CN102215133B - 基于rdp远程协议跳板机审计数据定位回放系统及方法 - Google Patents

基于rdp远程协议跳板机审计数据定位回放系统及方法 Download PDF

Info

Publication number
CN102215133B
CN102215133B CN 201110167105 CN201110167105A CN102215133B CN 102215133 B CN102215133 B CN 102215133B CN 201110167105 CN201110167105 CN 201110167105 CN 201110167105 A CN201110167105 A CN 201110167105A CN 102215133 B CN102215133 B CN 102215133B
Authority
CN
China
Prior art keywords
audit
audit data
rdp
client
memory device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN 201110167105
Other languages
English (en)
Other versions
CN102215133A (zh
Inventor
郑龙
李曙强
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Datcent Technology Co Ltd
Original Assignee
Datcent Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Datcent Technology Co Ltd filed Critical Datcent Technology Co Ltd
Priority to CN 201110167105 priority Critical patent/CN102215133B/zh
Publication of CN102215133A publication Critical patent/CN102215133A/zh
Application granted granted Critical
Publication of CN102215133B publication Critical patent/CN102215133B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Computer And Data Communications (AREA)

Abstract

本发明属于计算机及网络安全审计技术领域,一种基于RDP远程协议的跳板机审计定位回放系统及方法,包括审计管理端、审计数据存储设备、审计主机、运维客户端和待运运维设备,审计管理端包括:WEB浏览器和审计播放器;审计数据存储设备包括WEB服务器、数据库、审计数据存储组件、和流媒体服务器,审计主机包括RDP服务器、RDP会话管理组件、审计核心组件、审计数据传输组件和运维工具软件。本发明可以实现客户端不需要安装审计插件,只需访问审计主机(跳板机)进行运维操作并被审计,具有较高的兼容性和健壮性,对网络带宽等资源的占用也较少。

Description

基于RDP远程协议跳板机审计数据定位回放系统及方法
技术领域
本发明属于计算机及网络安全审计技术领域,涉及一种运维审计的架构技术,具体的说是一种基于RDP远程协议的跳板机审计定位回放系统及方法。
背景技术
随着计算机及网络技术的发展,越来越多的领域应用了计算机及网络,甚至许多领域基本上完全依赖计算机及网络,尤其是计算机及网络非常密集的领域,例如电信机房、数据中心、银行等,对计算机及网络的运行维护,有着非常高的要求,同时对运维的审计需求,也日益增长。目前常用的运维主要有TELNET、SSH、VNC、RDP、KVM等方式。由于方式多样、且由于加密等条件的限制,其审计一般采用插件方式实现。但是客户端环境的多样化、用户的随意使用、恶意破坏等,都给插件本身的兼容性、健壮性等带来挑战。另外审计数据需要实时传输到审计数据存储设备中,大量的客户端同时传输对带宽也会造成压力。RDP协议是微软公司Microsoft设计并在其Windows操作系统实现了服务器和客户端,故基于RDP协议的跳板机模式,能够较好的解决插件部署及升级、带宽的占用等问题。
通过申请人研究发现:影响插件兼容性的主要因素在:⑴客户端操作系统的多样性:WIN2000、WINXP、WIN2003、WIN7、等等;⑵客户端浏览器的多样性:IE6、IE7、IE8、等等;(3)客户端其他软件的多样性:防火墙、杀毒软件等等。
发明内容
本发明所要解决的技术问题是,针对以上现有技术存在的缺点,提出一种基于RDP远程协议的跳板机审计定位回放系统及方法,可以实现客户端不需要安装审计插件,只需访问审计主机(跳板机)进行运维操作并被审计,具有较高的兼容性和健壮性,对网络带宽等资源的占用也较少。
本发明解决以上技术问题的技术方案是:
基于RDP远程协议的跳板机审计数据定位回放系统,包括:
审计管理端,用于访问审计数据存储设备,检索并播放审计数据;
审计数据存储设备,用于存储审计数据,供审计管理端检索和播放;
审计主机,用于对运维操作进行审计,并将审计数据传输到审计数据存储设备上;
运维客户端,用于连接待运维设备,进行各种(TELNET、SSH、VNC、RDP等)运维操作;
待运运维设备,用于提供各种业务功能(例如WEB服务,数据库服务等);
运维客户端连接审计主机,审计主机连接待运维设备和审计数据存储设备,审计管理端连接审计数据存储设备;
审计管理端包括:
WEB浏览器:用浏览并检索审计数据;
审计播放器:用于回放审计内容;
审计数据存储设备包括:
WEB服务器:用于提供WEB功能,是用户的访问审计数据的界面;
数据库:用于提供审计数据信息的存储与检索;
审计数据存储组件:用于将审计主机传输过来的审计数据存储到磁盘文件中;
流媒体服务器:用于提供审计管理端的在线播放服务;
审计主机包括:
RDP服务器:用于等待RDP客户端的连接;
RDP会话管理组件:用于监控每一个RDP客户端的访问,创建独立的审计实例;
审计核心组件:用于检测运维操作,进行审计,将审计的数据以磁盘文件的方式缓存起来;
审计数据传输组件:用于将缓存的审计数据传输到审计数据存储设备中;
运维工具软件:用于对各种待运维设备进行运维;
运维客户端使用RDP客户端连接审计主机上的RDP服务器,运维客户端使用审计主机上的运维工具软件进行运维操作,审计主机上的审计核心组件产生审计数据;审计数据传输组件将产生的审计数据,通过TCP网络传输给审计数据存储设备上的审计数据存储组件;审计数据存储组件将审计数据存储到磁盘文件,同时将审计信息存储到数据库;审计管理端使用WEB浏览器访问审计数据存储设备上的WEB服务器,检索审计数据,审计管理端使用审计播放器连接审计数据存储设备上的流媒体服务器,请求审计数据,以查看审计内容。
基于RDP远程协议的跳板机审计数据定位回放方法,按以下步骤进行:
①运维客户端通过RDP客户端程序连接审计主机,建立标准的RDP会话;
②审计主机自动检测刚建立的RDP会话,创建独立的审计核心组件,用于对刚建立的RDP会话进行审计;
③审计核心组件自动识别需要审计的内容,以录像文件的方式缓存到本地磁盘文件中;
④传输组件实时检测磁盘上的录像文件,通过TCP/IP方式传输到审计数据存储设备中;
⑤传输审计数据的同时,在数据库中记录运维操作的起始时间、运维客户端信息(IP地址,使用的RDP帐号等)、会话编号和状态。
本发明进一步限定的技术方案是:
前述的基于RDP远程协议的跳板机审计数据定位回放方法,步骤②中,RDP会话审计按以下步骤进行:
ⅰ监测审计主机上RDP会话,如有新的会话,则在该会话下运行审计插件的一个实例,该审计插件的实例只审计该会话中发生的运维操作,不影响其他会话;
ⅱ会话管理组件获取会话客户端的IP地址和用户名信息,记录并关联到该会话中发生的审计录像上;
ⅲ审计生成的数据将自动在后台,通过TCP/IP协议的方式连接并传输给审计数据存储设备;
ⅳ审计数据存储设备中的存储组件侦听并接收审计数据,存储到磁盘文件中。
前述的基于RDP远程协议的跳板机审计数据定位回放方法,步骤②中,审计主机支持多个RDP会话的并发连接,多个会话进行运维操作均能被审计。
本发明的有益效果是:本发明可以实现客户端不需要安装审计插件,只需访问审计主机(跳板机)进行运维操作并被审计,具有较高的兼容性和健壮性,对网络带宽等资源的占用也较少,可以为使用人节省大量的传输带宽、缩小维护管理的时间,提高工作效率。
附图说明
图1为本发明的系统连接框图。
图2是本发明的各模块连接示意图。
具体实施方式
实施例1
本实施例提出的一种基于RDP远程协议的跳板机审计数据定位回放系统,连接如图1和图2所示,包括:
审计管理端,用于访问审计数据存储设备,检索并播放审计数据;
审计数据存储设备,用于存储审计数据,供审计管理端检索和播放;
审计主机,用于对运维操作进行审计,并将审计数据传输到审计数据存储设备上;
运维客户端,用于连接待运维设备,进行各种(TELNET、SSH、VNC、RDP等)运维操作;
待运运维设备,用于提供各种业务功能(例如WEB服务,数据库服务等);
运维客户端连接审计主机,审计主机连接待运维设备和审计数据存储设备,审计管理端连接审计数据存储设备;
审计管理端包括:
WEB浏览器:用浏览并检索审计数据;
审计播放器:用于回放审计内容;
审计数据存储设备包括:
WEB服务器:用于提供WEB功能,是用户的访问审计数据的界面;
数据库:用于提供审计数据信息的存储与检索;
审计数据存储组件:用于将审计主机传输过来的审计数据存储到磁盘文件中;
流媒体服务器:用于提供审计管理端的在线播放服务;
审计主机包括:
RDP服务器:用于等待RDP客户端的连接;
RDP会话管理组件:用于监控每一个RDP客户端的访问,创建独立的审计实例;
审计核心组件:用于检测运维操作,进行审计,将审计的数据以磁盘文件的方式缓存起来;
审计数据传输组件:用于将缓存的审计数据传输到审计数据存储设备中;
运维工具软件:用于对各种待运维设备进行运维;
运维客户端使用RDP客户端连接审计主机上的RDP服务器,运维客户端使用审计主机上的运维工具软件进行运维操作,审计主机上的审计核心组件产生审计数据;审计数据传输组件将产生的审计数据,通过TCP网络传输给审计数据存储设备上的审计数据存储组件;审计数据存储组件将审计数据存储到磁盘文件,同时将审计信息存储到数据库;审计管理端使用WEB浏览器访问审计数据存储设备上的WEB服务器,检索审计数据,审计管理端使用审计播放器连接审计数据存储设备上的流媒体服务器,请求审计数据,以查看审计内容。
基于RDP远程协议的跳板机审计数据定位回放方法,按以下步骤进行:
①运维客户端通过RDP客户端程序连接审计主机,建立标准的RDP会话;
②审计主机自动检测刚建立的RDP会话,创建独立的审计核心组件,用于对刚建立的RDP会话进行审计,审计主机支持多个RDP会话的并发连接,多个会话进行运维操作均能被审计;
③审计核心组件自动识别需要审计的内容,以录像文件的方式缓存到本地磁盘文件中;
④传输组件实时检测磁盘上的录像文件,通过TCP/IP方式传输到审计数据存储设备中;
⑤传输审计数据的同时,在数据库中记录运维操作的起始时间、运维客户端信息、会话编号和状态。
步骤②中,RDP会话审计按以下步骤进行:
ⅰ监测审计主机上RDP会话,如有新的会话,则在该会话下运行审计插件的一个实例,该审计插件的实例只审计该会话中发生的运维操作,不影响其他会话;
ⅱ会话管理组件获取会话客户端的IP地址和用户名信息,记录并关联到该会话中发生的审计录像上;
ⅲ审计生成的数据将自动在后台,通过TCP/IP协议的方式连接并传输给审计数据存储设备;
ⅳ审计数据存储设备中的存储组件侦听并接收审计数据,存储到磁盘文件中。
本实施例的基于RDP远程协议的跳板机审计数据定位回放方法,步骤①中,RDP客户端为微软公司Windows操作系统缺省自带的程序名为MSTSC.EXE的客户端。步骤②中,RDP会话管理组件以服务的形式存活,程序名为SVCHOST.EXE;创建的审计核心组件以进程的方式存活,程序名为DSAClient.exe。步骤③中缓存的磁盘路径为“%SETUP_PATH%\Media\”,缓存的审计数据以时间戳为文件名,后缀为MP4;审计信息以时间戳为文件名,后缀为INI (%SETUP_PATH%代表审计核心组件的安装路径)。步骤④中,审计数据存储设备中审计数据的磁盘组织方式为:以时间戳中的年月日信息,建立“%MEDIA_PATH%\YEAR\MONTH\DAY\”的目录,将审计数据按目录存储(%MEDIA_PATH%代表审计数据的存储路径)。
本实施例应用在某IT基本设施运维管理系统中,用来对KVM类的运维操作进行审计,其具体部署方式为:
审计数据存储设备的部署:在Linux服务器上部署WEB服务器、数据库、审计数据存储组件、流媒体服务器等组件;
审计主机的部署:在Windows服务器上部署RDP会话管理器、核心审计组件、审计数据传输组件、运维工具软件,并配置审计数据存储设备的IP地址、端口、等必须的参数;      
运维客户端的部署:无需额外部署组件,在Windows客户端启动RDP客户端远程访问该服务器,进行各类运维、操作等,都将会被记录并通过TCP/IP网络传输到审计数据存储设备中;
审计管理端的部署:在Windows上部署审计数据回放组件, 审计管理员可以通过访问审计数据存储设备的WEB,以检索、回放审计数据。
本发明可以实现客户端不需要安装审计插件,只需访问审计主机(跳板机)进行运维操作并被审计,具有较高的兼容性和健壮性,对网络带宽等资源的占用也较少,可以为使用人节省大量的传输带宽、缩小维护管理的时间,提高工作效率。
除上述实施例外,本发明还可以有其他实施方式。凡采用等同替换或等效变换形成的技术方案,均落在本发明要求的保护范围。

Claims (3)

1.基于RDP远程协议的跳板机审计数据定位回放系统,其特征在于:包括:
审计管理端,用于访问审计数据存储设备,检索并播放审计数据;
审计数据存储设备,用于存储审计数据,供审计管理端检索和播放;
审计主机,用于对运维操作进行审计,并将审计数据传输到审计数据存储设备上;
运维客户端,用于连接待运维设备,进行TELNET、SSH、VNC或RDP运维操作;
待运维设备,用于提供WEB服务和数据库服务;
所述运维客户端连接审计主机,所述审计主机连接待运维设备和审计数据存储设备,所述审计管理端连接审计数据存储设备;
所述审计管理端包括:
WEB浏览器:用浏览并检索审计数据,
审计播放器:用于回放审计内容;
所述审计数据存储设备包括:
WEB服务器:用于提供WEB功能,是用户的访问审计数据的界面,
数据库:用于提供审计数据信息的存储与检索,
审计数据存储组件:用于将审计主机传输过来的审计数据存储到磁盘文件中,
流媒体服务器:用于提供审计管理端的在线播放服务;
所述审计主机包括:
RDP服务器:用于等待RDP客户端的连接,
RDP会话管理组件:用于监控每一个RDP客户端的访问,创建独立的审计实例,
审计核心组件:用于检测运维操作,进行审计,将审计的数据以磁盘文件的方式缓存起来,
审计数据传输组件:用于将缓存的审计数据传输到审计数据存储设备中,
其中,审计主机通过运维工具软件来对各种待运维设备进行运维;
所述运维客户端使用RDP客户端连接所述审计主机上的RDP服务器,所述运维客户端使用所述审计主机上的运维工具软件进行运维操作,所述审计主机上的审计核心组件产生审计数据;所述审计数据传输组件将产生的审计数据,通过TCP网络传输给所述审计数据存储设备上的审计数据存储组件;审计数据存储组件将审计数据存储到磁盘文件,同时将审计信息存储到数据库;所述审计管理端使用所述WEB浏览器访问所述审计数据存储设备上的WEB服务器,检索审计数据,所述审计管理端使用所述审计播放器连接所述审计数据存储设备上的流媒体服务器,请求审计数据,以查看审计内容。
2.基于权利要求1所述的基于RDP远程协议的跳板机审计数据定位回放系统的跳板机审计数据定位回放方法,按以下步骤进行:
①运维客户端通过RDP客户端程序连接审计主机,建立标准的RDP会话;
②审计主机自动检测刚建立的RDP会话,创建独立的审计核心组件,用于对刚建立的RDP会话进行审计;
③审计核心组件自动识别需要审计的内容,以录像文件的方式缓存到本地磁盘文件中;
④传输组件实时检测磁盘上的录像文件,通过TCP/IP方式传输到审计数据存储设备中;
⑤传输审计数据的同时,在数据库中记录运维操作的起始时间、运维客户端信息、会话编号和状态;
其特征在于:所述步骤②中,RDP会话审计按以下步骤进行:
ⅰ监测审计主机上RDP会话,如有新的会话,则在该会话下运行审计插件的一个实例,该审计插件的实例只审计该会话中发生的运维操作,不影响其他会话;
ⅱ会话管理组件获取会话客户端的IP地址和用户名信息,记录并关联到该会话中发生的审计录像上;
ⅲ审计生成的数据将自动在后台,通过TCP/IP协议的方式连接并传输给审计数据存储设备;
ⅳ审计数据存储设备中的存储组件侦听并接收审计数据,存储到磁盘文件中。
3.如权利要求2所述的方法,其特征在于:所述步骤②中,审计主机支持多个RDP会话的并发连接,多个会话进行运维操作均能被审计。
CN 201110167105 2011-06-21 2011-06-21 基于rdp远程协议跳板机审计数据定位回放系统及方法 Expired - Fee Related CN102215133B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN 201110167105 CN102215133B (zh) 2011-06-21 2011-06-21 基于rdp远程协议跳板机审计数据定位回放系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN 201110167105 CN102215133B (zh) 2011-06-21 2011-06-21 基于rdp远程协议跳板机审计数据定位回放系统及方法

Publications (2)

Publication Number Publication Date
CN102215133A CN102215133A (zh) 2011-10-12
CN102215133B true CN102215133B (zh) 2013-08-28

Family

ID=44746272

Family Applications (1)

Application Number Title Priority Date Filing Date
CN 201110167105 Expired - Fee Related CN102215133B (zh) 2011-06-21 2011-06-21 基于rdp远程协议跳板机审计数据定位回放系统及方法

Country Status (1)

Country Link
CN (1) CN102215133B (zh)

Families Citing this family (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102387141A (zh) * 2011-10-19 2012-03-21 德讯科技股份有限公司 一种计算机及网络安全审计监控系统及方法
CN103166777A (zh) * 2011-12-13 2013-06-19 成都勤智数码科技有限公司 一种设备远程运维操作方法和装置
CN104052616B (zh) * 2013-03-15 2018-09-04 深圳市腾讯计算机系统有限公司 一种对互联网数据中心中的业务进行管理的方法及系统
CN103634156A (zh) * 2013-12-17 2014-03-12 中国联合网络通信集团有限公司 一种集中式管控网络安全的方法、设备和系统
CN104270334A (zh) * 2014-06-13 2015-01-07 国家电网公司 一种ssh网络安全访问协议监测方法
CN104219330B (zh) * 2014-09-29 2017-09-29 北京神州绿盟信息安全科技股份有限公司 一种基于web代理进行录屏审计的方法及系统
CN104486346B (zh) * 2014-12-19 2017-10-27 北京奇艺世纪科技有限公司 一种跳板机系统
CN106301827A (zh) * 2015-05-20 2017-01-04 中兴通讯股份有限公司 一种设备管理方法和装置
CN109564610A (zh) * 2016-06-02 2019-04-02 瓦罗尼斯系统有限公司 审计登录强化
CN107920276A (zh) * 2016-10-09 2018-04-17 中国电信股份有限公司 一种运维操作在线检查方法、装置及审计系统
CN107122674B (zh) * 2017-04-12 2020-09-08 成都安恒信息技术有限公司 一种应用于运维审计系统的oracle数据库的访问方法
CN107135235B (zh) * 2017-07-05 2019-11-05 湖北鑫英泰系统技术股份有限公司 一种多级跳转后的ssh连接源追踪方法及装置
CN109413350B (zh) * 2017-08-18 2020-11-27 深圳市傲冠软件股份有限公司 一种远程桌面录像关键帧创建方法和装置
CN108366090A (zh) * 2018-01-09 2018-08-03 国网安徽省电力公司阜阳供电公司 一种调度数据网远程访问加固及集中监控的系统
CN109120620B (zh) * 2018-08-17 2021-11-05 成都品果科技有限公司 一种服务器管理方法及系统
CN109934011A (zh) * 2019-03-18 2019-06-25 国网安徽省电力有限公司黄山供电公司 一种应用于运维审计系统的数据安全分区方法
CN112054935B (zh) * 2019-06-06 2022-02-01 烽火通信科技股份有限公司 一种可扩展的业务质量诊断配置方法及系统
CN110290207B (zh) * 2019-06-27 2022-03-15 苏宁消费金融有限公司 一种保障数据安全的文件管理和传输系统
CN110955870A (zh) * 2019-11-05 2020-04-03 广州海颐信息安全技术有限公司 支持多种运维工具连接使用及获取审计的连接方法及装置
CN113114643B (zh) * 2021-03-30 2022-03-29 成都安恒信息技术有限公司 一种运维审计系统的运维接入方法及系统

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101848214A (zh) * 2010-04-30 2010-09-29 南京德讯信息系统有限公司 基于rdp审计数据的任意定位回放方法及系统

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101848214A (zh) * 2010-04-30 2010-09-29 南京德讯信息系统有限公司 基于rdp审计数据的任意定位回放方法及系统

Also Published As

Publication number Publication date
CN102215133A (zh) 2011-10-12

Similar Documents

Publication Publication Date Title
CN102215133B (zh) 基于rdp远程协议跳板机审计数据定位回放系统及方法
CN103973781B (zh) 一种基于代理服务器的屏幕监控方法及其系统
CN103873486B (zh) 用于负载平衡实时流传输协议的系统和方法
US8910129B1 (en) Scalable control system for test execution and monitoring utilizing multiple processors
US8015282B2 (en) System and method to synthesize custom metric attributes from a set of metric attributes associated with an application in an application server environment
CN102821161B (zh) 一种网络安全审计方法、装置及系统
CN102215265B (zh) 实现远程虚拟桌面访问统一管理和监控的系统及方法
KR20180120157A (ko) 데이터세트 추출 기반 패턴 매칭
US20140101724A1 (en) Network attack detection and prevention based on emulation of server response and virtual server cloning
US9167047B1 (en) System and method for using policies to support session recording for user account management in a computing environment
CN104410813A (zh) 视频监控系统中用户帐号与监控设备的绑定方法及装置
CN102571773A (zh) 一种信息安全综合审计系统和方法
CN109819053B (zh) 应用于混合云环境下的跳板机系统及其控制方法
CN106708859B (zh) 一种资源访问行为的审计方法和装置
WO2016202007A1 (zh) 一种设备运维方法及系统
CN104125304A (zh) 一种会话级应用审计方法及系统
CN105450748B (zh) 一种基于Openstack的物理机远程桌面的方法
CN105677507A (zh) 一种企业数据云备份系统及方法
CN105446831A (zh) 一种结合SAN的Server-Free备份方法
EP3149921A1 (en) Providing router information according to a programmatic interface
CN105759247A (zh) 雷达综合记录仪和雷达数据记录方法
CN103095722A (zh) 一种更新网络安全表的方法及网络设备、dhcp服务器
CN105553809B (zh) 一种stun隧道管理方法及装置
CN105812432A (zh) 云文档处理方法及装置
US10469441B1 (en) Domain name service based remote programming objects

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20130828

Termination date: 20200621

CF01 Termination of patent right due to non-payment of annual fee