Instalimi dhe pĂ«rdorimi i ‘Rudder’

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Parathënie

Mi 'miqĂ«sia' filloi dy vjet mĂ« parĂ«. UnĂ« erdha nĂ« njĂ« vend tĂ« ri pune, ku administratori i mĂ«parshĂ«m, pa asnjĂ« shqetĂ«sim, mĂ« la kĂ«tĂ« softuer nĂ« trashĂ«gimi. NĂ« internet, pĂ«rveç dokumentacionit zyrtar, nuk arrita tĂ« gjej asgjĂ«. Edhe tani, nĂ«se kĂ«rkoni 'rudder' nĂ« Google, 99% e rasteve do t'ju japĂ«: timonĂ« tĂ« anijeve dhe dronĂ«. MĂ« rezultoi tĂ« gjej njĂ« qasje pĂ«r tĂ«. Duke pasur parasysh qĂ« Komuniteti i kĂ«tij softueri Ă«shtĂ« shumĂ« i vogĂ«l, vendosa tĂ« ndaj pĂ«rvojĂ«n dhe pengesat e mia. Mendoj se dikujt do t’i bĂ«jĂ« dobi.

Pra, Rudder

Rudder është një utilit për auditimin dhe menaxhimin e konfigurimeve me kod të hapur, që ndihmon në automatizimin e konfigurimit të sistemeve. Funksionon në parim të instalimit të një agjenti në çdo përdorues të fundit. Nëpërmjet një ndërfaqeje miqësore mund të vëzhgojmë sa mirë infrastruktura jonë përputhet me të gjitha politikat e vendosura.

Përdorimi

Më poshtë do ta përmend për çfarë e përdor Rudder.

  • Kontrolli i skedarĂ«ve dhe konfigurimeve: ./ssh/authorized_keys ; /etc/hosts ; iptables ; (dhe pastaj sa i don mendja)

  • Kontrolli i pakove tĂ« instaluara: zabbix.agent apo çdo soft tjetĂ«r

Instalimi i serverit

Së fundmi përmirësova nga versione 5 në 6.1, gjithçka shkoi me sukses. Më poshtë do të prezantohen komandat për Deban/Ubuntu, por mbështetje ka edhe për: RHEL/CentOS dhe Sles.

Do ta fsheh instalimin në spojlera, për t'ju shmangur nga shpërqendrimi.

Spoiler

Varësitë

Për rudder-server kërkohet Java RE minimumi versioni 8, mund të instalohet nga depoja standarde:

Kontrollojmë nëse është instaluar

java -version

nëse rezultati

-bash: java: command not found

atëherë e instalojmë

apt install default-jre

Serveri

Importojmë çelësin

wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -

Ja vetë gjurmët

pub  4096R/474A19E8 2011-12-15 Rudder Project (release key) 
      Key fingerprint = 7C16 9817 7904 212D D58C  B4D1 9322 C330 474A 19E8

Duke pasur parasysh që nuk kemi një abonim të paguar, shtojmë depozitat e mëposhtme

echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.list

Përditësojmë listën e depozitave dhe instalojmë serverin

apt update
apt install rudder-server-root

Krijojmë përdoruesin admin

rudder server create-user -u admin -p "Fjalëkalimi Juaj"

Më pas mund të menaxhojmë përdoruesit përmes konfigurimit

Kaq, serveri është gati.

Konfigurimi i serverit

Tani duhet të shtojmë në agjentin e rudder adresa IP të agjentëve ose një tërësi të madhe, duke iu përmbajtur politikave të sigurisë.

Settings —> General

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Në fushën "Add a network" Shkruajmë adresën dhe maskën në formatin x.x.x.x/xx. Për të lejuar qasje nga të gjitha adresat e rrjetit të brendshëm (nëse sigurisht që është një rrjet testimi dhe ndodheni pas NAT), shkruajmë: 0.0.0.0/0

ËshtĂ« e rĂ«ndĂ«sishme — pas shtimit tĂ« adresĂ«s IP mos harroni tĂ« klikoni Save changes, ndryshe asgjĂ« nuk do tĂ« ruhet.

Portet

Në server hapim portet e mëposhtme

  • 443 — tcp

  • 5309 — tcp

  • 514 — udp

E kemi rregulluar konfigurimin e parë të serverit.

Instalimi i Agjentit

Spoiler

Shtojmë çelësin

wget --quiet -O- "https://repository.rudder.io/apt/rudder_apt_key.pub" | sudo apt-key add -

Gjurma e çelësit

pub  4096R/474A19E8 2011-12-15 Rudder Project (release key) 
      Key fingerprint = 7C16 9817 7904 212D D58C  B4D1 9322 C330 474A 19E8

Shtojmë depozitën

echo "deb http://repository.rudder.io/apt/6.1/ $(lsb_release -cs) main" > /etc/apt/sources.list.d/rudder.list

Instalojmë agjentin

apt update
apt install rudder-agent

Konfigurimi i agjentit

Të japim agjentit adresën IP të serverit të politikave

rudder agent policy-server  #Pa kllapa. Mund të përdorni gjithashtu emrin e domainit 

Duke ekzekutuar komandën e mëposhtme, ne do të dërgojmë një kërkesë për të shtuar agjentin e ri në server; pas disa minutash do të shfaqet në listën e agjenteve të rinj; si të shtojmë do të shpjegohem në seksionin tjetër

rudder agent inventory

Gjithashtu mund ta nisim agjentin me forcë dhe ai do të dërgojë kërkesën menjëherë

rudder agent run

Agjenti ynë është i konfiguruar, tani kalojmë më tej.

Shtimi i agjentëve

Identifikohemi

https://127.0.0.1/rudder/index.html

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Në seksionin "Accept new nodes" do të shfaqet agjenti juaj, vendosni një shenjë dhe klikoni Accept

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Do të duhen disa kohë për sistemin që të verifikojë serverin për përputhshmëri

Krijimi i grupeve të serverëve

Do të krijojmë një grup (një argëtim i tillë), nuk kam ide pse zhvilluesit e bënë formimin e grupeve kaq të ndërlikuar, por siç e kuptova, nuk ka tjetër mënyrë. Kalojmë në seksionin Node management -> Groups dhe klikojmë Create, zgjedhim grupin statik dhe emrin.

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Filtroni serverin e nevojshëm sipas disa karakteristikave, për shembull sipas adresës IP, dhe ruajeni

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Grupi është i konfiguruar.

Konfigurimi i rregullave

KalojmĂ« nĂ« Configuration policy → Rules dhe krijojmĂ« njĂ« rregull tĂ« ri

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Shtojmë grupin e përgatitur më parë (kjo mund të bëhet edhe më vonë)

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Dhe formojmë një direktivë të re

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Do të krijojmë një direktivë për shtimin e çelësave publikë në .ssh/authorized_keys. Unë e përdor këtë në rastin e daljes së një punonjësi të ri, ose për të marrë masa paraprake, për shembull nëse dikush rastësisht heq çelësin tim.

KalojmĂ« nĂ« Configuration policy → Directives dhe nĂ« tĂ« majtĂ« shohim "Directive library". GjejmĂ« "Remote access → SSH authorised keys", nĂ« tĂ« djathtĂ« klikoni Create Directive

Shkruajmë të dhënat e përdoruesit dhe shtojmë çelësin e tij. Më pas zgjedhim politikën e zbatimit

  • Global — Politika e vendosur si e paracaktuar

  • Enforce — TĂ« ekzekutohet nĂ« serverat e zgjedhur

  • Audit — Do tĂ« bĂ«jĂ« audit dhe do tĂ« tregojĂ« nĂ« cilat klientĂ« ka çelĂ«s

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Sigurohuni të jepni rregullin tonë

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Më pas ruajmë dhe gjithçka është gati.

Kontrollojmë

Instalimi dhe pĂ«rdorimi i ‘Rudder’

ÇelĂ«si Ă«shtĂ« shtuar me sukses

Buxhetet

Agjenti ofron informacion të plotë mbi serverin. Listat e pakove të instaluara, ndërfaqeve, porteve të hapura dhe shumë më shumë, që mund të shihni në screenshotin më poshtë.

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Po ashtu mund të instaloni dhe kontrolloni softin jo vetëm në Linux, por edhe në Windows; për këtë të fundit nuk kam testuar, nuk ka qenë e nevojshme..

Nga autori

Mbase do të pyesni, përse të shpikim edhe një herë bikën, kur ansible dhe puppet janë tashmë të njohura?

Po përgjigjem: Ansible ka disavantazhe, për shembull nuk e shohim se në cilin gjendje është aktualisht ky konfigurim, ose situatën e njohur kur aktivizoni një rol ose playbook dhe hasni gabime ose crashes, dhe duhet të futeni në server dhe të shihni se çfarë pakete është azhurnuar. Dhe me Puppet nuk kam punuar..

A ka disavantazhe Rudder? Shumë.. Nga fakti që agjentët shpesh bien dhe duhet t'i riinstaloni ose të përdorni komandën rudder reset. (por, për të thënë të drejtën, në versionin 6 nuk kam parë diçka të tillë), deri te konfigurimi shumë i komplikuar dhe një ndërfaqe jologjike.

A ka avantazhe? Po, ka shumë: Ndryshe nga ansible që është i njohur, kemi një ndërfaqe web ku shohim compliance-in që kemi aplikuar. Për shembull - a janë portet të hapura për botën, në cilën gjendje është firewall-i, a janë instaluar agjentët e sigurisë apo pajisje të tjera.

Ky soft është i përshtatshëm për departamentin e sigurisë informative, pasi gjendja e infrastrukturës do të jetë gjithmonë para syve, dhe nëse ndonjë nga rregullat shfaqet në të kuqe, atëherë është një arsye për të vizituar serverin. Siç thashë, tashmë 2 vjet përdor Rudder, dhe nëse e studioni pak, jeta bëhet më e lehtë. E vetmja gjë e komplikuar në një infrastrukturë të madhe është që nuk e mbani mend se çfarë gjendje ka serveri, a e ka humbur juniori instalimin e agjentëve të sigurisë apo a e ka konfiguruar siç duhet iptables; Rudder do t'ju ndihmojë të jeni në dijeni për çdo ngjarje. I informuar, pra i armatosur! )

P.S. Doli shumë më shumë se çfarë kisha planifikuar, nuk do të përshkruaj se si të instaloni pakete; nëse ndokush ka kërkesa, do të shkruaj një pjesë të dytë.

P.S.S Artikulli ka karakter informativ, vendosa të ndaj sepse në internet ka shumë pak informacion. Ndoshta ky do të jetë interesant për dikë. Gëzuar kohën e ditës, miqtë e nderuar )

Si reklamë

Servera epik — kjo Ă«shtĂ« VPS nĂ« Linux apo Windows me procesorĂ« tĂ« fuqishĂ«m tĂ« familjes AMD EPYC dhe diskĂ« shumĂ« tĂ« shpejtĂ« NVMe nga Intel. Merrni masa tani!

Instalimi dhe pĂ«rdorimi i ‘Rudder’

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster