Se os seus servidores de IDC tiverem acesso à rede pública, instale o agente do Security Center diretamente. Para servidores sem acesso à rede pública, é necessário configurar primeiro um cluster de proxy. Este tópico descreve como utilizar um cluster de proxy para integrar servidores de IDC ao Security Center.
Casos de uso
Caso seus servidores de IDC tenham acesso à rede pública, instale o agente do Security Center diretamente, sem precisar configurar um cluster de proxy. Para mais informações, consulte Instalar o agente.
Quando os servidores de IDC não possuem acesso à rede pública, configure um cluster de proxy antes de instalar o agente do Security Center. O diagrama a seguir ilustra essa arquitetura.
Procedimento
Siga estas etapas para integrar servidores de IDC ao Security Center usando um cluster de proxy:
Configure um cluster de proxy no seu data center para permitir a comunicação entre os servidores de IDC e a rede pública.
Modifique o arquivo hosts ou configure o DNS local para estabelecer uma conexão entre o cluster de proxy e seus servidores de IDC.
Instale o agente do Security Center nos servidores de IDC para ativar a proteção do Security Center.
Etapa 1: Configure um cluster de proxy reverso
O agente do Security Center utiliza jsrv.aegis.aliyun.com e update.aegis.aliyun.com para se conectar aos servidores de conexão persistente e proxy HTTP, respectivamente. Como esses dois proxies devem ser executados em servidores diferentes, o cluster de proxy requer pelo menos dois servidores.
1. Pré-requisitos
A quantidade de servidores de proxy depende da escala da sua implantação de IDC. Em implantações de grande porte, utilize vários servidores de proxy para garantir balanceamento de carga e alta disponibilidade.
Prepare pelo menos um servidor para o proxy de conexão persistente e verifique se o GCC e o zlib-devel estão instalados nele.
Reserve pelo menos um servidor para o proxy HTTP.
Baixe uma versão do NGINX com suporte a proxy reverso. Clique aqui para baixar uma versão compatível do NGINX.
2. Configure o servidor de proxy de conexão persistente
-
Conexões persistentes TCP utilizam um proxy de camada 4. Após baixar o NGINX, execute os comandos abaixo para compilá-lo e instalá-lo. Inclua o parâmetro
--with-streamno comando de configuração.tar -xvf nginx-1.9.0.tar.gz cd nginx-1.9.0 sudo ./configure --without-http_rewrite_module --with-stream sudo make sudo make install -
Acesse o diretório que contém o arquivo de configuração do NGINX e modifique o arquivo nginx.conf conforme o código de exemplo a seguir:
#user nobody; worker_processes auto; error_log logs/error.log; #error_log logs/error.log notice; #error_log logs/error.log info; #pid logs/nginx.pid; events { use epoll; worker_connections 60000; } stream { server { listen 80; proxy_timeout 20m; proxy_connect_timeout 60s; proxy_pass app; } upstream app { server jsrv.aegis.aliyun.com:80; } } Após modificar o arquivo de configuração, reinicie o NGINX.
3. Configure o servidor de proxy HTTP
-
O tráfego HTTP também passa por proxy na camada 4. Depois de baixar o NGINX, execute os comandos a seguir para compilá-lo e instalá-lo. Não esqueça de incluir o parâmetro
--with-streamno comando de configuração.tar -xvf nginx-1.9.0.tar.gz cd nginx-1.9.0 sudo ./configure --without-http_rewrite_module --with-stream sudo make sudo make install -
Navegue até o diretório do arquivo de configuração do NGINX e edite o arquivo nginx.conf seguindo este modelo:
#user nobody; worker_processes auto; error_log logs/error.log; #error_log logs/error.log notice; #error_log logs/error.log info; #pid logs/nginx.pid; events { use epoll; worker_connections 60000; } stream { upstream updatessl { server update.aegis.aliyun.com:443; } server { listen 443; proxy_connect_timeout 60s; proxy_pass updatessl; } upstream updatehttp { server update.aegis.aliyun.com:80; } server { listen 80; proxy_connect_timeout 60s; proxy_pass updatehttp; } } Reinicie o NGINX após concluir a modificação do arquivo de configuração.
Etapa 2: Conecte o cluster de proxy aos servidores de IDC
Estabeleça a conexão entre o cluster de proxy e seus servidores de IDC utilizando um dos métodos abaixo.
Modifique o arquivo hosts nos servidores de IDC
Altere o arquivo hosts nos servidores de IDC para direcionar as solicitações de nome de domínio do Security Center ao cluster de proxy. Adicione os registros a seguir ao arquivo hosts e substitua xx.xx.xx.xx pelo endereço do cluster de proxy acessível pelos servidores de IDC.
Vincule os nomes de domínio que contêm jsrv ao endereço do servidor de proxy de conexão persistente. Associe os nomes de domínio que contêm alicdn e update ao endereço do servidor de proxy HTTP.
xx.xx.xx.xx jsrv.aegis.aliyun.com
xx.xx.xx.xx jsrv2.aegis.aliyun.com
xx.xx.xx.xx jsrv3.aegis.aliyun.com
xx.xx.xx.xx jsrv4.aegis.aliyun.com
xx.xx.xx.xx jsrv5.aegis.aliyun.com
xx.xx.xx.xx aegis.alicdn.com
xx.xx.xx.xx update.aegis.aliyun.com
xx.xx.xx.xx update2.aegis.aliyun.com
xx.xx.xx.xx update3.aegis.aliyun.com
xx.xx.xx.xx update4.aegis.aliyun.com
xx.xx.xx.xx update5.aegis.aliyun.com
Modifique o DNS local
Atualize a configuração do seu DNS local para resolver os nomes de domínio jsrv.aegis.aliyun.com e update.aegis.aliyun.com para o endereço do seu cluster de proxy.
Etapa 3: Instale o agente do Security Center
O Security Center protege seus servidores de IDC somente após a instalação do agente. Utilize um instalador (para Windows) ou um comando de script (para Linux) para instalar o agente nos servidores de IDC. Para mais detalhes, consulte Instalar o agente.
Documentos relacionados
Para conhecer os recursos de cada edição do Security Center, consulte Recursos.
Depois de integrar seus servidores de IDC, aproveite funcionalidades como notificações de alerta, detecção e remoção de vírus, detecção de webshell, autoproteção do agente e verificação de imagens de contêiner para proteger seus ativos. Para mais informações, consulte Configurar recursos comuns (simplificado).