針對無法直接連接Security Center服務端的線下IDC(Internet Data Center)機房、混合雲、阿里雲VPC(Virtual Private Cloud)等情境,您可以通過設定Proxy 伺服器,將無法串連公網的伺服器(包括主機、容器)接入Security Center防護。本文介紹通過代理方式將伺服器接入Security Center。
適用情境
無法直連Security Center的阿里雲VPC
如果您的阿里雲VPC做了較多訪問限制,無法直接連接Security Center服務端,您可以選擇代理接入的方式,將Elastic Compute Service接入Security Center進行防護。
線下IDC機房
混合雲
使用限制
僅Linux伺服器可以作為Proxy 伺服器。
通過代理接入的伺服器支援Security Center大部分功能,但不支援以下功能。完整功能特性,請參見功能特性。
準備工作
準備一台或多台可以串連公網的伺服器作為Proxy 伺服器,且滿足以下條件:
已預留足夠的網路頻寬。每接入一台伺服器需預留10 Kbit/s頻寬。例如,接入50台伺服器時,Proxy 伺服器需預留500 Kbit/s頻寬。
Proxy 伺服器已對需要串連的主機或容器開放80、443、8080連接埠。
如果您選擇多台伺服器作為代理,推薦使用網域名稱接入,請確保已申請Proxy 伺服器網域名稱,並且網域名稱可以解析為Proxy 伺服器的IP地址、負載平衡IP或VIP(虛擬IP地址)。
重要單台8核 16 GB的Proxy 伺服器最多支援接入6000台主機或容器,請根據實際業務需要,合理準備Proxy 伺服器規格和數量。
如果未使用網域名稱方式接入(如使用公網IP直連),出於串連穩定性考慮,推薦使用多台伺服器搭建代理叢集。
混合雲情境,已打通第三方雲端服務器和阿里雲VPC的網路連接。
步驟一:建立代理叢集
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在頁簽,單擊建立叢集。
在建立叢集對話方塊,配置叢集名稱、郵寄地址和備忘資訊,並單擊確定。
郵寄地址:輸入Proxy 伺服器的IP地址或網域名稱。組建叢集後,叢集中的主機或容器會通過Proxy 伺服器的郵寄地址串連Proxy 伺服器。
重要郵寄地址設定為Proxy 伺服器的IP地址時,您只能設定一台Proxy 伺服器。建議在需要接入的主機或容器數量較少(例如僅需接入5台)時使用該方式。
需要設定多台Proxy 伺服器時,推薦使用網域名稱作為郵寄地址,並確保網域名稱能被解析為Proxy 伺服器的IP地址、負載平衡IP或VIP(虛擬IP地址)。
建立叢集後,叢集名稱和郵寄地址不可修改,建議輸入有實際含義的叢集名稱以及可訪問的郵寄地址。
步驟二:部署代理程式伺服器
在頁簽,在目的地組群的操作列單擊部署代理程式。
在部署代理程式伺服器面板,選擇部署模式並進行相應配置。
如果Proxy 伺服器已安裝Security Center用戶端並且用戶端線上,您可以選擇快速部署代理程式。如果Proxy 伺服器未安裝Security Center用戶端,您需要手動部署代理程式。
快速部署
選擇快速部署方式時,您需要在資產列表選擇需要作為Proxy 伺服器的Linux伺服器,然後單擊確定。
手動部署
選擇手動部署方式時,您需要根據頁面資訊複製手動部署命令,然後使用管理員帳號登入Proxy 伺服器,在命令列中執行該命令。
完成部署約五分鐘後,您即可在頁簽查看Proxy 伺服器的線上狀態。
部署代理程式伺服器後,如果未安裝Security Center用戶端,該伺服器僅具有代理服務能力,無法使用安全防護功能(如漏洞檢測、基準檢查等)。如需防護Proxy 伺服器,請為其安裝Security Center用戶端。具體操作,請參見安裝用戶端。
步驟三:接入用戶端到代理叢集
建立叢集並完成Proxy 伺服器部署後,您可以將伺服器作為用戶端添加到代理叢集,通過代理接入Security Center防護。
單台8核 16 GB的Proxy 伺服器最多支援接入6000台主機或容器。
無論您是通過選擇伺服器直接接入或通過安裝命令接入時,每批次最多隻能接入500台主機,且每批次的間隔時間需大於一分鐘。
在頁簽,在目的地組群的操作列單擊接入客戶端。
在接入客戶端面板,選擇接入模式並進行相應配置。
如果需要接入的伺服器已安裝Security Center用戶端並且用戶端線上,您可以通過選擇伺服器直接接入。如果需要接入的伺服器未安裝Security Center用戶端,您需要通過安裝命令手動接入。
通過選擇伺服器直接接入
在資產列表中,選擇需要接入的伺服器,單擊確定。
通過安裝命令手動接入
單擊前往產生安裝命令。
在頁簽,單擊新增安装命令。
在新增安装命令對話方塊,配置相關參數,並單擊確定。
配置項
說明
到期時間
安裝命令到期的時間。
服務商
伺服器所屬的服務提供者。
默认分组
伺服器在Security Center主機資產列表中的分組。
系統
伺服器的作業系統。
制作镜像系统
是否為伺服器製作鏡像,保持預設選項不。。
代理選擇
選擇自建代理叢集,並選擇需要接入的代理叢集。
在安裝命令列表,查看並複製安裝命令。產生安裝命令後,在命令記錄中確認代理接入欄位顯示已選擇的代理叢集名稱,然後單擊命令地區右上方的複製表徵圖複製安裝命令。
使用有管理員權限的帳號登入需要接入叢集的伺服器,根據伺服器的作業系統類型,執行安裝命令。
完成安裝五分鐘後,您可以單擊代理叢集的已串連客戶端列的數字查看通過代理已連線的服務器列表。
(可選)步驟四:配置代理叢集策略
Security Center預設將Proxy 伺服器採集的資料迴流至服務端,不限制迴流頻寬和傳輸頻率。如需修改資料轉送方式或限制頻寬和頻率,請參考以下步驟。
在頁簽,在目的地組群的操作列單擊代理設定。
在代理設定對話方塊,完成相關配置,並單擊確定。
資料轉送方式支援選擇迴流至管理中心和不迴流並緩衝到指定目錄。
傳輸方式
說明
迴流至管理中心
表示將資料轉送至Security Center服務端做風險排查和威脅檢測。
選擇該方式時,您可以手動設定Proxy 伺服器和Security Center服務端通訊的頻寬和頻率。可選項:
不限制:表示不限制Proxy 伺服器和Security Center服務端通訊使用的頻寬或頻率。
自訂:根據實際使用方式,設定Proxy 伺服器和Security Center服務端通訊使用的頻寬或頻率。
重要建議您按照代理使用的頻寬和通訊相關進程不超過資源總量60%的原則,分別設定頻寬控制和頻率控制參數。
不迴流並緩衝到指定目錄
在您的業務網路(雲下IDC、專用網路等)中完成指定資料類型的風險排查和威脅檢測。
選擇該方式時,相關日誌預設儲存在Proxy 伺服器的/usr/local/aegis/proxy/log/export.log檔案,您可以手動修改緩衝目錄。
說明緩衝目錄最大支援儲存10 GB。當實際儲存容量超過10 GB時,系統將迴圈覆蓋最早儲存的日誌。
相關操作
查看代理叢集資訊
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在頁簽,您可以進行以下操作。
查看叢集基本資料
支援查看代理叢集名稱、郵寄地址、已串連用戶端個數、叢集狀態等資訊。叢集會存在以下狀態:
線上:該叢集至少有一台Proxy 伺服器為線上狀態。
離線:該叢集下無Proxy 伺服器或所有Proxy 伺服器均為離線狀態。
查看Proxy 伺服器列表
在目的地組群的伺服器資訊列單擊
表徵圖,查看Proxy 伺服器列表。將滑鼠移動至目標Proxy 伺服器的資產資訊處,可查看該Proxy 伺服器基本資料,其中用戶端狀態為Security Center用戶端的線上狀態。Proxy 伺服器列表展示資產資訊、已串連客戶端、目前的版本、狀態和操作列。單擊某條Proxy 伺服器記錄可查看伺服器資訊詳情面板,包含伺服器名稱、執行個體ID、地區、分組、私網IP、MAC地址、用戶端狀態、記憶體、CPU、核心版本、磁碟使用量及用戶端自保護狀態等資訊。
查看已串連用戶端列表
在目的地組群的已串連客戶端列單擊對應的數字,可查看已接入的伺服器列表。支援查看伺服器的資產資訊、分組、系統類別型、服務商和地區、標籤和用戶端狀態。
刪除叢集
如果不再需要通過代理方式接入的伺服器,您需要依次刪除接入的用戶端、Proxy 伺服器和代理叢集。
從代理叢集中刪除已接入的伺服器。
在頁簽,在目的地組群的操作列單擊接入客戶端。
在接入客戶端面板,取消選中所有已接入的伺服器,並單擊確定。
該操作會解除代理叢集綁定的所有伺服器,不會卸載已安裝的Security Center用戶端。如需卸載用戶端,請參見卸載用戶端。
卸載Proxy 伺服器。
僅當Proxy 伺服器為離線狀態時,才可執行刪除操作,因此您需要先通過關閉aegis代理進程使Proxy 伺服器離線。
使用管理員帳號登入Proxy 伺服器,參考以下命令,關閉aegis代理進程。
ps -ef | grep aegis kill PID # /usr/local/aegis/proxy/SasClientProxy進程對應的PID說明如果提示沒有許可權關閉進程,您需要先關閉用戶端自保護,具體操作,請參見用戶端能力配置。
在頁簽,在目的地組群的伺服器資訊列單擊
表徵圖。在伺服器資訊面板,依次在所有Proxy 伺服器操作列單擊刪除。
刪除代理叢集的所有Proxy 伺服器後,在代理叢集操作列單擊刪除,刪除該代理叢集。
升級代理版本
Security Center會持續升級Proxy 伺服器版本,您可以根據需要手動升級。
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在頁簽,在目的地組群的伺服器資訊列單擊
表徵圖。在伺服器資訊面板,在目標Proxy 伺服器的操作列單擊升級。
如果升級置灰,表示代理版本已是最新或Security Center用戶端離線。用戶端離線時,需排查原因並確保用戶端線上後再升級。排查用戶端離線的具體操作,請參見用戶端離線排查。
常見問題
Security Center代理接入是否支援跨帳號接入?
不支援。阿里雲帳號A下建立的代理叢集,不支援阿里雲帳號B下的Elastic Compute Service通過該叢集接入Security Center。
Security Center多帳號安全管理功能支援統一管理多個阿里雲帳號的安全配置(包括資產接入)及風險處置。建議您使用該功能。更多資訊,請參見多帳號安全管理。