高校网站建设需要支撑的设备种类多、配置专业性要求高,且各设备配置具有独特性而非标准化。华东师范大学通过网站安全管理平台的设计与实现,把运维人员的技术储备以数字化形式呈现,为运维人员提供统一管理界面、为决策者提供数字化资产清单、为安全负责人提供“一键断网”防控方式。
传统网站管理的痛点
传统网站发布过程复杂,需用DNS解析域名,传输层防火墙划分网络区域,应用层防火墙清洗Web流量,负载均衡设备均衡负载和实现反向代理,逻辑复杂,不便统一管理。
当安全事件发生时,传统的做法是:
安全管理员收到网站通报并上报网络安全领导小组,同时联系域名解析管理员查询域名对应的解析地址。解析管理员查得地址后,判断是代理地址还是真实地址,若为真实地址则告知防火墙管理员,若为代理地址则告知负载均衡管理员。
图1 传统网络安全事件处置流程
负载均衡管理员查到真实IP后,告知虚拟机管理员与防火墙管理员。防火墙管理员负责拦截该IP,虚拟机管理员再判断是否为虚拟化服务,若为实体托管服务器,还需通过机房管理员找到托管单位和负责人处置。
可见,传统管理需要多位运维人员串行参与,逻辑复杂,配合度要求高,处置效率低。
解决这一矛盾,一是为安全管理和决策人员提供详细的网站资源及状态实时清单,二是为处置人员提供简单方便的操作模式,能针对任一网站、任一IP的任一端口进行访问控制,做到“一键断网”。因此,需通过将网络处置流程化,整合各类网络设备接口,实现高校的网站安全管理。
平台整体设计思路
基于网络安全管理要求和对现有信息化资源的集中展示,平台利用数据化治理方式,支撑网站发布的各个设备进行配置信息的数字化,支持站点访问控制与定时任务管理,同时兼具信息资产申请、漏洞通报处置等板块。
通过数字化呈现,平台把人为管理的配置信息转变为数据资产。在系统逻辑设计中,域名解析系统、防火墙、负载均衡、交换机等模块的网络配置均被封装为接口,供系统进行调度,形成一份完整的网站和配置的清单,避免人为填报带来的数据不准确、不全面问题。
在此基础上,开发用户UI对接CAS统一身份认证,实现校内网站资产关联到人。同时,平台通过接口的方式封装各设备的配置指令,并形成策略执行模块,兼容定时任务功能。
图2 网站安全管理与应急处置平台架构
关键算法与接口封装
1.DNS算法
域名解析系统为对外发布网站提供一个或多个域名,其中核心是唯一值id、域名name、类型type、内容content、所属域domain、状态status的字段。但与DNS系统不同的是,在网站管理中,需通过匹配算法将多组CNAME转化为A或AAAA记录,从而输出解析地址。
此外,也可在校园部署一台DNS解析服务器来解析域名与IP的对应关系,这种方式虽没有读取配置文件准确,但部署简单,且时效性能满足安全管理平台的系统建设要求。
在解析基础上可获取服务器解析地址,并分为两类:一类是直接用作服务器或经防火墙NAT转换过后,转换地址直接用作服务器的,通过防火墙控制访问策略;另一类是经WAF、SLB的,该地址通过反向代理、负载均衡后作为虚拟地址对外服务,需在相应设备上找到真实地址并与域名关联。
2.防火墙接口算法
对于经防火墙NAT转换后的服务器IP地址,其核心是获取防火墙的访问控制策略(ACL)。
多数防火墙可以实现页面管理,但由于用途单一的多数API接口不健全,配置存储以配置文件的方式进行存储,平台需通过底层操作系统进入防火墙后台管理端,读取并解析配置文件。
在代码处理上,需要获取所有已生成字段的ACL进行增量数据同步,将每条ACL作为数据库主键配置,并增加生效顺序、创建与更新时间等字段。
3.负载均衡接口算法
对于经负载均衡或WAF等反向代理的IP地址,以虚拟IP地址的形式存在网络中。
在反向代理设备中,通过域名与实际IP、端口的对应关系,转发至数据中心真实服务器,或是在负载均衡设备中,通过服务器组的对应关系,关联一组真实服务器与端口。
在平台建设过程中,同样采取处理配置文件的方式进行,其核心是域名domain、地址池pool、服务器地址server、服务器端口port、服务器状态status。
4.通过交换机实现访问控制
接入交换机是最小的网络接入单元,当网络安全受重大影响时,需直接将设备从网络中剔除,可通过对交换机接口的封装迫使设备下线。在实际实现中,通过ssh连接修改配置文件,达到管理交换机的目的。
展示页面与台账管理
通过配置数据的标准化,平台可获取一个网站的域名、解析地址、服务器所处网络位置、防火墙开放策略、真实服务器地址、真实服务端口、备案信息、漏洞整改情况,并通过图3逻辑进行关联呈现。
图3 网络数据的格式化关联
在此基础上,平台通过整合各单位形成网站负责单位、网站责任人的管理台账,关联网站责任主体与负责人信息,后续直接在安全管理平台进行管理维护,同时安全漏洞也可通过平台下发处置。
结语
华东师范大学网站安全管理平台把分散、专业的网络设备配置转化为数字化数据资产,以统一界面和标准接口实现了网站资源的实时清单与“一键断网”,让多岗位串行的应急处置变为便捷的一体化操作,为高校网站安全管理提供了可借鉴的实践路径。
本文核心观点源于《中国教育网络》杂志2025年1月刊《华东师范大学网站安全管理平台建设》。作者:白皓 田玉丹(华东师范大学信息化治理办公室)