Windows OS [LAB 1] Triển khai ManageEngine PAM360 tích hợp Active Directory trên VMware

Mục lục

I.) Giới thiệu & Mục tiêu bài lab

II.) Mô hình lab

III.) Yêu cầu (hostname,tài nguyên, phần mềm, sơ đồ IP).

IV.) Triển khai Domain Controller.

4.1 . Cấu hình IP tĩnh
4.2 . Cài đặt AD DS

V.) Triển khai PAM360 Server

5.1. Cấu hình IP tĩnh, trỏ DNS về DC
5.2. Join Domain
5.3. Cài đặt PAM360

VI.) Kết luận


I.) Giới thiệu & Mục tiêu bài lab

Trong các mô hình doanh nghiệp hiện nay, việc quản lý tài khoản đặc quyền (privileged account) — như tài khoản Administrator, service account, hay tài khoản quản trị thiết bị mạng — luôn là một trong những điểm nóng về bảo mật. Nếu các tài khoản này bị lộ, chia sẻ tùy tiện qua email/chat, hoặc không được kiểm soát truy cập, đây sẽ là cửa ngõ lý tưởng cho tấn công leo thang đặc quyền (privilege escalation) hay di chuyển ngang (lateral movement) trong hệ thống.

Privileged Access Management (PAM) ra đời để giải quyết vấn đề đó — tập trung hóa việc lưu trữ, cấp phát, giám sát và ghi log mọi truy cập đặc quyền trong tổ chức. Trong bài lab này, mình chọn ManageEngine PAM360 — một giải pháp PAM khá phổ biến, dễ triển khai, phù hợp để build lab học tập lẫn áp dụng thực tế cho doanh nghiệp vừa và nhỏ.

Bài viết này là phần đầu tiên trong series lab dựng mô hình PAM360 tích hợp Active Directory, hướng tới mục tiêu:

  • Hiểu luồng triển khai PAM360 từ A-Z: từ hạ tầng nền (AD, DNS) tới cấu hình bảo mật kênh truyền (SSL Certificate qua CA nội bộ).
  • Làm quen với các thao tác thực tế thường gặp khi vận hành PAM360 trong môi trường doanh nghiệp.
  • Làm nền tảng để mở rộng sang các bài lab tiếp theo: tích hợp xác thực LDAP, đẩy log về SIEM, Session Recording, và mở rộng ra mô hình nhiều vùng mạng (Management Zone / Server Zone / DMZ / User Zone).
Mô hình lab sử dụng:
  • 1 VM Domain Controller (AD + DNS)
  • 1 VM PAM360 Server, join domain, cấu hình SSL certificate ký bởi CA nội bộ (AD CS)
Toàn bộ lab được dựng trên VMware, phù hợp để bất kỳ ai cũng có thể tự build lại theo hướng dẫn.

II.) Mô hình lab

1784686272800.png

Sơ đồ trên là mô hình lab tổng thể của cả series. Trong phạm vi bài viết này, mình tập trung triển khai phần khoanh trong Management Zone: Active Directory (Domain Controller) và PAM360 Server — làm nền tảng để mở rộng dần sang các zone còn lại ở các bài lab tiếp theo.

III.) Yêu cầu (hostname, tài nguyên, phần mềm, sơ đồ IP).

- Chuẩn bị 2 Máy ảo đặt hostname Hoa-AD, Hoa-PAM360
- | Máy | Hostname | IP Tĩnh | Vai trò |
- | VM1 | Hoa-AD | 10.0.10.10 | Domain Controller + DNS |
- | VM2 | Hoa-PAM360 | 10.0.10.20 | PAM360, join domain |
1784685355437.png

1784685448463.png


1784685498010.png


  • Cấu hình lớp mạng 10.0.10.0/24 trên Vmware
1784685518678.png


IV.) Triển khai Domain Controller.

4.1.Cấu hình IP tĩnh.

1784686713072.png

  • Domain Control tự trỏ DNS về chính nó.

4.2. Cấu hình Domain Controller và DNS Server

1784686883712.png

  • Vào Server Manager -> Add Role And Features -> Server Role -> Tích vào Active Directory Domain Services -> Install Domain Services
1784687058367.png

  • Cài đặt AD DS xong vào Setting DC -> Chọn Add a new forest -> Đặt tên cho Domain -> Install -> Đặt password -> Skip -> Install
1784687312569.png

Sau khi cài đặt xong ta được domain Securityzone.lab

V.) Triển khai PAM360 Server

5.1. Cấu hình IP tĩnh, trỏ DNS về DC

1784687685492.png
  • Cấu hình IP Tĩnh và trỏ DNS về Hoa-AD

5.2. Join Domain

1784687751810.png
  • Nhập securityzone.lab vào ô Domain
1784687780052.png
  • Đăng nhập tài khoản Domain đã đăng ký ở máy DC.
1784687819215.png
  • Đã join Domain thành công
1784687883146.png
  • Kiểm tra xem máy PAM360 kết nối tới domain Securityzone.lab.

5.3. Cài đặt PAM360

1784687976126.png
  • Chọn đường dẫn tới ổ đĩa và thư mục bạn muốn lưu trữ
1784688005863.png
High Availability Primary Server
  • Đây là máy chủ chính (Primary).
  • Chứa toàn bộ dữ liệu PAM360.
  • Người dùng đăng nhập vào máy này.
  • Kết nối với Active Directory.
  • Quản lý Password Vault, Session Recording, Audit...
  • Nếu sau này triển khai HA thì máy Secondary sẽ đồng bộ dữ liệu từ Primary.
High Availability Secondary Server
  • Đây là máy chủ dự phòng (Standby) Chế độ này chỉ dùng khi doanh nghiệp triển khai 2 máy PAM360 để đảm bảo tính sẵn sàng cao (High Availability).
Read-Only Server
  • Đây là máy chỉ để xem dữ liệu.
  • Có thể xem Audit.
  • Có thể xem Password.
  • Có thể xem Report.
  • Không được phép thay đổi cấu hình.
  • Thường dùng khi:
  • Có nhiều chi nhánh.
  • Auditor chỉ cần xem log.
  • Ban quản lý chỉ cần xem báo cáo.
Sau khi cài đặt xong truy cập vào web https://localhost:8282 hoặc https://hoa-pam360.securityzone.lab:8282/
1784688107231.png

  • Đăng nhập lần đầu Username và Password đều là “admin"
1784688141669.png

  • Đăng nhập xong ta vào được Dasboard của PAM360 và Trial Version 29 days
VI.) Kết Luận
Qua bài lab này, chúng ta đã hoàn thành việc dựng nền tảng cho mô hình PAM360:
  • Triển khai Domain Controller làm xương sống xác thực và phân giải tên miền cho toàn bộ lab.
  • Cài đặt PAM360, join domain, và đưa server vào vận hành ổn định.
Đây là bước nền quan trọng, vì hầu hết các module nâng cao của PAM360 (LDAP Authentication, Session Gateway, tích hợp SIEM...) đều phụ thuộc vào một hạ tầng AD ổn định.
Ở Lab 2, mình sẽ tiếp tục mở rộng mô hình: Dựng CA nội bộ và cấu hình SSL Certificate cho PAM360, tích hợp xác thực Active Directory/LDAP vào PAM360, đưa thêm resource (server, tài khoản domain) vào vault, và bắt đầu đẩy log PAM360 về SIEM để giám sát các hoạt động truy cập đặc quyền.

Cảm ơn mọi người đã theo dõi, có góp ý hay câu hỏi gì cứ để lại comment bên dưới, mình sẽ phản hồi và tổng hợp vào các bài sau.
 

Đính kèm

  • 1784685429759.png
    1784685429759.png
    75.3 KB · Lượt xem: 0
  • 1784686414512.png
    1784686414512.png
    25.3 KB · Lượt xem: 0
  • 1784686416671.png
    1784686416671.png
    25.3 KB · Lượt xem: 0
  • 1784687012279.png
    1784687012279.png
    85.5 KB · Lượt xem: 0
  • 1784687293023.png
    1784687293023.png
    132.9 KB · Lượt xem: 0
  • 1784687668857.png
    1784687668857.png
    171 KB · Lượt xem: 0
  • 1784687738363.png
    1784687738363.png
    123.1 KB · Lượt xem: 0
  • 1784687867887.png
    1784687867887.png
    210.7 KB · Lượt xem: 0
Back
Top