新闻资讯
领先云端方案商,专注云桌面、云手机研发,凭核心虚拟化技术与云端算力,打造安全高效数字化平台,提供全周期支持。
分类
相关文章
热门标签

日志审计与跳板机 转发关联分析帮助定位异常会话

2026年7月28日
跳板机

1. 概述:跳板机与日志审计的安全价值

1) 跳板机作为集中接入点,可统一控制对内网VPS/主机的SSH/HTTPS访问。
2) 日志审计可以记录用户、源IP、操作行为与转发链路,便于事后关联分析。
3) 结合跳板机的端口转发(local/remote/动态)能揭示隐蔽连接路径。
4) 在有CDN与DDoS防御时,跳板机仍需监控出站连接,避免被滥用为跳板。
5) 本文聚焦如何用日志关联定位异常会话,并给出真实案例与配置示例。

2. 关键日志来源与采集配置

1) SSHD 日志:/var/log/auth.log 或 journalctl,记录登录与转发事件(Accept, error)。
2) Auditd:审计系统调用,如connect、execve,可打开规则:-a exit,always -F arch=b64 -S connect -k netconn。
3) Rsyslog/Fluentd:将跳板机与目标主机日志汇聚到SIEM(示例:10.10.0.5:514)。
4) 网络层日志:iptables/nftables 记录DNAT/SNAT和FORWARD表匹配情况。
5) 采集频率与保留期建议:关键日志7天内实时检索,归档90天以上用于溯源。

3. 跳板机常见配置示例(实际数值)

1) 操作系统:Ubuntu 20.04 LTS;主机配置:4 vCPU,8 GB RAM,磁盘 80 GB SSD。
2) SSHD 配置片段:Port 22;PermitRootLogin no;AllowTcpForwarding yes;GatewayPorts no。
3) 审计/转发:auditd 启用,rsyslog 转发至 10.10.0.5;iptables 规则记录转发每分钟限制 100 个连接。
4) 网络带宽:外网带宽 200 Mbps,上行限速 50 Mbps(用于防止DDoS中继)。
5) 登录控制:基于公钥+MFA,登录审计保留 auth.log 与 audit.log。

4. 关联分析方法与技术步骤

1) 聚合时间线:将跳板机 auth.log、目标主机的syslog与网络日志按时间戳合并。
2) 识别转发链:从sshd 的 session id、Accepted publickey/port 转到 netstat/ss 的 established 记录。
3) 交叉核实:核对源IP与跳板机的outbound连接(conntrack/iptables),确认是否存在转发会话。
4) 利用会话指纹:连接持续时间、数据量与命令序列作为指纹匹配异常模板。
5) 告警规则:当单用户在短时间内从多个源发起端口转发或bytes>100MB时触发高级审计。

5. 数据演示:异常会话示例表

下面表格为实测演示的异常会话关联数据(表格居中,边框宽度1,文字居中):
SessionIDUserSrcIPJumpIPDestIPStartTimeBytes
sess-20260720-01ops203.0.113.45198.51.100.1010.0.2.15:33062026-07-20 10:12:34125,430,112
sess-20260720-02deploy198.51.100.77198.51.100.1010.0.2.25:222026-07-20 10:13:052,340
sess-20260720-03ops203.0.113.45198.51.100.1010.0.2.50:54322026-07-20 10:14:1298,765,432

6. 真实案例:定位并阻断异常会话

1) 背景:某SaaS公司跳板机(198.51.100.10)在短时间内出现对多台数据库主机的大流量连接。
2) 日志发现:auth.log 显示同一用户 ops 从 203.0.113.45 连续发起三次端口转发,session id 对应 netstat 中的三条 ESTAB。
3) 数据匹配:通过SIEM 将session id与目标数据库的连接日志匹配,确认数据量合计约224 MB(见表)。
4) 处置措施:即时禁用该用户密钥、封禁源IP,并在iptables中添加DROP规则,同时进行密码与密钥轮换。
5) 后续建议:增强转发告警、限制每个帐号的并发转发数、并在跳板机启用更严格的审计策略以实现实时阻断。


来源:日志审计与跳板机 转发关联分析帮助定位异常会话