
VMware vCenter Server Appliance (VCSA) के लिए स्वचालित ज़ीरो ट्रस्ट हार्डनिंग और फोरेंसिक ऑडिटिंग
VMware vCenter Server Appliance (VCSA) के लिए एक स्वचालित हार्डनिंग स्क्रिप्ट जो शून्य विश्वास नेटवर्क विभाजन और गहन फोरेंसिक ऑडिटिंग लागू करने के लिए डिज़ाइन की गई है।
यह टूल उन्नत निरंतर खतरों (APTs) और वर्चुअलाइजेशन बुनियादी ढांचे को लक्षित करने वाले विनाशकारी अभियानों से जुड़े महत्वपूर्ण जोखिमों को कम करने के लिए इंजीनियर किया गया है। सख्त लेयर 3/4 माइक्रो-सेग्मेंटेशन और फोरेंसिक कमांड लॉगिंग लागू करके, यह पार्श्व गति, कमांड और कंट्रोल (C2) बीकनिंग, और एंटी-फोरेंसिक छेड़छाड़ जैसे सामान्य हमले वैक्टर को बेअसर करता है। यह विरोधियों को अंतर्निहित ESXi हाइपरवाइजर से समझौता करने या व्यापक बुनियादी ढांचे की तोड़फोड़ करने के लिए मंच के रूप में VCSA का लाभ उठाने से रोकता है।
निष्पादन से पहले पढ़ें: यह टूल मानक VAMI इंटरफ़ेस को दरकिनार करते हुए, OS कर्नेल स्तर पर VCSA iptables कॉन्फ़िगरेशन को संशोधित करता है।
VCSA हार्डनिंग और लॉगिंग टूल vCenter सर्वर की सुरक्षा स्थिति को "डिफ़ॉल्ट अनुमति" मॉडल से "डिफ़ॉल्ट अस्वीकार" (शून्य विश्वास) मॉडल में बदल देता है। यह बाहरी हार्डवेयर फ़ायरवॉल की आवश्यकता के बिना एक कठोर प्रबंधन तल बनाने के लिए मूल Linux नियंत्रणों का उपयोग करता है।
यह उच्च-सुरक्षा वातावरण के लिए डिज़ाइन किया गया है जहाँ vCenter उपकरण को टीयर-0 संपत्ति माना जाता है।
bash कमांड को Syslog पर लॉग करता है (जैसे, cmd="rm -rf /")।तब तक आगे न बढ़ें जब तक निम्नलिखित की पुष्टि न हो:
vcsa-hardening.sh को एक टेक्स्ट एडिटर में खोलें। आपको START CONFIGURATION ब्लॉक को संशोधित करना आवश्यक है।
यह परिभाषित करने के लिए सरणियों को संपादित करें कि किसे अंदर आने की अनुमति है।
# SSH में कौन लॉग इन कर सकता है (पोर्ट 22)
TRUSTED_SSH_IPS=( "192.168.10.50" ) # केवल एडमिन PAW
# वेब UI / API तक कौन पहुंच सकता है (पोर्ट 443)
# इसमें शामिल होना चाहिए: प्रशासक, ESXi होस्ट, और बैकअप सर्वर
TRUSTED_WEB_IPS=(
"192.168.10.50" # एडमिन PAW
"10.20.0.0/24" # ESXi प्रबंधन सबनेट
"10.50.1.100" # Veeam सर्वर
)
नियंत्रित करता है कि क्या फ़ायरवॉल ब्रूट-फोर्स हमलों को रोकने के लिए कनेक्शन आवृत्ति को ट्रैक करता है।
ENABLE_RATE_LIMITING=true (डिफ़ॉल्ट): प्रति मिनट >6 कनेक्शन का प्रयास करने वाले IP को ब्लॉक करता है।ENABLE_RATE_LIMITING=false: यदि आप "शोरगुल वाले" स्वचालित बैकअप टूल (जैसे, NetWorker) का उपयोग कर रहे हैं जो कई समानांतर स्ट्रीम खोलते हैं, तो इसे अक्षम करें।बूलियन वेरिएबल को टॉगल करके निम्नलिखित में से एक स्थिति चुनें।
scp vcsa-hardening.sh root@<VCSA_IP>:/root/
ssh root@<VCSA_IP>
chmod +x vcsa-hardening.sh
हमेशा पहले इसे चलाएं। यह परिवर्तन लागू किए बिना तर्क का अनुकरण करता है।
./vcsa-hardening.sh --dry-run
./vcsa-hardening.sh
नियम लागू करने से पहले स्क्रिप्ट यह सुनिश्चित करने के लिए एक सुरक्षा जांच करेगी कि आपका वर्तमान SSH IP विश्वसनीय सूची में है।
एक बार लागू होने के बाद, स्क्रिप्ट मानक VMware Syslog स्ट्रीम में लॉग को जोड़ती है।
एक कमांड निष्पादित करें और सुनिश्चित करें कि यह SHELL_COMMAND टैग के साथ लॉग में दिखाई दे।
# 1. एक परीक्षण कमांड चलाएं
echo "test_audit_logging"
# 2. लॉग जांचें (सही टैग SHELL_COMMAND है)
journalctl -f | grep SHELL_COMMAND
आउटपुट उदाहरण: vcsa-01 logger: CMD user=root host=vcsa pwd=/root pid=1234 exit=0 cmd="echo test_audit_logging"
एक अविश्वसनीय IP (जैसे, मोबाइल हॉटस्पॉट) से SSH करने का प्रयास करें और लॉग जांचें:
journalctl -f | grep BLOCKED
आउटपुट उदाहरण: kernel: SSH_BLOCKED_NEW: IN=eth0 OUT= MAC=... SRC=1.2.3.4 ...
यदि आप SSH के माध्यम से स्वयं को लॉक कर लेते हैं, तो VCSA को डिफ़ॉल्ट पर पुनर्स्थापित करने के लिए इन चरणों का पालन करें:
root के रूप में लॉग इन करें।shell टाइप करें।# मैन्युअल वापसी
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F
rm /etc/systemd/scripts/ip4save
यदि आपको समस्याएं, विचार या प्रतिक्रिया हैं, तो कृपया एक मुद्दा खोलें या PR सबमिट करें।
कॉपीराइट 2026 Google LLC
Apache License, Version 2.0 (the "License") के तहत लाइसेंस प्राप्त; आप इस फ़ाइल का उपयोग केवल लाइसेंस के अनुपालन में कर सकते हैं। आप लाइसेंस की एक प्रति प्राप्त कर सकते हैं
https://www.apache.org/licenses/LICENSE-2.0
जब तक लागू कानून द्वारा आवश्यक न हो या लिखित रूप में सहमति न दी गई हो, लाइसेंस के तहत वितरित सॉफ़्टवेयर "जैसा है" आधार पर वितरित किया जाता है, बिना किसी प्रकार की वारंटी या शर्तों के, या तो व्यक्त या निहित। लाइसेंस के तहत अनुमतियों और सीमाओं के लिए विशिष्ट भाषा के लिए लाइसेंस देखें।
| मोड | कॉन्फ़िगरेशन | विवरण |
|---|
| मानक हार्डनिंग | दोनों false | (डिफ़ॉल्ट) सख्त इनबाउंड श्वेतसूची। आउटबाउंड ट्रैफ़िक की अनुमति है। सामान्य उपयोग के लिए सर्वोत्तम। |
| इंटरनेट ब्लॉकिंग | BLOCK_INTERNET_ACCESS=true | (अनुशंसित) आंतरिक ट्रैफ़िक (RFC1918) की अनुमति देता है लेकिन सभी सार्वजनिक इंटरनेट एक्सेस को ब्लॉक करता है। |
| शून्य विश्वास | ENABLE_ZERO_TRUST_MODE=true | (सबसे सख्त) स्पष्ट रूप से सूचीबद्ध नहीं किए गए सभी इनबाउंड/आउटबाउंड ट्रैफ़िक को छोड़ देता है। ADDITIONAL_PRIVATE_RANGES के सही कॉन्फ़िगरेशन की आवश्यकता है। |