堡壘機具備統一安全管理與審計能力,提供集身份認證(Authentication)、帳戶管理(Account)、控制權限(Authorization)、日志審計(Audit)功能于一體。支持多種字符終端協議、文件傳輸協議、圖形終端協議、遠程應用協議的安全監控與歷史查詢,具備全方位運維風險控制能力,可滿足各類法律法規(如等級保護、賽班斯法案SOX、PCI、企業內控管理、分級保護、ISO/IEC 27001等)對運維審計的要求。
功能介紹
| 功能 | 描述 | |
|---|---|---|
| 認證&授權 | 雙因子認證 | 內置手機APP認證(谷歌動態口令驗證)、OTP動態令牌、USBkey雙因素認證引擎。 提供短信認證、AD、LDAP、RADIUS認證接口。 支持多種認證方式組合。 |
| 權限管理 | 系統預置多種用戶角色:超級管理員、部門管理員、運維管理員、審計管理員、運維員、審計員、系統管理員和密碼管理員。 每種用戶角色的權限均不同,且可自定義用戶角色。 | |
| 集中授權 | 梳理用戶與主機之間關系,提供一對一、一對多、多對一、多對多的靈活授權模式。 | |
| 單點登錄 | 托管主機的帳戶和密碼,運維人員直接點擊“登錄”即可成功自動登錄到目標主機中進行運維操作,無需輸入主機的帳戶和密碼。 | |
| 自動學習 | 運維人員通過堡壘機成功登錄目標主機后即可自動錄入主機信息,減輕管理員配置主機信息、用戶與主機關系的工作量。 | |
| 運維&審計 | 運維協議支持 | 支持管理Linux/Unix服務器、Windows服務器、網絡設備(如思科/H3C/華為等)、文件服務器、Web系統、數據庫服務器、虛擬服務器、遠程管理服務器等。 兼容Xshell、XFTP、SecureCRT、MSTSC、VNC Viewer、PuTTY、WinSCP、FlashFXP、SecureFX等多種客戶端工具。 |
| 統一審計 | 對所有操作進行詳細記錄,提供綜合查詢;審計日志可在線或離線播放,自動備份歸檔。 審計內容包括圖形、字符、文件、應用、SQL語句等會話及應用會話。 | |
| 瀏覽器客戶端運維 | 基于H5技術實現瀏覽器客戶端運維,無需安裝本地工具,直接通過瀏覽器打開運維界面。 支持通過SSH、Telnet、Rlogin、RDP、VNC協議的Web客戶端運維。 | |
| 文件傳輸審計 | 記錄所有操作會話,包括在線監控、實時阻斷、日志回放、起止時間、來源用戶、來源IP、目標設備、協議/應用類型、命令記錄、操作內容。 完整備份傳輸文件,為上傳惡意文件、拖庫、竊取數據等危險行為提供查詢依據。 | |
| 自動運維 | 實現自動化的運維任務并將執行結果通知相關人員。 | |
| 資產管理 | 支持主機、主機組、混合云、帳號、帳號組、應用等多種資產類型。 | |
| 命令控制 | 集中命令控制基于不同主機、不同用戶設置不同的命令控制策略,包括命令阻斷、命令黑名單、命令白名單、命令審核四種動作。 | |
| 工單流程 | 運維人員向管理員申請需要訪問的設備,選擇條件包括設備IP、設備帳戶、運維有效期、備注事由等,運維工單以郵件方式通知管理員。 | |
| 其他 | 系統自審 | 對系統自身變化信息進行審計,形成系統分析報表。 |
| 冗余架構 | 結合端口聚合技術、RAID技術和HA技術,實現三重冗余備份的高可用架構。 | |
| API接口 | 提供用戶、資產、授權的增刪改查等API接口。 允許第三方平臺調用API接口,實現用戶、資產、權限自動同步。 | |
使用堡壘機
了解更多堡壘機相關操作內容,請下載閱讀《云等保專區-堡壘機 v1.0 用戶指南》。
開啟IPv6防護
堡壘機不支持IPv4和IPv6的切換。若需要開啟IPv6防護,請確保在購買堡壘機資源時,所選子網已開啟IPv6,否則需要重新購買。
購買堡壘機時,選擇的子網已啟用IPv6,則自動開啟IPv6防護。
購買堡壘機時,選擇的子網未啟用IPv6,則需重新下單堡壘機,確保其所選子網已開啟IPv6。詳細操作請參見創建IPv4/IPv6雙棧子網、購買云等保專區。