mengubah direktori cache. Direktori cache mendukung hingga 10 GB. Saat penyimpanan melebihi 10 GB, sistem akan menimpa log terlama secara siklus.
Operasi terkait
Lihat informasi kluster proxy
Login ke Konsol Security Center.
Di tab Agent > Proxy Access, Anda dapat melakukan operasi berikut.
Lihat detail kluster
Lihat nama kluster proxy, alamat komunikasi, jumlah klien yang terhubung, status kluster, dan informasi lainnya. Kluster dapat berada dalam salah satu status berikut:
Online: Minimal satu server proxy dalam kluster sedang online.
Offline: Tidak ada server proxy dalam kluster, atau semua server proxy sedang offline.
Lihat daftar server proxy
Di kolom Server Information kluster target, klik ikon
untuk melihat daftar server proxy. Arahkan kursor ke server proxy di area informasi aset untuk melihat informasi dasarnya. Bidang Agent Status menunjukkan status online agen Security Center.Daftar server proxy menampilkan kolom Asset Information, Client Connected, Current Version, Status, dan Actions. Klik catatan server proxy untuk melihat panel detail Server Information, yang menampilkan nama server, ID instans, wilayah, kelompok, alamat IP pribadi, alamat MAC, status agen, memori, CPU, versi kernel, penggunaan disk, dan status Client Self-Protection.
Lihat klien yang terhubung
Di kolom Client Connected kluster target, klik angka untuk melihat daftar server yang terhubung. Anda dapat melihat informasi aset, kelompok, tipe OS, penyedia layanan, wilayah, tag, dan status agen.
Hapus kluster
Untuk menghapus server yang terhubung melalui akses proxy, hapus klien yang terhubung, server proxy, dan kluster proxy secara berurutan.
Putuskan koneksi semua server dari kluster proxy.
Di tab Agent > Proxy Access, di kolom Actions kluster target, klik Install Agent.
Di panel Install Agent, kosongkan semua server yang dipilih, lalu klik OK.
Operasi ini memutuskan ikatan semua server dari kluster proxy tetapi tidak meng-uninstall agen Security Center. Untuk meng-uninstall agen, lihat Uninstall agen Security Center dengan menjalankan perintah.
Copot pemasangan server proxy.
Anda hanya dapat menghapus server proxy saat server tersebut offline. Hentikan proses aegis proxy untuk membuat server proxy menjadi offline.
Login ke server proxy sebagai administrator dan jalankan perintah berikut untuk menghentikan proses aegis proxy.
ps -ef | grep aegis kill PID # PID dari proses /usr/local/aegis/proxy/SasClientProxyCatatanJika Anda tidak memiliki izin untuk menghentikan proses, nonaktifkan client self-protection terlebih dahulu. Untuk informasi selengkapnya, lihat Aktifkan fitur di tab Agent Settings.
Di tab Agent > Proxy Access, di kolom Server Information kluster target, klik ikon
.Di panel Server Information, klik Delete di kolom Actions setiap server proxy.
Setelah semua server proxy dihapus dari kluster, klik Delete di kolom Actions kluster proxy untuk menghapusnya.
Upgrade versi proxy
Security Center terus-menerus melakukan upgrade versi server proxy. Anda dapat melakukan upgrade secara manual sesuai kebutuhan.
Login ke Konsol Security Center.
Di panel Server Information, di kolom Actions server proxy target, klik Upgrade.
Jika Upgrade tampak redup, versi proxy sudah yang terbaru atau agen Security Center sedang offline. Saat agen offline, atasi masalah tersebut dan pastikan agen online sebelum melakukan upgrade. Untuk informasi selengkapnya, lihat Atasi masalah mengapa agen Security Center offline.
FAQ
Apakah akses proxy Security Center mendukung akses lintas akun?
Tidak. Kluster proxy yang dibuat di bawah Akun Alibaba Cloud A tidak mendukung instance ECS di bawah Akun Alibaba Cloud B untuk terhubung ke Security Center melalui kluster tersebut.
Manajemen keamanan multi-akun Security Center mendukung manajemen terpadu konfigurasi keamanan (termasuk akses aset) dan penanganan risiko di beberapa akun Alibaba Cloud. Kami menyarankan menggunakan fitur ini. Untuk informasi selengkapnya, lihat Gunakan fitur manajemen multi-akun.