跳到內容
繁體中文

傳輸安全政策

一套環境裡的通道不會同時都加密:有些協議本身沒有加密選項,有些目標只支援明文。 這一頁把六個通道的加密狀態集中呈現,並讓你逐通道決定要放行、要留痕,還是要擋下。

政策在「傳輸安全」頁,六個通道各一個等級鍵,出廠都是不限制:

通道 判定為有風險的情形
RDP 未啟用憑證驗證,或安全模式低於網路層驗證
VNC 協議本身未加密(恆命中)
資料庫 TLS 模式留空或停用加密
LDAP 非加密連線或略過憑證驗證
syslog 轉發未走 TLS
通知 通道位址為 http

三個等級:

  • 不限制:維持現狀,零影響。
  • 警告留痕:連線類通道要求使用者確認風險後放行,確認入稽核;設定類通道要求存檔時附確認。
  • 嚴格拒絕:命中風險即拒絕,並回報是哪一個通道與哪些項目不符。

另有一個「傳輸風險同意效期」,出廠 90 天,0 表示不過期。

等級設為警告留痕時,連線之前會出現「傳輸風險確認」對話框,列出這條連線的風險項, 使用者按「我了解風險並繼續」才發出連線票。這道閘在後端強制,繞過介面直接呼叫也一樣被擋。

同意記在使用者與資產這一組粒度上,效期內不再重複詢問。 等級由警告升到嚴格時,既有的同意失效。 風險項的集合改變時同意也失效,但設定改出去又改回同樣的集合則不會重問。

同一頁下半部是清冊,逐通道列出政策等級、資產數量、偏離數與明細。 其中網頁層標為部署方管理,只呈現狀態與提示,不提供開關, 設定方式見 TLS 與憑證。 SSH 標示為協議本身加密,不在這套政策的範疇。 LDAP 通道呈現目前設定的加密狀態,並附前往設定頁的指引。

切換到嚴格拒絕之前,頁面會先預告會影響多少台資產。

清冊可以按「匯出快照」,快照帶產生時間與產生者。

不論政策等級,資產列表都會顯示風險徽章與數量,讓人在連線之前就看得到通道性質。 改密用的 WinRM 通道另以風險鍵常駐揭露,並列入清冊,見 Windows 本機帳號。

  • 清冊的讀取與匯出都留紀錄。
  • 風險同意落庫並留紀錄,含使用者、時間、資產與風險項快照。
  • 嚴格拒絕擋下的連線留紀錄,回應內含通道名稱與不符項。
  • 目錄登入在警告留痕等級下,每次登入落一筆傳輸偏離紀錄。
  • 政策鍵的變更留紀錄,含變更者與變更前後的值。