
Parathënie
Mi 'miqĂ«sia' filloi dy vjet mĂ« parĂ«. UnĂ« erdha nĂ« njĂ« vend tĂ« ri pune, ku administratori i mĂ«parshĂ«m, pa asnjĂ« shqetĂ«sim, mĂ« la kĂ«tĂ« softuer nĂ« trashĂ«gimi. NĂ« internet, pĂ«rveç dokumentacionit zyrtar, nuk arrita tĂ« gjej asgjĂ«. Edhe tani, nĂ«se kĂ«rkoni 'rudder' nĂ« Google, 99% e rasteve do t'ju japĂ«: timonĂ« tĂ« anijeve dhe dronĂ«. MĂ« rezultoi tĂ« gjej njĂ« qasje pĂ«r tĂ«. Duke pasur parasysh qĂ« Komuniteti i kĂ«tij softueri Ă«shtĂ« shumĂ« i vogĂ«l, vendosa tĂ« ndaj pĂ«rvojĂ«n dhe pengesat e mia. Mendoj se dikujt do tâi bĂ«jĂ« dobi.
Pra, Rudder
Rudder është një utilit për auditimin dhe menaxhimin e konfigurimeve me kod të hapur, që ndihmon në automatizimin e konfigurimit të sistemeve. Funksionon në parim të instalimit të një agjenti në çdo përdorues të fundit. Nëpërmjet një ndërfaqeje miqësore mund të vëzhgojmë sa mirë infrastruktura jonë përputhet me të gjitha politikat e vendosura.
Përdorimi
Më poshtë do ta përmend për çfarë e përdor Rudder.
Kontrolli i skedarëve dhe konfigurimeve: ./ssh/authorized_keys ; /etc/hosts ; iptables ; (dhe pastaj sa i don mendja)
Kontrolli i pakove të instaluara: zabbix.agent apo çdo soft tjetër
Instalimi i serverit
Së fundmi përmirësova nga versione 5 në 6.1, gjithçka shkoi me sukses. Më poshtë do të prezantohen komandat për Deban/Ubuntu, por mbështetje ka edhe për: dhe .
Do ta fsheh instalimin në spojlera, për t'ju shmangur nga shpërqendrimi.
Spoiler
Varësitë
Për rudder-server kërkohet Java RE minimumi versioni 8, mund të instalohet nga depoja standarde:
Kontrollojmë nëse është instaluar
java -versionnëse rezultati
-bash: java: command not foundatëherë e instalojmë
apt install default-jreServeri
Importojmë çelësin
wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -Ja vetë gjurmët
pub 4096R/474A19E8 2011-12-15 Rudder Project (release key)
Key fingerprint = 7C16 9817 7904 212D D58C B4D1 9322 C330 474A 19E8Duke pasur parasysh që nuk kemi një abonim të paguar, shtojmë depozitat e mëposhtme
echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.listPërditësojmë listën e depozitave dhe instalojmë serverin
apt update
apt install rudder-server-rootKrijojmë përdoruesin admin
rudder server create-user -u admin -p "Fjalëkalimi Juaj"Më pas mund të menaxhojmë përdoruesit përmes konfigurimit
Kaq, serveri është gati.
Konfigurimi i serverit
Tani duhet të shtojmë në agjentin e rudder adresa IP të agjentëve ose një tërësi të madhe, duke iu përmbajtur politikave të sigurisë.
Settings â> General

Në fushën "Add a network" Shkruajmë adresën dhe maskën në formatin x.x.x.x/xx. Për të lejuar qasje nga të gjitha adresat e rrjetit të brendshëm (nëse sigurisht që është një rrjet testimi dhe ndodheni pas NAT), shkruajmë: 0.0.0.0/0
ĂshtĂ« e rĂ«ndĂ«sishme â pas shtimit tĂ« adresĂ«s IP mos harroni tĂ« klikoni Save changes, ndryshe asgjĂ« nuk do tĂ« ruhet.
Portet
Në server hapim portet e mëposhtme
443 â tcp
5309 â tcp
514 â udp
E kemi rregulluar konfigurimin e parë të serverit.
Instalimi i Agjentit
Spoiler
Shtojmë çelësin
wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -Gjurma e çelësit
pub 4096R/474A19E8 2011-12-15 Rudder Project (release key)
Key fingerprint = 7C16 9817 7904 212D D58C B4D1 9322 C330 474A 19E8Shtojmë depozitën
echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.listInstalojmë agjentin
apt update
apt install rudder-agentKonfigurimi i agjentit
Të japim agjentit adresën IP të serverit të politikave
rudder agent policy-server #Pa kllapa. Mund të përdorni gjithashtu emrin e domainit Duke ekzekutuar komandën e mëposhtme, ne do të dërgojmë një kërkesë për të shtuar agjentin e ri në server; pas disa minutash do të shfaqet në listën e agjenteve të rinj; si të shtojmë do të shpjegohem në seksionin tjetër
rudder agent inventoryGjithashtu mund ta nisim agjentin me forcë dhe ai do të dërgojë kërkesën menjëherë
rudder agent runAgjenti ynë është i konfiguruar, tani kalojmë më tej.
Shtimi i agjentëve
Identifikohemi
https://127.0.0.1/rudder/index.html

Në seksionin "Accept new nodes" do të shfaqet agjenti juaj, vendosni një shenjë dhe klikoni Accept

Do të duhen disa kohë për sistemin që të verifikojë serverin për përputhshmëri
Krijimi i grupeve të serverëve
Do të krijojmë një grup (një argëtim i tillë), nuk kam ide pse zhvilluesit e bënë formimin e grupeve kaq të ndërlikuar, por siç e kuptova, nuk ka tjetër mënyrë. Kalojmë në seksionin Node management -> Groups dhe klikojmë Create, zgjedhim grupin statik dhe emrin.

Filtroni serverin e nevojshëm sipas disa karakteristikave, për shembull sipas adresës IP, dhe ruajeni

Grupi është i konfiguruar.
Konfigurimi i rregullave
KalojmĂ« nĂ« Configuration policy â Rules dhe krijojmĂ« njĂ« rregull tĂ« ri

Shtojmë grupin e përgatitur më parë (kjo mund të bëhet edhe më vonë)

Dhe formojmë një direktivë të re

Do të krijojmë një direktivë për shtimin e çelësave publikë në .ssh/authorized_keys. Unë e përdor këtë në rastin e daljes së një punonjësi të ri, ose për të marrë masa paraprake, për shembull nëse dikush rastësisht heq çelësin tim.
KalojmĂ« nĂ« Configuration policy â Directives dhe nĂ« tĂ« majtĂ« shohim "Directive library". GjejmĂ« "Remote access â SSH authorised keys", nĂ« tĂ« djathtĂ« klikoni Create Directive
Shkruajmë të dhënat e përdoruesit dhe shtojmë çelësin e tij. Më pas zgjedhim politikën e zbatimit
Global â Politika e vendosur si e paracaktuar
Enforce â TĂ« ekzekutohet nĂ« serverat e zgjedhur
Audit â Do tĂ« bĂ«jĂ« audit dhe do tĂ« tregojĂ« nĂ« cilat klientĂ« ka çelĂ«s

Sigurohuni të jepni rregullin tonë

Më pas ruajmë dhe gjithçka është gati.
Kontrollojmë

ĂelĂ«si Ă«shtĂ« shtuar me sukses
Buxhetet
Agjenti ofron informacion të plotë mbi serverin. Listat e pakove të instaluara, ndërfaqeve, porteve të hapura dhe shumë më shumë, që mund të shihni në screenshotin më poshtë.

Po ashtu mund të instaloni dhe kontrolloni softin jo vetëm në Linux, por edhe në Windows; për këtë të fundit nuk kam testuar, nuk ka qenë e nevojshme..
Nga autori
Mbase do të pyesni, përse të shpikim edhe një herë bikën, kur ansible dhe puppet janë tashmë të njohura?
Po përgjigjem: Ansible ka disavantazhe, për shembull nuk e shohim se në cilin gjendje është aktualisht ky konfigurim, ose situatën e njohur kur aktivizoni një rol ose playbook dhe hasni gabime ose crashes, dhe duhet të futeni në server dhe të shihni se çfarë pakete është azhurnuar. Dhe me Puppet nuk kam punuar..
A ka disavantazhe Rudder? Shumë.. Nga fakti që agjentët shpesh bien dhe duhet t'i riinstaloni ose të përdorni komandën rudder reset. (por, për të thënë të drejtën, në versionin 6 nuk kam parë diçka të tillë), deri te konfigurimi shumë i komplikuar dhe një ndërfaqe jologjike.
A ka avantazhe? Po, ka shumë: Ndryshe nga ansible që është i njohur, kemi një ndërfaqe web ku shohim compliance-in që kemi aplikuar. Për shembull - a janë portet të hapura për botën, në cilën gjendje është firewall-i, a janë instaluar agjentët e sigurisë apo pajisje të tjera.
Ky soft është i përshtatshëm për departamentin e sigurisë informative, pasi gjendja e infrastrukturës do të jetë gjithmonë para syve, dhe nëse ndonjë nga rregullat shfaqet në të kuqe, atëherë është një arsye për të vizituar serverin. Siç thashë, tashmë 2 vjet përdor Rudder, dhe nëse e studioni pak, jeta bëhet më e lehtë. E vetmja gjë e komplikuar në një infrastrukturë të madhe është që nuk e mbani mend se çfarë gjendje ka serveri, a e ka humbur juniori instalimin e agjentëve të sigurisë apo a e ka konfiguruar siç duhet iptables; Rudder do t'ju ndihmojë të jeni në dijeni për çdo ngjarje. I informuar, pra i armatosur! )
P.S. Doli shumë më shumë se çfarë kisha planifikuar, nuk do të përshkruaj se si të instaloni pakete; nëse ndokush ka kërkesa, do të shkruaj një pjesë të dytë.
P.S.S Artikulli ka karakter informativ, vendosa të ndaj sepse në internet ka shumë pak informacion. Ndoshta ky do të jetë interesant për dikë. Gëzuar kohën e ditës, miqtë e nderuar )
Si reklamë
Servera epik â kjo Ă«shtĂ« apo Windows me procesorĂ« tĂ« fuqishĂ«m tĂ« familjes AMD EPYC dhe diskĂ« shumĂ« tĂ« shpejtĂ« NVMe nga Intel. Merrni masa tani!

Burimi: habr.com
