自动化与变更管理¶
配置模板(Jinja2)¶
变更定义一次,按设备渲染:模板以设备属性与变量档案为输入,同一个"下发 NTP/syslog/ACL"的意图会按平台渲染出正确的厂商语法。
变更工作流¶
每次批量变更都走同一条流水线:
- 起草 —— 选择模板 + 目标设备,逐台预览渲染后的配置。
- 审批 —— 第二双眼睛审批(RBAC 强制;发起人不能审批自己的变更)。
- 执行 —— vConfig 登录设备下发,并完整记录会话过程。
- 验证 —— 立即做一次新备份并对比差异;合规规则复扫被改动的设备。
失败设备逐台上报,会话记录能看到设备原话。
合规驱动的整改¶
合规扫描的违规项可以一键转成整改工单:修复模板由违反的规则与基线值预填充,然后走同一条审批/执行/验证流水线。
漂移检测¶
把设备的已批准配置设为基线;任何偏离都会产生漂移事件——带差异、Webhook 告警和出现时间的审计线索。配合定时备份,"凌晨两点有人偷偷 SSH 上去改了"这类带外变更会在一个备份周期内被抓到。
Git 版本历史¶
可选地把整个配置归档纳入本地 Git 仓库:每批备份即一次提交,让你对整张网络的历史拥有 git log 级别的语义——审计与故障复盘的利器。
访问通道¶
- Web 终端直连任何被管设备,受权限控制、全程留痕。
- 带外 Console 走 Console 服务器(菜单式 OOB 访问)。
- 堡垒机网关支持会话工单,为第三方提供临时、可审计的受限访问。