隨著互聯(lián)網(wǎng)技術(shù)的不斷發(fā)展,在線網(wǎng)站的規(guī)模越來越大,防火墻作為網(wǎng)站的安全屏障,被大量的使用。防火墻數(shù)量的增加以及防火墻中安全策略條目的增加,安全工程師的運(yùn)維工作量成倍的增長,應(yīng)用交付往往要求防火墻策略能快速設(shè)置。用傳統(tǒng)的人工方式運(yùn)維大量的防火墻策略已經(jīng)變得非常困難。
本文會(huì)介紹攜程網(wǎng)絡(luò)安全運(yùn)維如何通過自動(dòng)化方式,在防火墻數(shù)量達(dá)到幾十臺(tái),策略條目龐大、多品牌的情況下,對(duì)防火墻策略進(jìn)行集中式統(tǒng)一化的管理,提升用戶查詢、申請(qǐng)策略體驗(yàn),優(yōu)化申批流程,系統(tǒng)自動(dòng)化配置防火墻策略,提升安全工程師效率的同時(shí)降低人工出錯(cuò)概率。
防火墻運(yùn)維之痛
防火墻運(yùn)維之痛,這種叫法有點(diǎn)落俗套,可事實(shí)上運(yùn)維的確是痛的,我們經(jīng)常在很多場(chǎng)合以及在PPT的開篇,會(huì)看到這樣的說法,比如
IT運(yùn)維之痛,機(jī)房管理之痛,網(wǎng)絡(luò)管理之痛,所以痛在運(yùn)維這個(gè)行業(yè)是一個(gè)正常的存在,我們都知道,運(yùn)維通常要經(jīng)歷人工階段到自動(dòng)化階段,再到智能階段這三個(gè)過程。當(dāng)人工階段處理的事務(wù)遇到嚴(yán)重挑戰(zhàn),就會(huì)痛苦,不痛苦就沒有改變。所以痛也不見得是壞事。
我們?cè)诮ㄔO(shè)基礎(chǔ)的安全架構(gòu)的時(shí)候,通常有兩種選擇,一種是單一品牌的防火墻,或者選擇多品牌的防火墻的架構(gòu)。攜程由于一些歷史的原因,我們?cè)诂F(xiàn)網(wǎng)使用的就有5個(gè)品牌。據(jù)相關(guān)調(diào)查數(shù)據(jù)顯示,企業(yè)網(wǎng)使用多品牌防火墻是一種普遍情況。比如銀行業(yè)有防火墻異構(gòu)的合規(guī)要求,一些金融企業(yè)也會(huì)參照這個(gè)標(biāo)準(zhǔn)。不同品牌的防火墻提供不同的功能特性。比如在
OA出口,你想看到并攔截應(yīng)用層的安全威脅。就會(huì)選擇NGFW,數(shù)據(jù)中心可能會(huì)選大吞吐量的墻來滿足數(shù)據(jù)轉(zhuǎn)發(fā)的需求。不同時(shí)期、商務(wù)因素等這樣一些原因,導(dǎo)致我們使用了不同品牌的防火墻來滿足安全隔離的要求。
這張拓?fù)鋱D展示的一些較大規(guī);ヂ(lián)網(wǎng)公司或企業(yè)典型的防火墻部署示意圖,體現(xiàn)了邊界防護(hù)、重要業(yè)務(wù)系統(tǒng)隔離保護(hù)、辦公與生產(chǎn)隔離的一些保護(hù)需求。據(jù)我了解使用幾臺(tái)到幾十臺(tái)的企業(yè)有很多,也有一些大型集團(tuán)公司或跨國公司使用數(shù)百臺(tái)防火墻。面對(duì)這么多防火墻,要把它管理好,難度是很大的。有些廠商就說了,你可以使用我們的防火墻集中管理系統(tǒng)幫助降低運(yùn)維復(fù)雜度,當(dāng)告訴他我們有好幾個(gè)品牌的墻,對(duì)不起,他的系統(tǒng)管不了。只能管自家的墻。有商用產(chǎn)品可以實(shí)現(xiàn)不同品牌防火墻策略集中管理,但是按license 算錢,價(jià)格昂貴,而且不靈活,不能實(shí)現(xiàn)個(gè)性化的需求。在這種多品牌,多數(shù)量的情況下,防火墻系統(tǒng)的運(yùn)維難度和挑戰(zhàn)將變得非常的大。
現(xiàn)在看看運(yùn)維層面實(shí)際遇到的問題,用戶經(jīng)常會(huì)提出這樣的問題,我訪問某個(gè)資源不通,是不是被墻攔截了?訪問lab 環(huán)境有沒有墻呀?測(cè)試訪問生產(chǎn)是違規(guī)的,需要特別審批,找誰去審批呢?而防火墻安全工程師呢要一遍遍解答用戶的疑問,不斷與用戶溝通。同時(shí)要人工審核策略需求,編寫防火墻配置工藝,在變更窗口登錄到防火墻設(shè)備下發(fā)配置,不斷重復(fù)這個(gè)過程。我們都知道,現(xiàn)有安全工程師很難招,而且都很貴,招來做大量重復(fù)性工作,對(duì)安全工程師本身的成長是不利的。還有一個(gè)顯著的缺點(diǎn)就是人工處理的速度慢。互聯(lián)網(wǎng)企業(yè)業(yè)務(wù)需求變化快就要求防火墻策略能夠隨需而變快速部署。在這種情況下,低效的工作已經(jīng)不能滿足實(shí)際的業(yè)務(wù)要求,因此我們提出自己的運(yùn)維目標(biāo):透明、規(guī)范、自動(dòng)化、高效。
防火墻運(yùn)維管理系統(tǒng)
為了實(shí)現(xiàn)透明、規(guī)范、自動(dòng)化、高效的防火墻運(yùn)維目標(biāo),我們?cè)O(shè)計(jì)了這樣一個(gè)架構(gòu),最底層是每臺(tái)防火墻設(shè)備,通過API接口與系統(tǒng)連接,配置備份系統(tǒng),每小時(shí)對(duì)全網(wǎng)防火墻自動(dòng)進(jìn)行一次配置備份,當(dāng)然可以針對(duì)不同實(shí)時(shí)性要求級(jí)別來調(diào)整備份間隔。比如AD會(huì)新增入職員工域帳號(hào),也會(huì)按需新建一些郵件組,這些信息多久同步到防火墻上呢,看需求。路由解析和和配置解析兩個(gè)模塊處理配置文件,并將元數(shù)據(jù)(5元組+路由表)存入統(tǒng)一模型數(shù)據(jù)庫。
最核心的基礎(chǔ)工作就完成了,在此之上設(shè)計(jì)一些功能模塊,路徑查詢解決拓?fù)溆?jì)算問題,策略查詢?cè)试S用戶自助查詢兩點(diǎn)間防火墻策略,策略合并和生成模塊是自動(dòng)生成策略配置工藝。策略自動(dòng)下發(fā)實(shí)現(xiàn)工藝下發(fā)設(shè)備,再上一層是API,這些功能模塊都是通過API方式調(diào)用 的,最外層是統(tǒng)一web portal 入口,提供給用戶查詢或申請(qǐng)防火墻策略,跟蹤進(jìn)度等。還有一些小工具我們也集成進(jìn)入管理系統(tǒng),比如設(shè)備密碼修改、VPN管理。最右上角,可以通過系統(tǒng)API與其他系統(tǒng)共享數(shù)據(jù)。
這張圖展示的是,我們自主開發(fā)的防火墻運(yùn)維管理系統(tǒng)的組成,簡(jiǎn)單來說它有三個(gè)模塊,拓?fù)溆?jì)算、策略查詢和策略生成三個(gè)模塊,工單對(duì)接指的是一套流程,其他的模塊其實(shí)指的是一些有用的工具。
那我簡(jiǎn)要的說一下這些模塊實(shí)現(xiàn)的功能,拓?fù)溆?jì)算做什么事情?通過路由計(jì)算的方法形成一個(gè)拓?fù)洌@個(gè)拓?fù)渲傅氖,訪問的兩點(diǎn)之間跨越了哪些墻,然后策略查詢它做兩件事情,第一件事情就說提供給用戶可以自主的去查詢策略。第二件事情,用戶在申請(qǐng)策略的時(shí)候,我們后臺(tái)會(huì)幫他自動(dòng)做一個(gè)查詢動(dòng)作,看是不是已經(jīng)有策略了,如果有策略會(huì)返回一個(gè)消息告訴說,有策略了,你不需要申請(qǐng),直接去測(cè)試就可以了,這樣可以節(jié)省大家的時(shí)間,策略生成這個(gè)模塊,它是針對(duì)不同品牌的墻去編寫防火墻的配置工藝,比如說我們都知道思科、PaloAlto、Fortigate這些品牌的墻,每個(gè)策略工藝都不一樣,我們需要去解決這些問題。
工單對(duì)接,這塊強(qiáng)調(diào)的是流程的,解決三個(gè)問題。第一個(gè)是我們與現(xiàn)有的企業(yè)網(wǎng)內(nèi)的變更管理系統(tǒng),或者是工單系統(tǒng)對(duì)接,第二要解決的問題是,我們?cè)O(shè)計(jì)一個(gè)用戶從提出申請(qǐng)到自動(dòng)化完成一個(gè)策略配置,再告訴用戶需求完成一個(gè)完整的一條龍服務(wù)。第三個(gè)就是一些特殊權(quán)限的審批,如果遇到特殊權(quán)限,原來都是發(fā)郵件審批,非常低效,現(xiàn)在我們通過一個(gè)特殊審批的模塊解決這個(gè)問題,我們?cè)O(shè)計(jì)了規(guī)則,比如說要訪問數(shù)據(jù)庫的防火墻權(quán)限,要找誰審批。如果要測(cè)試環(huán)境訪問生產(chǎn)環(huán)境的違規(guī)訪問,要做特例審批,我們都定好規(guī)則。當(dāng)用戶的輸入條件匹配了這些規(guī)則會(huì)自動(dòng)發(fā)郵件給審批人,通過URL鏈接進(jìn)行審批,然后就會(huì)往下面的流程去走。
其他的一些功能模塊,比如說有改密碼的模塊,有VPN隧道管理模塊,還有一些防火墻元素查詢的模塊,我們要維護(hù)數(shù)百條的VPN隧道,如果人工的方式一條一條去添加效率非常的低,防火墻運(yùn)維系統(tǒng)開放接口,允許我們通過導(dǎo)入Excel表格的方式,一次可以添加一批隧道效率大幅提升。
核心模塊實(shí)現(xiàn)原理
接下來會(huì)詳細(xì)介紹一下幾個(gè)核心模塊的實(shí)現(xiàn)原理。拓?fù)溆?jì)算要解決的問題是知道兩點(diǎn)之間的訪問經(jīng)過哪幾臺(tái)墻?通常的做法是這樣的,安全工程師根據(jù)經(jīng)驗(yàn)?zāi):袛鄡牲c(diǎn)之間的訪問經(jīng)過哪幾臺(tái)防火墻,再加人工查詢、驗(yàn)證,有時(shí)拿不準(zhǔn)需要看防火墻Log,看是不是有deny日志,。存在的問題就是在防火墻數(shù)量較多的情況下,安全工程師往往難以判斷兩個(gè)IP是否經(jīng)過墻或經(jīng)過哪幾臺(tái)墻,費(fèi)時(shí)費(fèi)力,效率低下,判斷可能產(chǎn)生差錯(cuò)。
自動(dòng)化拓?fù)溆?jì)算方法,來解決,確定源訪問到目標(biāo)經(jīng)過哪幾臺(tái)防火墻的問題。首先在防火墻進(jìn)行路由匹配 (最長路由匹配,掩碼中的1最多)也叫精確匹配,如果匹配到轉(zhuǎn)到下個(gè)過程,否則繼續(xù)查詢其他防火墻。B.接口比較,這個(gè)過程是判斷出路由經(jīng)過防火墻的接口或zone.如果判斷源、目的接口或zone 相同,就需要把該防火墻從拓?fù)渲袆h除。實(shí)際上就是不經(jīng)過這臺(tái)墻。匹配到將相應(yīng)的防火墻添加到拓?fù)渲。C.過程,如果所有防火墻都被遍歷,則可以輸入防火墻拓?fù)。否則轉(zhuǎn)到A 進(jìn)行下次循環(huán)。
策略查詢普遍做法仍是基于經(jīng)驗(yàn)判斷,經(jīng)驗(yàn)豐富的工程師可以快速定位到墻和策略,不熟悉的操作人員可能要逐臺(tái)查詢多臺(tái)防火墻才能找到對(duì)應(yīng)的策略,安全策略在不斷的增,當(dāng)策略數(shù)目多到幾千條時(shí),查詢工作將變得困難,在跨多IDC,跨多墻的環(huán)境下,比較難搞不清楚用戶提出的策略申請(qǐng)到底有沒有策略支持。帶來的缺點(diǎn)就是工作效率低下,可能漏查。
自動(dòng)化策略查詢的實(shí)現(xiàn),查詢的輸入條件包括源、目標(biāo)、目標(biāo)端口,協(xié)議4個(gè)元素,通過拓?fù)溆?jì)算已經(jīng)知道目標(biāo)落在哪臺(tái)墻上,因此查找目的的動(dòng)作直接在目標(biāo)墻上進(jìn)行,范圍縮小,查詢速度很快。在程序處理上是按這個(gè)邏輯處理的。首先匹配目標(biāo),找到目標(biāo)接著匹配目標(biāo)協(xié)議和端口,也找到了,再匹配源,如果源也找到了。則記錄查詢結(jié)果,注意此時(shí)還沒有結(jié)束,還需要繼續(xù)在剩余的策略中查詢,所有策略都匹配完,統(tǒng)一輸出結(jié)果。通過這樣幾個(gè)步驟,根據(jù)用戶的查詢條件,就能秒級(jí)返回結(jié)果,是有策略放行還是該訪問被防火墻攔截,一目了然。
防火墻配置工藝編寫的傳統(tǒng)做法,根據(jù)不同品牌,有些墻只能圖形界面配置,有些墻可以圖形可以命令行,安全工程師會(huì)針對(duì)不同品牌墻,根據(jù)自己熟悉的方式編寫配置工藝,在變更窗口登錄防火墻完成配置,從變更申請(qǐng)到工藝編寫再到登錄設(shè)備配置,整個(gè)過程平均耗時(shí)在30分鐘以上。人工處理的方式缺點(diǎn)也很明顯,人工操作時(shí)間加上變更窗口時(shí)間限制,用戶的等待時(shí)間有數(shù)小時(shí)之久,用戶滿意度差。人工操作還有一個(gè)不好的地方,會(huì)發(fā)生人為差錯(cuò)的可能性。
自動(dòng)化生成策略工藝并下發(fā)設(shè)備的實(shí)現(xiàn)。第一個(gè)過程首先是判斷拓?fù)渲猩婕暗姆阑饓,?duì)它的策略操作是不添加、新建還是修改。然后會(huì)有2種情況,如果策略生成動(dòng)作為新建策略,則按需生成新建策略的工藝,生成的方法是按防火墻的API格式或是CLI命令行格式生成。第二種情況,如果判斷策略生成動(dòng)作是修改策略,那么在生成策略工藝時(shí),就需要處理對(duì)原策略的修改,可能需要調(diào)整策略順序等操作。完成策略工藝生成過程,這里會(huì)對(duì)工藝做人工審核,后面后進(jìn)到。到達(dá)變更窗口時(shí)間,自動(dòng)把配置下發(fā)到防火墻設(shè)備。完成策略變更。
流程優(yōu)化
之前的內(nèi)容解決了技術(shù)層面的問題,接下來看看流程方面的優(yōu)化。
對(duì)于用戶來說,我們提供統(tǒng)一的申請(qǐng)portal,用戶申請(qǐng)策略需求,后臺(tái)自動(dòng)判斷,如果有策略,返回消息,用戶自行測(cè)試通過就結(jié)束了。如果后臺(tái)判斷沒有策略支持,生成策略清單,可能是1條或多條策略需求,如果是常規(guī)申請(qǐng),會(huì)直接提交成功,如果提供的策略需要特別審批,比如申請(qǐng)測(cè)試環(huán)境訪問生產(chǎn),一定是特例申批。
我們有一個(gè)審批管理模塊解決這個(gè)問題,程序判斷如果提出的策略屬于特殊申請(qǐng)的,會(huì)自動(dòng)給審批人發(fā)郵件說明申請(qǐng)理由,審批人點(diǎn)開鏈接點(diǎn)通過或拒絕進(jìn)行審批,通過后完成申請(qǐng)?zhí)峤。在安全工程師這條線上,申請(qǐng)?zhí)峤缓髸?huì)進(jìn)入自動(dòng)化的防火墻管理系統(tǒng)開始自動(dòng)生成工藝,安全工程師人工審核工藝,必須要安全工程師人工審核。
上生產(chǎn)前二次檢查,就是為了避免由于系統(tǒng)設(shè)計(jì)可能存在的疏漏,生成與預(yù)期不一致的變更工藝,帶來對(duì)生產(chǎn)業(yè)務(wù)的影響,我們要防止這種錯(cuò)誤的產(chǎn)生。增加人工把關(guān)環(huán)節(jié)。審核通過后等待變更窗口,到達(dá)變更窗口時(shí)間,自動(dòng)執(zhí)行變更。也是自動(dòng)下發(fā)策略的過程。完成一次策略申請(qǐng)到人工審核再到自動(dòng)下發(fā)設(shè)備的整個(gè)過程。通過自動(dòng)化策略配置的實(shí)現(xiàn),策略維護(hù)花費(fèi)的時(shí)間大大減少,現(xiàn)在做一個(gè)變更,平均花費(fèi)3分鐘左右,比原來30多分鐘有10倍的提升。
對(duì)接工單系統(tǒng),自動(dòng)化對(duì)接工單或變更系統(tǒng),雖然自動(dòng)化與流程之間有很多的沖突,因?yàn)樽詣?dòng)化追求的是速度,效率,而流程希望你慢下來。要求把事情做正確。
前幾天參加另一個(gè)安全的會(huì)議,遇到一些與會(huì)嘉賓舊事重提,也剛好是攜程528事件過去1周年不久。就問我到底是什么原因?qū)е戮W(wǎng)站癱瘓12小時(shí)。對(duì)于這次事件,網(wǎng)上各種猜測(cè),各種版本,有數(shù)據(jù)刪除說、有員工報(bào)復(fù)說、有網(wǎng)站被黑說。
在這里說明一下,真正的原因就是由于員工錯(cuò)誤操作,誤刪除了生產(chǎn)服務(wù)器上的執(zhí)行代碼導(dǎo)致。雖然流程不能完全規(guī)避掉像528這樣的事故,但是它會(huì)幫助我們降低發(fā)生事故的概率。因此在攜程的最佳實(shí)踐就是自動(dòng)化系統(tǒng)與變更工單系統(tǒng)對(duì)接。打通,使二者結(jié)合作用。在流程框架的規(guī)定下進(jìn)行自動(dòng)化。
具體是這樣一個(gè)過程,策略申請(qǐng),策略配置請(qǐng)求單生成進(jìn)程會(huì)創(chuàng)建請(qǐng)求單,并返回單號(hào),第一個(gè)步驟是等待審批,這個(gè)角色通過是安全工程師的leader, 授權(quán)該申請(qǐng)。到變更窗口時(shí)間,程序修改狀態(tài)為“處理中”,此時(shí)工單進(jìn)行會(huì)創(chuàng)建一個(gè)變更單,前面的是請(qǐng)求單,二者有區(qū)別,不要混淆。生成好變更單后是等執(zhí)行狀態(tài),會(huì)自動(dòng)發(fā)消息給NOC,說某某同事因什么需求,需要在某某設(shè)備上執(zhí)行策略變更。NOC接受工單后,狀態(tài)修改為已接受、并且獲取請(qǐng)求單對(duì)應(yīng)的變更單。當(dāng)程序?qū)⒆兏鼏螤顟B(tài)修改為執(zhí)行中時(shí),程序同步自動(dòng)化登錄到相應(yīng)的防火墻設(shè)備執(zhí)行策略下發(fā)操作。然后程序?qū)⒄?qǐng)求單和變更單狀態(tài)分先后置為已完成。整個(gè)流程部分就完成了。
簡(jiǎn)單總結(jié)一下分享的內(nèi)容,三個(gè)核心模塊,拓?fù)溆?jì)算,策略查詢和策略工藝生成,一套流程,解決用戶一條龍的服務(wù),以及與我們的變更管理和配置管理系統(tǒng)的工單對(duì)接,一些工具用來提升我們的效率,它們共同構(gòu)成了我們的防火墻自動(dòng)化運(yùn)維系統(tǒng),通過這套系統(tǒng)的自動(dòng)化方式,幫助我們輕松運(yùn)維幾十臺(tái)防火墻,在不斷提高工作效益的同時(shí),也降低了人工出現(xiàn)差錯(cuò)的一些概率。
核心關(guān)注:拓步ERP系統(tǒng)平臺(tái)是覆蓋了眾多的業(yè)務(wù)領(lǐng)域、行業(yè)應(yīng)用,蘊(yùn)涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務(wù)管理理念,功能涉及供應(yīng)鏈、成本、制造、CRM、HR等眾多業(yè)務(wù)領(lǐng)域的管理,全面涵蓋了企業(yè)關(guān)注ERP管理系統(tǒng)的核心領(lǐng)域,是眾多中小企業(yè)信息化建設(shè)首選的ERP管理軟件信賴品牌。
轉(zhuǎn)載請(qǐng)注明出處:拓步ERP資訊網(wǎng)http://www.ezxoed.cn/
本文標(biāo)題:攜程網(wǎng)絡(luò)防火墻自動(dòng)化運(yùn)維
本文網(wǎng)址:http://www.ezxoed.cn/html/news/10515520054.html