跳转至

合规基线

合规回答的问题和漂移不同:不是"这台设备变了吗",而是"这台设备符合我们的标准吗"。

合规基线

四个标签页

标签页 用途
扫描结果 最近一次扫描的发现,按设备、按规则
规则模板 规则本身
现网基线 现网今天实际长什么样
变量档案 规则引用的、按站点 / 按角色不同的取值

写规则

一条规则声明配置里必须(或不得)存在什么:AAA 服务器、syslog 目标、不是 public 的 SNMP 团体字、NTP 对端、管理 ACL、banner。规则比对的是最新备份,所以扫描对设备零开销——不登录、不加压,设备当前不可达也照样能扫。

变量档案

同一条规则往往每个站点取值不同:上海的 NTP 服务器不是法兰克福的。把取值放进变量档案,规则只写一遍。不这么做,你最终会有四十条几乎一样的规则——合规体系就是这样烂掉的。

看结果

发现同时按规则和按设备归类,所以两个方向的问题都能问:

  • 哪些设备不满足这条规则?——某次没做完的推广。
  • 这台设备不满足哪些规则?——一台按错模板装出来的机器。

从发现到修复

一条发现可以一键转成配置下发的整改工单:修复模板按被违反的规则及其基线值预填,并走与其他变更相同的审批、执行、验证流水线。执行后自动重新备份、对触及的设备重新扫描——"修好了"的证据是自动产生的。