1.
为什么需要跳板机(Bastion)
- 背景:组织内部主机数量多、权限分散,直接暴露管理接口风险高。
- 目的:集中入口、控制访问、统一审计、降低横向渗透风险。
- 风险对比:无跳板机:凭证散落、难审计;有跳板机:可实施最小权限、会话录制、策略下发。
2.
选择部署模式:单机、HA 或 云原生
- 单机适合小团队,部署快但可用性低。
- HA(双机或集群)适合生产环境,使用负载均衡+健康检查。
- 云原生(云厂商托管或容器化)便于扩展,结合云IAM可实现更细权限。
3.
网络拓扑与访问控制设计
- 拓扑:将跳板机置于管理子网,限制入站仅允许管理端IP或VPN,出站按白名单到受管主机端口。
- 防火墙规则示例:仅允许 22/3389 到跳板机,跳板机到目标主机的端口按需求放行。
- 子网隔离:把管理网络和业务网络分段,使用NACL和安全组双重控制。
4.
认证与权限策略(具体配置步骤)
- 建议使用联合认证:LDAP/AD + SSH 公钥或多因素认证(MFA)。
- 步骤:1) 在AD创建管理用户组;2) 在跳板机上配置sssd或winrm与AD集成;3) 强制公钥登录并禁用密码登录:编辑 /etc/ssh/sshd_config,设置 PasswordAuthentication no、PubkeyAuthentication yes;重启sshd。
- 启用MFA:接入RADIUS或使用云厂商MFA服务,测试通过后强制启用。
5.
用户和密钥管理规范
- 私钥上传流程:用户在公司CA签发密钥或通过门户上传公钥;管理员只接受公钥,不存私钥。
- 密钥轮换:制定周期(如90天)和突发撤销流程;使用配置管理工具(Ansible/Chef)自动下发和撤销公钥。
- 审核:每次新增/删除公钥经由工单系统审批并记录变更ID。
6.
会话审计与录制(落地步骤)
- 选择方案:基于SSH的ttyrec/Asciinema或商业会话录制产品。
- 部署步骤:1) 安装会话代理(示例:auditd + tlog或OpenSSH的ForceCommand脚本);2) 在sshd_config中设置ForceCommand指向录制脚本;3) 将录制文件上报到集中存储(S3/文件服务器),并设置生命周期和访问策略。
- 验证:尝试登录并确认录制文件生成、能回放且有时间戳与用户名映射。
7.
命令控制与最小权限执行
- 实施命令白名单或sudo命令集控制。
- 步骤:1) 在跳板机或目标主机配置sudoers限制;2) 使用shell wrapper限制可执行命令并记录命令输入;3) 对高危命令(如rm -rf、mkfs)仅允许通过审批临时许可。
- 审计:记录每条命令、执行时间、执行者,并每日汇总异常命令告警。
8.
会话隔离与时间窗口管理
- 定义访问窗口:非工作时间限制远程登录或使用二次审批。
- 实施方式:在跳板机上基于时间段的 PAM 模块或CI/CD流程控制帐号启用/禁用。
- 自动化:通过脚本或IAM策略在访问窗口外自动下线会话并发起通知。
9.
日志采集、存储与分析
- 采集内容:登录事件、会话录制、命令历史、审计日志(auditd/Windows Event)。
- 流程:将日志通过rsyslog/Fluentd发送到ELK/Graylog或云日志服务,设置索引和权限。
- 告警:基于异常登录、失败次数、非工作时间访问设置告警规则并接入工单或告警平台。
10.
合规与审计报告生成
- 定期:月度/季度生成访问审计报告,包含登录统计、异常事件、关键操作回放。
- 自动化:使用脚本提取日志并生成PDF/HTML报告,上报安全委员会。
- 证据保留:根据合规要求(如SOX、ISO)设定日志保留期与备份策略。
11.
运维与高可用维护步骤
- 备份配置:备份跳板机配置文件、SSH keys、证书与审计策略。
- 灾备演练:定期进行故障切换演练,验证HA地址、证书和会话恢复。
- 升级流程:先在测试环境升级OpenSSH/代理组件,核验录制与审计功能,再推到生产。
12.
安全培训与使用规范落地步骤
- 培训内容:跳板机使用流程、审批流程、应急撤销步骤、故障申报。
- 实施步骤:1) 编写操作手册与FAQ;2) 组织线上线下培训并做实操考核;3) 发布SOP并在工单系统中关联操作模板。
- 考核与复训:按职能分层考核,通过者发放访问权限,未通过的暂缓授权并安排复训。
13.
示例:从本地连接至内网主机的具体命令流程
- 前提:用户已在跳板机上传公钥并有AD/RADIUS认证通过。
- 步骤:1) 本地终端:ssh -i ~/.ssh/id_rsa user@bastion.company.com;2) 在跳板机上使用ProxyJump或sshd的ForceCommand跳转:ssh -J user@bastion user@target;3) 确认登录后在跳板机上通过sftp/scp或代理命令访问目标。
- 注意:避免使用密码直连,记录会话ID并在操作完成后提交工单说明。
14.
常见故障排查步骤
- 登录失败:检查ssh -v 输出,核对公钥是否在authorized_keys,检查sshd_config配置与PAM认证。
- 会话不录制:检查录制脚本权限、ForceCommand路径、日志路径磁盘空间与上报服务健康。
- 审计缺失:确认rsyslog/Fluentd是否运行并能连通ELK端点,查看防火墙是否阻断。
15.
问:跳板机和VPN哪个更适合远程管理?
16.
答:
跳板机适合对管理入口进行集中控制、细粒度审计与会话录制;VPN提供网络层访问但难以审计细节。两者可结合:VPN用于安全连接到管理网络,跳板机作为管理入口与审计点。
17.
问:如何在不影响运维效率的前提下强制实行跳板机?
18.
答:
通过分阶段实施:1) 先在非关键环境强制走跳板机并收集反馈;2) 优化跳转命令与代理配置(ProxyJump、SSH config alias);3) 提供Portal一键工单与临时权限机制,减少人工干预。
19.
问:如何保证跳板机本身的安全性?
20.
答:
加固措施包括:禁用直连密码登录、启用MFA、定期漏洞扫描与补丁更新、最小化服务面、启用入侵检测、限制访问IP、定期审计配置与独立备份。
来源:安全培训与管理建议说明为什么需要跳板机并建立使用规范