• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecCloud OMP安全云管理平台 用户FAQ(E1206)-5W101

手册下载

H3C SecCloud OMP安全云管理平台 用户FAQ(E1206)-5W101-整本手册.pdf  (1.08 MB)

  • 发布时间:2024/4/2 2:47:40
  • 浏览量:
  • 下载量:

H3C SecCloud OMP安全云管理平台

用户FAQ

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Copyright © 2024新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。

 


 

1 版本特性·· 1

如何选择要部署的版本模式:云安全管理平台、超融合管理平台·· 1

云安全管理版本配套与现场实际版本不一致如何处理?·· 1

云安全管理平台支持授权规格?·· 1

云安全管理版本有哪些服务可以通过NFV(虚机)创建?·· 2

云安全管理平台部署参数要求?·· 2

云安全管理平台部署对浏览器以及分辨率有什么要求·· 2

2 软件类FAQ· 2

云安全管理平台通用授权类型和适应那几种服务?·· 2

通用授权使用规则介绍·· 2

租户权限如何进行划分?·· 2

需要使用授权服务有哪些NFV?授权服务器如何部署?·· 3

安全管理版本升级是否会对业务产生影响?·· 3

云安全管理版本目前版本是否支持高可靠,主备服务?·· 3

3 业务功能类FAQ· 3

3.1 VFW服务有关问题·· 3

3.2 VLB服务有关问题·· 4

3.3 WAF服务有关问题·· 5

3.4 服务器安全监测有关问题。·· 5

3.5 漏洞扫面服务有关问题·· 6

3.6 运维审计服务有关问题·· 7

3.7 日志审计服务有关问题·· 8

3.8 数据库审计服务有关问题·· 9

3.9 网页防篡改有关服务问题·· 10

3.10 态势感知服务有关问题·· 10

3.11 EDR 终端安全服务问题·· 10

3.12 OMP平台有关问题·· 10

4 安全服务部署注意及限制事项·· 10

如何资源池纳管物理服务·· 10

如何创建NFV服务·· 11

OMP版本目前支持集群吗,OMP服务器宕机如何应对?·· 12

安全各服务不能正常工作,如何处理,有没有服务迁移功能?·· 12

 


H3C SecCloud云安全管理平台独立资源池版用户FAQ

版本特性

如何选择要部署的版本模式:云安全管理平台、超融合管理平台

目前独立资源池支持两种模式:云安全管理平台和超融合平台两种,主要参看现场授权申请列表,

Item

产品代码

描述

部署模式

3130A67B

LIS-UISOMP-STD

H3C UIS 云安全管理平台企业版授权函(不限制安全NFV节点数量授权)

UIS超融合

3130A4T0

LIS-SecCloud OMP-Platform

H3C SecCloud OMP安全云管理平台企业版基础软件授权函(20个服务节点授权)

独立资源池

 

云安全管理版本配套与现场实际版本不一致如何处理?

建议开局使用推荐的配套版本,不在配套范围内的请咨询对应服务的接口人;

云安全管理平台支持授权规格?

云安全管理平台默认赠送20临时节点180天有效期;

若需要连接授权服务器,进行平台授权,需要导入正式/临时授权文件;

备注:一旦连接授权服务器,临时授权立即失效

Item

产品代码

描述

部署模式

3130A67B(必须)

LIS-UISOMP-STD

H3C UIS 云安全管理平台企业版授权函(不限制安全NFV节点数量授权)

UIS超融合

3130A4T0(必须)

LIS-SecCloud OMP-Platform

H3C SecCloud OMP安全云管理平台企业版基础软件授权函(20个服务节点授权)

独立资源池

3130A4HJ(可以是别的节点数授权)

LIS-SecCloud OMP-SN-50

H3C SecCloud OMP安全云管理平台企业版50个服务节点授权函

 

云安全管理版本有哪些服务可以通过NFV(虚机)创建?

运维审计、数据库审计、日志审计,Web应用防护、防火墙、负载均衡、V漏扫、网页防篡改八种V服务。

云安全管理平台部署参数要求?

支持商业化版本,x86服务器(华三)CPU16核,内存:32G,磁盘:500G支持国产化部署,海光x86服务器、CPU16核,内存:32G,磁盘:500G;

云安全管理平台部署对浏览器以及分辨率有什么要求

浏览器建议使用主流版本Google和火狐, Chrome54Firefox45及以上版本的浏览器

分辨率推荐:1600*900

 

软件类FAQ

云安全管理平台通用授权类型和适应那几种服务?

目前整个服务都在推行FC通用授权;

E1205及以后的版本,所有服务均支持cloud授权;

通用授权使用规则介绍

创建一个V服务,需要消耗一个服务节点数,同时会消耗对应的通用授权点数;

具体点数转换关系如下:目前设备不支持综合性防火墙服务;

安全云管理平台企业版-FC自由兑换模式永久订阅授权函-国内版

永久

授权码首次激活时启用

安全云管理平台企业版-FC自由兑换模式一年订阅授权函-国内版

1

授权码首次激活时启用

安全云管理平台企业版-FC自由兑换模式一年更新服务授权函-国内版

1

授权码首次激活时启用

 

租户权限如何进行划分?

云安全管理平台租户共包含二种角色类型:

·              系统管理员:超级用户,可以查看所有组织管理员的服务运行情况。

·              组织管理员:可以查看本组织的服务。

需要使用授权服务有哪些NFV?授权服务器如何部署?

使用授权服务:OMP平台、VFW、负载均衡,运维审计、数据库审计、Web应用防护、V漏洞扫描、网页防篡改,日志审计;

目前安全自带授权服务器模板,需要通过模板在CAS部署虚机,手动添加服务IP即可部署;

授权服务器模板

服务使用

备注

堡垒机授权服务器

堡垒机

 

数据库审计授权服务器

数据库审计

 

WAF/漏扫/网页防篡改

WAF 漏扫 网页防窜改 共用

 

OMP/日审/VFW/VLB

OMP 日审 VFW VLB 共用

 

 

云安全管理版本升级是否会对业务产生影响?

云安全管理平台升级时需要重启服务相关容器,正在进行的业务会话会受到相应的影响,应尽量避免业务高峰期进行系统升级操作;不会导致配置、日志文件、库文件、License文件丢失。

云安全管理版本目前版本是否支持高可靠,主备服务?

目前没有做主备服务;服务都是单机版服务;

 

业务功能类FAQ

3.1 VFW服务有关问题

VFW支持授权类型?

    支持-V-C的授权;主推荐-C的授权;

防火墙服务创建失败,错误信息提示“license server授权失败”,是什么原因?

1.    资源管理 > 安全资源池”页面,防火墙资源池中授权服务器信息是否配置正确,账号密码参数信息为授权服务器上的客户端参数;

2.    授权服务器上是否有剩余可用license,且license的类型参数与VFW模板参数对应;

3.    检查OMP与虚拟VFW所属网段、授权服务器三者之间网络配置是否可达;

 

是否可以将手动创建的VFW添加进去资源池,创建防火墙服务?

    是可以的,但需要注意手动拉起的VFW防火墙需要配置用户及角色、开启NETCONF协议等,可参考典型配置说明书4.4,并且保证已经将除管理口外的业务网接口添加到某一个安全域。

 

OMP开通服务VFW组件告警提示没有资源

   

1.    检查授权是不是导入授权服务器;

2.    VFW模板是不是正确配置;

3.    OMP是不是与授权服务器地址可访问;

VFW续授权异常

异常原因排查:

1)     有没有修改super的默认密码,super有没有httphttps访问权限;

2)     VFW模板使用确认,支持-C的授权,正常使用配套模板;

3)     检查VFWCAS的虚拟机光驱挂载的ISO文件是否还在;

3.2 VLB服务有关问题

负载均衡服务添加成员页面,为什么主机下拉菜单中无记录?

负载均衡服务中成员是从当前LB所属组织的“资产管理 > 主机管理”列表中导入,且每个主机只能被导入一次。当添加成员无可用主机时,请做以下检查:

当前“资产管理 > 主机管理”列表中是否有与当前LB服务所属组织相同的主机可供使用;

当前LB服务所属组织的主机是否已被添加过;

负载均衡服务成员添加成功后,访问vIP,为什么访问请求未转发到对应主机上?

确保负载均衡设备与对应主机(实服务器)的路由可达;OMP负载均衡服务不进行路由信息的配置下发;

 

3.3 WAF服务有关问题

VWAF创建服务提示“授权失败”

1.    检查授权服务器地址和端口443是否放行;

2.    检查现场是否放行授权服务器9443端口;

登录WAF后台,输入命令 poolset -D 回车查看端口情况:

3.    创建服务使用的模板要与授权文件对应起来,例如:标准模板 对应 基础授权码,否则创建服务失败;

WAF支持V100V200的规格吗?

    E1206及其以后的版本都支持,之前版本不支持V100V200的服务规格。

WAF 支持单点登录功能的版本

    版本要求:WAF版本 E6203P04及以上

WAF服务单点登录失败原因

1.      考虑是否授权成功;

2.      WAF服务的系统时与OMP时间相差大于3分钟;

3.      密码同步修改;

4.      本地网段到虚拟机的路由是否配置;

WAF服务是否支持防护HTTPS服务器?

支持HTTPHTTPS服务器。

3.4 服务器安全监测有关问题。

服务器安全监测资源池终端数量是什么?

服务器安全监测系统的License授权租户数量

服务器安全监测服务如何安装agent

开通服务后,登录服务安全监测系统,在服务安全监测系统页面下载agent,然后在服务器系统中安装。

服务器安全监测是否支持租户隔离?

支持,租户之间资产是相互隔离的,系统管理员仅能管理自己的资产。

服务器安全监测如何开通?

1.    部署好服务器安全监测并授权成功;

2.    OMP资源池纳管已创建好的服务;

3.    OMP安全市场开通服务;

4.    注意OMP与服务器安全监测

3.5 漏洞扫面服务有关问题

漏洞扫描服务支持V漏扫吗?

支持,版本支持共享漏扫和设备漏扫(V漏扫)。

漏扫创建过程提示授权失败

1.      漏扫和授权服务器9443端口能通信

2.      虚机注册成功并加白名单成功

3.    虚机和授权服务器时间差2分钟内

漏洞扫描目前针对主机扫描是否支持网段?

支持同网段和多个IP同时扫描。

创建漏洞扫描提示部署虚拟机异常?

原因:

1. 虚拟化平台CAS/UIS首次部署虚机,没有缓存,虚拟机启动太慢,建议手动开启虚机,再次创建      漏扫服务;

2. 查看CAS操作日志,确认内存空间足够,可以创建虚机;

3.6 运维审计服务有关问题

运维审计创建提示“CASE操作异常

1.    请检查模板配置,在CAS模板,手动部署运维审计模板,部署虚拟机测试模板正确性;

2.    检查资源池虚拟交换机配置或者是下来重新选择确保与CAS那边对应保持一致;

创建NFV运维审计需要完成哪些操作?

1.    安装授权服务器。

2.    导入授权文件。

3.    配置授权服务器地址。

4.    配置运维审计模板。

5.    租户已创建网络和子网。

运维审计界面URL不能访问;

1. 检查网络是否正常;

2. 检查磁盘是否满载;

检查方式: df -h;

运维审计服务状态正常,登录运维审计界面发现授权异常;

确保虚机、OMP和授权服务器三者时间差不大于5分钟;

Cloud版本需要进行授权保护机制;

运维审计能实现租户隔离吗?

不能实现租户隔离,每个租户创建一个虚拟运维审计。

运维审计实现表单登录的版本要求?

E6112及以上版本,建议使用推荐配套版本。

运维审计WEB 界面导入授权文件如何选择

运维审计授权,只需要在上传授权文件导入授权文件即可;https://ip/upload;

3.7 日志审计服务有关问题

日志审计目前是支持通用授权版本的,创建后可以直接单点登录?

可以直接单点登录,版本是E1709P06

日志审计跳转登录服务状态500

1.请检查云安全管理平台网络 虚机之间正常;

2.检查日志审计 /etc/hosts 是否存在 ip lcahost管理网参数。

日志审计创建过程管理口Vlan异常

1.    检查资源池管理口网络配置;

2.    确保日志审计下发的地址,在OMP后台可以Ping通;

3.    确保模板配配置正确;

日志审计如何在后台设置IP

1.    与传统修改网卡的方式不同;

2.    需要登录后台执行修改IP的脚本,请联系管理员,不要轻易操作;

具体脚本目录:

cd /home/csap_install_package/web_service/webapps/Skynet/WEB-INF/classes/shell

日志审计创建服务状态为正常运行但是不能登录是什么原因?

缺少路由或者路由添加不正确,需按照模板制作文档正确添加路由。

日志审计创建服务目前支持什么授权类型?

日志审计1206系列版本仅支持Cloud授权;

3.8 数据库审计服务有关问题

创建数据库审计服务管理口异常?

1.    数据库审计的模板配置正确;

2.    地址池配置正确网段地址;

3.    管理网互通:虚拟机 OMP 授权服务器;

4.    确认CAS交换机和Vlan配置是否正确

数据库审计创建服务失败,提示注册CAS失败

解决方案:检查网络;云平台到授权服务的网络;API接口是否配置正确;最好云平台、cas和授权服务器三者间时差别超过:5分钟;

数据库审计授权服务器校验,提示连接访问异常

1.    OMP与授权服务器网络互通;

2.    授权服务器要求配置的API接口正取;

IP地址是OMP的地址;

3.9 网页防篡改有关服务问题

网页防篡改

 

3.10 态势感知服务有关问题

态势感知单点登录失败

检查态势感知部署的单点登录配置属性是否正常,查看开局指导资源池配置。

3.11 EDR 终端安全服务问题

终端安全适配版本?

CAS部署所需的centos虚拟机,启动虚拟机,安装终端安全管理系统(团队版)。安装完成后,访问https://ServerIP:7443ServerIP指目标服务器的IP地址,例如:https://100.0.12.175:7443),进入“系统配置管理”的登录界面,用户名/密码:admin/admin

3.12 OMP平台有关问题

OMP提供配套的服务版本比较老可以使用新版本吗?

建议使用配套版本,若版本存在问题需要更新,可以反馈制作新模板;

现场可以考虑服务升级,需要经过产品和OMP确认;

 

OMP引流模式,如何配置

推荐VLB编排引流 模式,具体引流参看引流部署指导;

 

 

4 安全服务部署注意及限制事项

如何资源池纳管物理服务

硬件服务俗称物理服务,或者ISO部署的服务我们也称作硬件服务,针对资源池纳管硬件服务需要注意以下事项:

1.    服务手动部署成功,设置好网络参数;

2.    服务需要手动导入授权(假如服务需要授权才能正常工作);

3.    在安全资源池添加部署完成的服务;

4.    添加资源池过程,有自动默认用户和密码的服务,请不要删除修改;若没有默认用户名和密码默认的服务,请使用部署服务过程设置的用户名和密码;

5.    通过安全市场申请开通服务界面创建服务;

如何创建NFV服务

简单描述如何通过OMP 创建NFV虚拟服务的功能,这里NFV包括:VLBVFWVWAFVDBAVOAVLOG;简述步骤

1.    CAS导入OMP明确的配套模板;

2.    使用模板部署虚机,可以在在资源池CAS选择模板界面,选择交换机;

 

3.    部署对应服务的授权服务器,一般建议在CAS部署,要求管理网与OMP同网段;

4.    对授权服务器导入正确的授权文件;

5.    CAS资源池配置需要的模板参数和网段设置;

OMP版本目前支持集群吗,OMP服务器宕机如何应对?

OMP服务器目前是单机版,不支持集群;OMP宕机只能重新安装,建议经常备份快照和数据库。

安全各服务不能正常工作,如何处理,有没有服务迁移功能?

目前版本没有实现服务的双机热备功能,只能手动操作备份抢救服务,否则重新创建服务;服务配置重新下发;

新华三官网
联系我们