
Parathënie
Mi âmiqĂ«siâ ka filluar dy vjet mĂ« parĂ«. UnĂ« erdha nĂ« njĂ« vend tĂ« ri pune, ku administratori i mĂ«parshĂ«m mĂ« la kĂ«tĂ« softuer nĂ« trashĂ«gimi. NĂ« internet, pĂ«rveç dokumentacionit zyrtar, nuk kam arritur tĂ« gjej asgjĂ«. Edhe tani, nĂ«se kĂ«rkon ârudderâ nĂ« Google, nĂ« 99% tĂ« rasteve do tĂ« dalin: timonat e anijeve dhe dronĂ«t. MĂ« Ă«shtĂ« arritur tĂ« gjej njĂ« qasje. Duke qenĂ« se Komuniteti i kĂ«tij softueri Ă«shtĂ« shumĂ« i vogĂ«l, kam vendosur tĂ« ndaj pĂ«rvojĂ«n time dhe pengesat qĂ« kam hasur. Mendoj se kjo do t'i bĂ«jĂ« dobi dikujt.
Pra, Rudder
Rudder është një utilitar për auditimin dhe menaxhimin e konfiguracionit me kod të hapur që ndihmon në automatizimin e konfigurimit të sistemit. Funksionon në parimin e instalimit të një agjenti në çdo përdorues përfundimtar. Përmes një ndërfaqe të lehtë për t'u përdorur, ne mund të shohim sa përputhet infrastruktura jonë me të gjitha politikat e caktuara.
Përdorimi
Më poshtë do të rendis për çfarë e përdor Rudder.
Kontrolli i skedarëve dhe konfigurimeve: ./ssh/authorized_keys; /etc/hosts; iptables; (dhe pastaj, ku e çon imagjinata)
Kontrolli i paketeve të instaluara: zabbix.agent ose çdo soft tjetër
Instalimi i serverit
Kohët e fundit u përmirësova nga versioni 5 në 6.1, gjithçka shkoi mirë. Më poshtë do të paraqiten komandat për Deban/Ubuntu, por gjithashtu ka mbështetje për: dhe .
Do ta fsheh instalimin në spojlerë, për t'ju shmangur.
Spoiler
Varësitë
Për rudder-server kërkohet Java RE me të paktën versionin 8, mund të instalohet nga depozita standarde:
Kontrollojmë nëse ajo është instaluar
java -versionnëse rezultati
-bash: java: komanda nuk u gjetatëherë e instalojmë
apt install default-jreServer
Importojmë çelësin
wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -Ja vetë gjurmët
pub 4096R/474A19E8 2011-12-15 Rudder Project (çelësi i lëshimit)
ĂelĂ«si i gjurmĂ«s = 7C16 9817 7904 212D D58C B4D1 9322 C330 474A 19E8Duke qenĂ« se nuk kemi njĂ« abonim tĂ« paguar, shtojmĂ« depozitĂ«n e mĂ«poshtme
echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.listPërditësojmë listën e depozitave dhe instalojmë serverin
apt update
apt install rudder-server-rootKrijojmë një përdorues admin
rudder server create-user -u admin -p "Fjalëkalimi Juaj"Më vonë mund të menaxhojmë përdoruesit përmes konfigurimit
Kaq, serveri është gati.
Konfigurimi i serverit
Tani duhet të shtojmë në agjentin e rudder adresat IP të agjentëve ose një nënrrjet të tërë, duke u orientuar nga politika e sigurisë.
Settings â> General

Në fushën «Add a network» shkruajmë adresën dhe maskën në formatin x.x.x.x/xx. Për t'i lejuar qasje nga të gjitha adresat e rrjetit të brendshëm (nëse natyrisht është një rrjet testimi dhe ndodhesh pas NAT-it) shkruajmë: 0.0.0.0/0
ĂshtĂ« e rĂ«ndĂ«sishme â pas shtimit tĂ« adresĂ«s IP, mos harroni tĂ« klikoni Save changes, pĂ«rndryshe asgjĂ« nuk do tĂ« ruhet.
Porte
Në server hapim portat e mëposhtme
443 â tcp
5309 â tcp
514 â udp
Kemi përfunduar me konfigurimin fillestar të serverit.
Instalimi i Agjentit
Spoiler
Shtojmë çelësin
wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -Gisht i çelësit
pub 4096R/474A19E8 2011-12-15 Rudder Project (çelësi i lëshimit)
ĂelĂ«si i gjurmĂ«s = 7C16 9817 7904 212D D58C B4D1 9322 C330 474A 19E8ShtojmĂ« repositorinĂ«
echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.listInstalojmë agjentin
apt update
apt install rudder-agentKonfigurimi i agjentit
Të tregojmë agjentit adresën IP të serverit të politikave
rudder agent policy-server #Pa kllapa. Ekziston gjithashtu mundësia e përdorimit të emrit të domain-it Duke ekzekutuar komandën e mëposhtme do të dërgojmë një kërkesë për shtimin e një agjenti të ri në server, pas disa minutash ai do të shfaqet në listën e agjentëve të rinj, si të shtohet do shpjegoj në seksionin tjetër
rudder agent inventoryKemi mundësinë ta ekzekutojmë agjentin për forcë dhe ai do të dërgojë menjëherë kërkesën
rudder agent runAgjenti ynë është konfiguruar, vazhdojmë më tej.
Shtimi i agjentëve
Kyçemi
https://127.0.0.1/rudder/index.html

Në seksionin «Accept new nodes» do të shfaqet agjenti juaj, vendosni shenjën dhe klikoni Accept

Duhet të kalojë pak kohë deri sa sistemi të kontrollojë serverin për përputhjen
Krijimi i grupeve të serverëve
Të krijojmë një grup (nuk kam idenë pse zhvilluesit bënë një formim kaq të mundimshëm të grupeve, por siç e kuptova, nuk ka mënyrë tjetër. Kaloni në seksionin Node management -> Groups dhe klikoni Create, zgjidhni grupin statik dhe emrin.

Filtroni serverin që na nevojitet sipas disa karakteristikave të veçanta, për shembull sipas adresës IP, dhe ruani

Grupi është konfiguruar.
Konfigurimi i rregullave
KalojmĂ« nĂ« Configuration policy â Rules, dhe krijojmĂ« njĂ« rregull tĂ« ri

Shtojmë grupin e përgatitur më parë (këtë mund ta bëjmë edhe më vonë)

Dhe formojmë një direktivë të re

Të krijojmë një direktivë për shtimin e çelësave publikë në .ssh/authorized_keys. Unë e përdor këtë në rast se ndonjë punonjës i ri largohet, ose për të shërbyer si siguri, për shembull nëse dikush përfundimisht fshin rastësisht çelësin tim.
Shkoni te Configuration policy â Directives, nga ana e majtĂ« shihni «Directive library». Gjeni «Remote access â SSH authorised keys», dhe mĂ« pas klikoni Create Directive nĂ« tĂ« djathtĂ«.
Shkruajmë të dhënat për përdoruesin dhe shtojmë çelësin e tij. Më pas zgjedhim politikën e zbatimit
Global â Politika e caktuar si e default
Enforce â Zbatoni nĂ« serverĂ«t e zgjedhur
Audit â Do tĂ« kryejĂ« njĂ« audit dhe do tĂ« tregojĂ« nĂ« cilat klientĂ« ka çelĂ«sin

Be sure to state our rule

Then save it and everything is ready.
Po kontrollojmë

Key added successfully
Përfitime
The agent provides complete information about the server: lists of installed packages, interfaces, open ports, and much more, which you can see in the screenshot below

You can also install and control software not only on Linux but also on Windows; I haven't checked the latter as there hasn't been a need.
From the author
You might be wondering why reinvent the wheel if Ansible and Puppet have already been created?
I respond: Ansible has its downsides; for example, we cannot see the current state of the configuration, or thereâs the familiar situation where you run a role or playbook and errors about crashes pop up, forcing you to access the server to see which package has been updated. And I just haven't worked with Puppet.
Are there cons to Rudder? There are plenty... Starting with agents dropping out, requiring reinstallation or using the rudder reset command. (By the way, I haven't seen that in version 6 yet), ending with extremely complex settings and a non-intuitive interface.
A ka pĂ«rfitime? Po, ka shumĂ« pĂ«rfitime: Ndryshe nga ansible e njohur, ne kemi njĂ« ndĂ«rfaqe web ku Ă«shtĂ« e dukshme compliance qĂ« kemi aplikuar. PĂ«r shembull â a janĂ« portet nĂ« botĂ«, nĂ« çfarĂ« gjendjeje Ă«shtĂ« firewalli, a janĂ« instaluar agjentĂ«t e sigurisĂ« apo pajisje tĂ« tjera.
This software is perfect for the information security department as the state of the infrastructure will always be visible, and if any rule lights up red, it's a reason to check the server. As I said, I've been using Rudder for two years now, and if you delve into it a bit, life gets better. The hardest part about a large infrastructure is that you donât remember the current state of the server, whether a junior forgot to install security agents or correctly configure iptables; Rudder will help you stay informed about all events. Knowledge is power! )
P.S. It turned out to be much more than I planned; I won't describe how to install packages, but if there are requests, I will write a second part.
P.S.S Artikulli ka karakter informativ, kam vendosur të ndaj pasi në hapësirat e internetit ka shumë pak informacion. Ndoshta kjo do të jetë interesante për dikë. Uroj një ditë të mbarë miq të nderuar :)
SOF6
ServerĂ« epikĂ« â Ă«shtĂ« ose Windows me procesorĂ« tĂ« fuqishĂ«m tĂ« familjes AMD EPYC dhe disqe shumĂ« tĂ« shpejtĂ« NVMe nga Intel. Nxito pĂ«r tĂ« porositur!

Burimi: habr.com
