Salta ai contenuti

Vanguard — Accesso remoto

Vanguard è il componente che permette di intervenire, non solo di osservare. Apre console verso macchine e appliance, esegue comandi e script sulle macchine con agent, e registra ciò che è stato fatto.

Vanguard fa da proxy per i protocolli di accesso, così che la console si apra dentro il browser senza client installati e senza esporre il protocollo nativo sulla rete.

ProtocolloVerso
RDPMacchine Windows
VNCConsole degli hypervisor, macchine Linux
SSHHost Linux e apparati
HTTPSConsole web degli appliance (Prism, vCenter, NetScaler, …)

La conversione dei protocolli remoti verso il browser è affidata a un componente dedicato (guacd), che gira nel cluster accanto a Vanguard.

Le console web degli appliance meritano una nota, perché il loro funzionamento spiega un record DNS.

Ogni console si apre su un proprio sottodominio: <nome>-<id>.console.<vostro-dominio>. Non è un vezzo: un’origine per console tiene separati i cookie dei sistemi di destinazione ed evita di dover riscrivere i percorsi delle SPA degli appliance, che con un prefisso di percorso si romperebbero.

Perché la console si apra dentro il portale, in un frame invece che in una nuova scheda, servono due cose: il record DNS con wildcard *.console.<dominio> e un certificato che copra quel nome. Senza, la console si apre comunque, ma in una scheda separata.

Sulle macchine con agent Corellix, Vanguard esegue:

  • Script dalla libreria di automazione, su una macchina o su un gruppo, a richiesta o pianificati;
  • AgentCLI, una sessione di comando interattiva verso una singola macchina;
  • Comandi remoti puntuali, invocati dalle pagine di dettaglio.

L’agent non espone porte: è lui a contattare la piattaforma e a chiedere se c’è lavoro. Tutto il traffico è in uscita dalla macchina, su HTTPS verso agents.<vostro-dominio>.

Le sessioni possono essere registrate e riviste in seguito. La registrazione è configurabile per tipo di sessione ed è obbligatoria per le sessioni PAM, che non sono derogabili: l’accesso privilegiato senza traccia non è un accesso privilegiato governato.

Le registrazioni si consultano da Citadel (Vanguard → Recordings) su un’appliance, e dal portale nelle pagine del PAM.

Su richiesta, un operatore può affiancare la sessione di un utente per assistenza — con il consenso dell’utente, quando la policy lo richiede. Il traffico passa dallo stesso percorso degli altri comandi verso l’agent.

Accanto a Vanguard gira un agente dedicato alla rotazione delle credenziali privilegiate: cambia le password sui sistemi di destinazione secondo le policy configurate e ne deposita il valore cifrato in Arcanum. La rotazione è tracciata e i log sono consultabili dal portale.

Vedi PAM.