Em cenários como data centers on-premises (IDCs), clouds híbridas e VPCs da Alibaba Cloud sem conexão direta ao Security Center, configure servidores proxy para rotear hosts e containers sem acesso à internet ao Security Center. Este tópico descreve como conectar servidores ao Security Center por meio de acesso via proxy.
Casos de uso
VPC sem conexão direta ao Security Center
Se sua VPC da Alibaba Cloud tiver restrições de acesso rigorosas e não puder se conectar diretamente ao Security Center, use o acesso via proxy para conectar instâncias ECS ao Security Center e garantir a proteção.
Data centers on-premises
Clouds híbridas
Limitações
Apenas servidores Linux podem atuar como servidores proxy.
Servidores conectados via acesso por proxy oferecem suporte à maioria dos recursos do Security Center, exceto aos listados abaixo. Para a lista completa, consulte Functions and features.
Recursos do Security Center não suportados via acesso por proxy
|
Módulo |
Recursos |
|
Asset Center |
Batch O&M and Cloud Monitor, container assets, cloud products e websites |
|
Risk Governance |
Asset exposure analysis, CSPM overview e AccessKey pair leak detection. Se seus service cloud forem executados na Tencent Cloud, AWS, Azure ou Huawei Cloud, conecte esses service usando um par de AccessKey. Para mais informações, consulte Onboard third-party cloud assets. |
|
Protection Configuration |
Anti-brute-force cracking. Apenas servidores com o plugin AliNet online oferecem suporte a este recurso. |
Pré-requisitos
-
Prepare um ou mais servidores com acesso à internet para atuarem como servidores proxy. Eles devem atender aos seguintes requisitos:
Reserve largura de banda de rede suficiente. Cada servidor conectado requer 10 Kbit/s. Por exemplo, conectar 50 servidores exige 500 Kbit/s reservados no servidor proxy.
Abra as portas 80, 443 e 8080 no servidor proxy para conexões de hosts ou containers.
Se utilizar vários servidores como proxies, opte pelo acesso por nome de domínio. Certifique-se de ter um nome de domínio para os servidores proxy e que ele resolva para os endereços IP dos servidores proxy, IPs de balanceamento de carga ou endereços IP virtuais (VIPs).
Um único servidor proxy com 8 núcleos e 16 GB de memória suporta até 6.000 hosts ou containers. Planeje as especificações e a quantidade de servidores proxy conforme suas necessidades reais.
Caso não utilize acesso por nome de domínio (por exemplo, ao usar um endereço IP público diretamente), use vários servidores para criar um cluster de proxy e garantir a estabilidade da conexão.
Para cenários de cloud híbrida, estabeleça conectividade de rede entre servidores de clouds de terceiros e VPCs da Alibaba Cloud.
Etapa 1: Criar um cluster de proxy
-
Faça login no console do Security Center.
Na aba Agent > Proxy Access, clique em Create Cluster.
-
Na caixa de diálogo Create Cluster, configure o nome do cluster, o endereço de comunicação e a descrição. Em seguida, clique em OK.
Address: Insira o endereço IP ou nome de domínio do servidor proxy. Após a criação do cluster, os hosts ou containers se conectarão ao servidor proxy por meio deste Address.
Se o Address for definido como um endereço IP de servidor proxy, apenas um servidor proxy poderá ser configurado. Use este método ao conectar poucos hosts ou containers (por exemplo, 5).
Para configurar vários servidores proxy, use um nome de domínio como Address e certifique-se de que o nome de domínio resolva para os endereços IP dos servidores proxy, IPs de balanceamento de carga ou endereços IP virtuais (VIPs).
Após a criação do cluster, não é possível modificar o nome do cluster nem o endereço de comunicação. Insira um nome significativo e um endereço acessível.
Etapa 2: Implantar um servidor proxy
Na aba Agent > Proxy Access, na coluna Actions do cluster desejado, clique em Deploy Proxy.
-
No painel Deploy Proxy Server, selecione um modo de implantação e conclua a configuração.
Se o servidor proxy já tiver o agente do Security Center instalado e online, selecione a implantação rápida. Caso contrário, use a implantação manual.
-
Implantação rápida
Ao selecionar Quick Deployment, escolha o servidor Linux a ser usado como proxy na lista de ativos e clique em OK.
-
Implantação manual
Ao selecionar Manual Deployment, copie o comando de implantação manual da página, faça login no servidor proxy como administrador e execute o comando.
Cerca de 5 minutos após a implantação, visualize o status online do servidor proxy na aba Agent > Proxy Access.
Se o agente do Security Center não estiver instalado após a implantação do servidor proxy, o servidor terá apenas capacidades de proxy e não poderá usar recursos de segurança, como detecção de vulnerabilidades e verificações de linha de base. Para proteger o servidor proxy, instale o agente do Security Center. Para mais informações, consulte install the Security Center agent.
-
Etapa 3: Conectar servidores ao cluster de proxy
Após criar o cluster e implantar o servidor proxy, adicione servidores como clientes ao cluster de proxy para conectá-los ao Security Center por meio de acesso via proxy.
Um único servidor proxy com 8 núcleos e 16 GB de memória suporta até 6.000 hosts ou containers.
Cada lote suporta até 500 hosts, seja pela seleção direta de servidores ou pelo uso de comandos de instalação. Aguarde pelo menos 1 minuto entre os lotes.
Na aba Agent > Proxy Access, na coluna Actions do cluster desejado, clique em Install Agent.
-
No painel Install Agent, selecione um modo de acesso e conclua a configuração.
Se o servidor já tiver o agente do Security Center instalado e online, selecione-o diretamente. Caso contrário, use o comando de instalação.
-
Selecionar servidores diretamente
Na lista de ativos, selecione os servidores a conectar e clique em OK.
-
Usar comandos de instalação
Clique em Generate Installation Command.
Na aba Agent > Installation Command, clique em Create Installation Command.
-
Na caixa de diálogo Create Installation Command, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Expiration Time
Tempo de expiração do comando de instalação.
Service Provider
Provedor de service do servidor.
Default Group
Grupo do servidor na lista de ativos de host do Security Center.
OS
Sistema operacional do servidor.
Create Image System
Indica se uma imagem deve ser criada para o servidor. Mantenha o valor padrão No.
Select Proxy
Selecione Self-managed Proxy Cluster e escolha o cluster de proxy ao qual se conectar.
Na lista de comandos de instalação, visualize e copie o comando. Após gerar o comando, confirme se o campo Proxy Access exibe o nome do cluster de proxy selecionado e clique no ícone de cópia no canto superior direito da área do comando.
Faça login no servidor a ser conectado como administrador e execute o comando de instalação correspondente ao sistema operacional.
-
Cerca de 5 minutos após a instalação, clique no número na coluna Client Connected do cluster de proxy para visualizar a lista de servidores conectados por meio do proxy.
(Opcional) Etapa 4: Configurar uma política de cluster de proxy
Por padrão, o Security Center envia os dados coletados pelos servidores proxy de volta ao servidor sem limites de largura de banda ou frequência. Para alterar o modo de transmissão de dados ou definir limites, siga estas etapas.
Na aba Agent > Proxy Access, na coluna Actions do cluster desejado, clique em Proxy Settings.
-
Na caixa de diálogo Proxy Settings, configure as definições e clique em OK.
O modo de transmissão de dados oferece as opções Send Data Back to Management Center e Directly Cache to Specified Directory.
Modo de transmissão
Descrição
Send Data Back to Management Center
Envia dados ao Security Center para detecção de riscos e ameaças. Defina manualmente a largura de banda e a frequência para comunicação entre o servidor proxy e o Security Center. Opções: Unlimited: Sem limites de largura de banda ou frequência. Custom: Defina limites personalizados de largura de banda e frequência. Mantenha o uso de largura de banda e os processos de comunicação abaixo de 60% do total de recursos.
Directly Cache to Specified Directory
Realiza detecção de riscos e ameaças para tipos de dados especificados dentro da sua rede corporativa (IDC on-premises, VPC, etc.). Os logs são armazenados em
/usr/local/aegis/proxy/log/export.logno servidor proxy por padrão. Altere o diretório de cache conforme necessário. O diretório de cache suporta até 10 GB. Quando o armazenamento excede 10 GB, o sistema sobrescreve os logs mais antigos de forma circular.
Operações relacionadas
Visualizar informações do cluster de proxy
-
Faça login no console do Security Center.
-
Na aba Agent > Proxy Access, realize as operações a seguir.
-
Visualizar detalhes do cluster
Visualize o nome do cluster de proxy, endereço de comunicação, número de clientes conectados, status do cluster e outras informações. Um cluster pode apresentar os seguintes estados:
Online: Pelo menos um servidor proxy no cluster está online.
Offline: Não há servidor proxy no cluster ou todos estão offline.
-
Visualizar a lista de servidores proxy
Na coluna Server Information do cluster desejado, clique no ícone
para visualizar a lista de servidores proxy. Passe o mouse sobre um servidor proxy na área de informações do ativo para ver seus dados básicos. O campo Agent Status indica o status online do agente do Security Center.A lista de servidores proxy exibe as colunas Asset Information, Client Connected, Current Version, Status e Actions. Clique em um registro de servidor proxy para abrir o painel de detalhes de Server Information, que mostra o nome do servidor, ID da instância, região, grupo, endereço IP privado, endereço MAC, status do agente, memória, CPU, versão do kernel, uso de disco e status de Client Self-Protection.
-
Visualizar clientes conectados
Na coluna Client Connected do cluster desejado, clique no número para visualizar a lista de servidores conectados. É possível ver informações do ativo, grupo, tipo de SO, provedor de service, região, tags e status do agente.
-
-
Desconecte todos os servidores do cluster de proxy.
Na aba Agent > Proxy Access, na coluna Actions do cluster desejado, clique em Install Agent.
-
No painel Install Agent, desmarque todos os servidores selecionados e clique em OK.
Esta operação desvincula todos os servidores do cluster de proxy, mas não desinstala o agente do Security Center. Para desinstalar o agente, consulte Uninstall the Security Center agent by running a command.
-
Desinstale os servidores proxy.
Só é possível excluir um servidor proxy quando ele estiver offline. Pare o processo aegis proxy para colocar o servidor proxy offline.
-
Faça login no servidor proxy como administrador e execute os seguintes comandos para parar o processo aegis proxy.
ps -ef | grep aegis kill PID # The PID of the /usr/local/aegis/proxy/SasClientProxy processNotaSe você não tiver permissão para parar o processo, desative primeiro a autoproteção do cliente. Para mais informações, consulte Enable features on the Agent Settings tab.
Na aba Agent > Proxy Access, na coluna Server Information do cluster desejado, clique no ícone
.No painel Server Information, clique em Delete na coluna Actions de cada servidor proxy.
-
Depois que todos os servidores proxy forem excluídos do cluster, clique em Delete na coluna Actions do cluster de proxy para excluí-lo.
-
Faça login no console do Security Center.
-
No painel Server Information, na coluna Actions do servidor proxy desejado, clique em Upgrade.
Se Upgrade estiver esmaecido, a versão do proxy já é a mais recente ou o agente do Security Center está offline. Quando o agente estiver offline, solucione o problema e certifique-se de que ele esteja online antes de atualizar. Para mais informações, consulte Troubleshoot why the Security Center agent is offline.
Excluir um cluster
Para remover servidores conectados via acesso por proxy, exclua os clientes conectados, os servidores proxy e o cluster de proxy nessa ordem.
Atualizar a versão do proxy
O Security Center atualiza continuamente as versões dos servidores proxy. Atualize manualmente conforme necessário.
Perguntas frequentes
O acesso por proxy do Security Center suporta acesso entre contas?
Não. Um cluster de proxy criado na Conta Alibaba Cloud A não permite que instâncias ECS da Conta Alibaba Cloud B se conectem ao Security Center por meio desse cluster.
O gerenciamento de segurança multiconta do Security Center oferece suporte ao gerenciamento unificado de configurações de segurança (incluindo acesso a ativos) e tratamento de riscos em várias contas da Alibaba Cloud. Recomendamos o uso deste recurso. Para mais informações, consulte Use the multi-account management feature.