hoabachnguyen
Intern
Mục lục
4.2 . Cài đặt AD DS
5.2. Join Domain
5.3. Cài đặt PAM360
Privileged Access Management (PAM) ra đời để giải quyết vấn đề đó — tập trung hóa việc lưu trữ, cấp phát, giám sát và ghi log mọi truy cập đặc quyền trong tổ chức. Trong bài lab này, mình chọn ManageEngine PAM360 — một giải pháp PAM khá phổ biến, dễ triển khai, phù hợp để build lab học tập lẫn áp dụng thực tế cho doanh nghiệp vừa và nhỏ.
Bài viết này là phần đầu tiên trong series lab dựng mô hình PAM360 tích hợp Active Directory, hướng tới mục tiêu:
- | Máy | Hostname | IP Tĩnh | Vai trò |
- | VM1 | Hoa-AD | 10.0.10.10 | Domain Controller + DNS |
- | VM2 | Hoa-PAM360 | 10.0.10.20 | PAM360, join domain |
Sau khi cài đặt xong ta được domain Securityzone.lab
Sau khi cài đặt xong truy cập vào web https://localhost:8282 hoặc https://hoa-pam360.securityzone.lab:8282/
Qua bài lab này, chúng ta đã hoàn thành việc dựng nền tảng cho mô hình PAM360:
Ở Lab 2, mình sẽ tiếp tục mở rộng mô hình: Dựng CA nội bộ và cấu hình SSL Certificate cho PAM360, tích hợp xác thực Active Directory/LDAP vào PAM360, đưa thêm resource (server, tài khoản domain) vào vault, và bắt đầu đẩy log PAM360 về SIEM để giám sát các hoạt động truy cập đặc quyền.
Cảm ơn mọi người đã theo dõi, có góp ý hay câu hỏi gì cứ để lại comment bên dưới, mình sẽ phản hồi và tổng hợp vào các bài sau.
I.) Giới thiệu & Mục tiêu bài lab
II.) Mô hình lab
III.) Yêu cầu (hostname,tài nguyên, phần mềm, sơ đồ IP).
IV.) Triển khai Domain Controller.
4.1 . Cấu hình IP tĩnh4.2 . Cài đặt AD DS
V.) Triển khai PAM360 Server
5.1. Cấu hình IP tĩnh, trỏ DNS về DC5.2. Join Domain
5.3. Cài đặt PAM360
VI.) Kết luận
I.) Giới thiệu & Mục tiêu bài lab
Trong các mô hình doanh nghiệp hiện nay, việc quản lý tài khoản đặc quyền (privileged account) — như tài khoản Administrator, service account, hay tài khoản quản trị thiết bị mạng — luôn là một trong những điểm nóng về bảo mật. Nếu các tài khoản này bị lộ, chia sẻ tùy tiện qua email/chat, hoặc không được kiểm soát truy cập, đây sẽ là cửa ngõ lý tưởng cho tấn công leo thang đặc quyền (privilege escalation) hay di chuyển ngang (lateral movement) trong hệ thống.Privileged Access Management (PAM) ra đời để giải quyết vấn đề đó — tập trung hóa việc lưu trữ, cấp phát, giám sát và ghi log mọi truy cập đặc quyền trong tổ chức. Trong bài lab này, mình chọn ManageEngine PAM360 — một giải pháp PAM khá phổ biến, dễ triển khai, phù hợp để build lab học tập lẫn áp dụng thực tế cho doanh nghiệp vừa và nhỏ.
Bài viết này là phần đầu tiên trong series lab dựng mô hình PAM360 tích hợp Active Directory, hướng tới mục tiêu:
- Hiểu luồng triển khai PAM360 từ A-Z: từ hạ tầng nền (AD, DNS) tới cấu hình bảo mật kênh truyền (SSL Certificate qua CA nội bộ).
- Làm quen với các thao tác thực tế thường gặp khi vận hành PAM360 trong môi trường doanh nghiệp.
- Làm nền tảng để mở rộng sang các bài lab tiếp theo: tích hợp xác thực LDAP, đẩy log về SIEM, Session Recording, và mở rộng ra mô hình nhiều vùng mạng (Management Zone / Server Zone / DMZ / User Zone).
- 1 VM Domain Controller (AD + DNS)
- 1 VM PAM360 Server, join domain, cấu hình SSL certificate ký bởi CA nội bộ (AD CS)
II.) Mô hình lab
Sơ đồ trên là mô hình lab tổng thể của cả series. Trong phạm vi bài viết này, mình tập trung triển khai phần khoanh trong Management Zone: Active Directory (Domain Controller) và PAM360 Server — làm nền tảng để mở rộng dần sang các zone còn lại ở các bài lab tiếp theo.
III.) Yêu cầu (hostname, tài nguyên, phần mềm, sơ đồ IP).
- Chuẩn bị 2 Máy ảo đặt hostname Hoa-AD, Hoa-PAM360- | Máy | Hostname | IP Tĩnh | Vai trò |
- | VM1 | Hoa-AD | 10.0.10.10 | Domain Controller + DNS |
- | VM2 | Hoa-PAM360 | 10.0.10.20 | PAM360, join domain |
- Cấu hình lớp mạng 10.0.10.0/24 trên Vmware
IV.) Triển khai Domain Controller.
4.1.Cấu hình IP tĩnh.
- Domain Control tự trỏ DNS về chính nó.
4.2. Cấu hình Domain Controller và DNS Server
- Vào Server Manager -> Add Role And Features -> Server Role -> Tích vào Active Directory Domain Services -> Install Domain Services
- Cài đặt AD DS xong vào Setting DC -> Chọn Add a new forest -> Đặt tên cho Domain -> Install -> Đặt password -> Skip -> Install
Sau khi cài đặt xong ta được domain Securityzone.lab
V.) Triển khai PAM360 Server
5.1. Cấu hình IP tĩnh, trỏ DNS về DC
- Cấu hình IP Tĩnh và trỏ DNS về Hoa-AD
5.2. Join Domain
- Nhập securityzone.lab vào ô Domain
- Đăng nhập tài khoản Domain đã đăng ký ở máy DC.
- Đã join Domain thành công
- Kiểm tra xem máy PAM360 kết nối tới domain Securityzone.lab.
5.3. Cài đặt PAM360
- Chọn đường dẫn tới ổ đĩa và thư mục bạn muốn lưu trữ
High Availability Primary Server
- Đây là máy chủ chính (Primary).
- Chứa toàn bộ dữ liệu PAM360.
- Người dùng đăng nhập vào máy này.
- Kết nối với Active Directory.
- Quản lý Password Vault, Session Recording, Audit...
- Nếu sau này triển khai HA thì máy Secondary sẽ đồng bộ dữ liệu từ Primary.
High Availability Secondary Server
- Đây là máy chủ dự phòng (Standby) Chế độ này chỉ dùng khi doanh nghiệp triển khai 2 máy PAM360 để đảm bảo tính sẵn sàng cao (High Availability).
Read-Only Server
- Đây là máy chỉ để xem dữ liệu.
- Có thể xem Audit.
- Có thể xem Password.
- Có thể xem Report.
- Không được phép thay đổi cấu hình.
- Thường dùng khi:
- Có nhiều chi nhánh.
- Auditor chỉ cần xem log.
- Ban quản lý chỉ cần xem báo cáo.
- Đăng nhập lần đầu Username và Password đều là “admin"
- Đăng nhập xong ta vào được Dasboard của PAM360 và Trial Version 29 days
Qua bài lab này, chúng ta đã hoàn thành việc dựng nền tảng cho mô hình PAM360:
- Triển khai Domain Controller làm xương sống xác thực và phân giải tên miền cho toàn bộ lab.
- Cài đặt PAM360, join domain, và đưa server vào vận hành ổn định.
Ở Lab 2, mình sẽ tiếp tục mở rộng mô hình: Dựng CA nội bộ và cấu hình SSL Certificate cho PAM360, tích hợp xác thực Active Directory/LDAP vào PAM360, đưa thêm resource (server, tài khoản domain) vào vault, và bắt đầu đẩy log PAM360 về SIEM để giám sát các hoạt động truy cập đặc quyền.
Cảm ơn mọi người đã theo dõi, có góp ý hay câu hỏi gì cứ để lại comment bên dưới, mình sẽ phản hồi và tổng hợp vào các bài sau.
Đính kèm
-
1784685429759.png75.3 KB · Lượt xem: 0 -
1784686414512.png25.3 KB · Lượt xem: 0 -
1784686416671.png25.3 KB · Lượt xem: 0 -
1784687012279.png85.5 KB · Lượt xem: 0 -
1784687293023.png132.9 KB · Lượt xem: 0 -
1784687668857.png171 KB · Lượt xem: 0 -
1784687738363.png123.1 KB · Lượt xem: 0 -
1784687867887.png210.7 KB · Lượt xem: 0
Bài viết liên quan
Được quan tâm