新闻资讯
领先云端方案商,专注云桌面、云手机研发,凭核心虚拟化技术与云端算力,打造安全高效数字化平台,提供全周期支持。
分类
相关文章
热门标签

使用堡垒机与自建跳板机对比教程教你如何设置跳板机

2026年7月17日

1. 概述:堡垒机 vs 自建跳板机

- 堡垒机(商业/开源产品)侧重集中审计、会话录像、权限管理与接入控制;适合企业合规。
- 自建跳板机(Jump Server)轻量、成本低,可通过SSH原生功能实现端口转发与代理,但需自行承担审计与高可用。
- 选择依据:合规需求、预算、运维能力与是否需要会话录像。

2. 环境准备与前置条件

- 准备一台公网/内网可达的Linux服务器(建议 Ubuntu 20.04/CentOS 7+)。
- 确认防火墙/云安全组开放SSH端口(默认22或自定义端口)。
- 本地客户端需安装OpenSSH(ssh/scp/rsync)。

3. 创建管理用户与密钥认证(关键步骤)

- 在跳板机上创建非root用户:sudo adduser jumpadmin;sudo usermod -aG sudo jumpadmin(按需)。
- 切换到该用户:sudo -i -u jumpadmin mkdir -m700 ~/.ssh && touch ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys。
- 将管理员公钥追加authorized_keys:本地执行 ssh-copy-id -i ~/.ssh/id_rsa.pub jumpadmin@jump.example.com 或手动粘贴。

4. 配置sshd以强化安全

- 编辑 /etc/ssh/sshd_config:建议设置 PermitRootLogin no;PasswordAuthentication no(若只用密钥);ChallengeResponseAuthentication no。
- 限制登录用户:在sshd_config加上 AllowUsers jumpadmin@*.example.com 或 AllowUsers jumpadmin。
- 重启SSH:sudo systemctl restart sshd (Ubuntu)或 sudo systemctl restart sshd.service (CentOS)。

5. 防火墙与Fail2Ban基础防护

- 使用ufw(Ubuntu):sudo ufw allow 22/tcp;sudo ufw enable。或使用firewalld/iptables按策略放行。
- 安装Fail2Ban:sudo apt install fail2ban;编辑 /etc/fail2ban/jail.local,启用sshd防护,重启fail2ban。防止暴力密码破解。

6. 配置客户端ProxyJump与~/.ssh/config示例

- 推荐使用ProxyJump(OpenSSH 7.3+):ssh -J jumpadmin@jump.example.com targetuser@target.internal。
- 在本地~/.ssh/config添加配置:
Host jump
HostName jump.example.com
User jumpadmin
IdentityFile ~/.ssh/id_rsa

Host target
HostName target.internal
User targetuser
ProxyJump jump

7. 端口转发与代理使用场景

- 动态端口转发(SOCKS代理):ssh -D 1080 -N jumpadmin@jump.example.com,用本地浏览器设置SOCKS5代理。
- 本地端口转发:ssh -L 8080:internal:80 -N jumpadmin@jump.example.com,用于访问内网服务。
- 远程端口转发按需开启,注意安全与sshd_config中AllowTcpForwarding设置。

8. 日志审计与会话记录(自建方案)

- 自建审计可用script或auditd记录会话:在用户bash/sshd强制命令中调用脚本记录TTY会话。
- 示例:在jumpadmin的~/.bash_profile加入script -q -f ~/sessions/$(date +%F_%T)_$$.typescript,记得定期清理并进行权限管理。
- 更推荐外部采集(rsyslog/ELK)集中存储与搜索。

9. 常见运维操作与备份

- 密钥轮换:定期替换authorized_keys,并保留老密钥的过渡期。
- 系统更新:sudo apt update && sudo apt upgrade -y;重启sshd前先开启第二SSH端口以防自锁。
- 备份配置文件:/etc/ssh/sshd_config、/home/jumpadmin/.ssh/、Fail2Ban与防火墙规则。

10. 高可用与扩展建议

- 小规模可用DNS+Keepalived做虚拟IP实现主备;大规模建议使用负载均衡或堡垒机产品。
- 若需要权限细化、审计和多人会话管理,考虑引入开源堡垒机(如OpenSSH结合Auditd或commercial产品)。

11. 常见问题:如何防止被误锁(问)

问:如果修改sshd_config导致无法登录,如何恢复?

12. 常见问题:如何防止被误锁(答)

答:修改前请保持至少一个活动会话不关闭,测试新配置是否生效(sshd -t),或先在另一个端口启动临时sshd(sudo systemctl stop sshd && /usr/sbin/sshd -p 2222 -f /etc/ssh/sshd_config_new),确认后切换;同时在云控制台保留主机控制台登录。

13. 常见问题:堡垒机替代方案选择(问)

问:企业是否能长期只靠自建跳板机替代堡垒机?

14. 常见问题:堡垒机替代方案选择(答)

答:中小团队短期可用自建跳板机节省成本,但当需要细粒度权限控制、会话录像、合规审计与统一运维时,堡垒机更合适。建议逐步评估并在必要时引入专业堡垒机。

跳板机

来源:使用堡垒机与自建跳板机对比教程教你如何设置跳板机