核心资产ssh访问必须同时满足“人在哪、设备是谁、身份是否可信”三条件,缺一不可:采用wi-fi+蓝牙+gps多源定位构建动态地理围栏,tpm2.0硬件id绑定设备本体,openssh ca签发带属性短时效证书,并在loginnotifycommand中原子级联动验证三者。

核心资产SSH访问必须同时满足“人在哪、设备是谁、身份是否可信”三个硬性条件,缺一不可。单靠其中任一维度都存在绕过风险——IP可伪造、GPS可欺骗、证书可导出、硬件ID可克隆。三位一体不是简单叠加,而是构建原子级联动的实时决策链:位置坐标触发围栏准入,硬件ID绑定设备本体,证书锚定身份生命周期,三者在SSH会话建立前完成交叉验证并同步生效。
一、位置坐标:用多源融合定位构建动态地理围栏
拒绝纯IP地理库映射,必须采用Wi-Fi三角定位+蓝牙信标+终端GPS组合方式获取可信坐标:
- 企业内网优先启用802.11mc协议无线控制器,对连接Wi-Fi的终端实时输出室内坐标(精度3–5米),直接对接OneNAC策略引擎;
- 高权限终端(如DBA笔记本)强制启用GPS并授权,重点区域部署iBeacon/AltBeacon信标,解决GPS室内失效问题;
- 为每个核心资产(如生产数据库服务器)配置分层多边形围栏:外层允许SSH连接但仅限跳转,中层开放端口但限制命令集,内层(如机房B3-07操作间)才允许直连并执行
mysqldump等高危操作; - 围栏策略绑定时间窗口,例如财务系统SSH仅在工作日08:00–19:00且位于财务操作间围栏内才放行。
二、硬件ID:采集不可篡改底层指纹并绑定策略
不依赖软件层易修改标识,聚焦TPM芯片与物理固件级唯一性:
- 首选TPM 2.0中的Attestation Identity Key(AIK),配合远程证明(Remote Attestation)校验启动链完整性,防止虚拟机或恶意固件冒用;
- 次选组合:BIOS Serial Number + 主板UUID + 物理网卡MAC(需绑定交换机端口,禁用
ip link set dev eth0 address类修改); - 所有硬件ID在资产纳管平台登记时生成SHA-256哈希并上链存证,每次SSH接入时由终端Agent上报原始值,服务端比对哈希一致性;
- 若检测到主板更换、TPM重置等ID变更事件,自动冻结该设备SSH权限,需管理员人工审批+安全基线重检后方可恢复。
三、证书:基于PKI体系实现身份生命周期闭环管控
弃用静态密钥对,全部迁移到短时效、带属性的SSH用户证书:
- 使用OpenSSH CA签发用户证书,证书内嵌扩展字段:
source-ip=10.20.30.45、hardware-id=sha256:abc123...、geo-fence=db-prod-b307; - 证书有效期严格控制在4–8小时,由4A平台统一调度签发,支持按任务临时授权(如“导出报表”任务触发一次有效证书);
- sshd_config中启用
CASignatureAlgorithms并强制校验证书扩展字段,未携带或字段不匹配则拒绝认证(TrustedUserCAKeys指向CA公钥); - 证书吊销通过OCSP Stapling实时同步,异常行为(如同一证书在两个地理位置同时登录)触发即时吊销并告警。
四、三位一体联动执行:在LoginNotifyCommand中完成原子判定
OpenSSH 8.2+环境下,利用LoginNotifyCommand在认证成功后、shell启动前完成三因子实时比对:
- 脚本接收用户名、客户端IP、证书DN及扩展字段;
- 调用内部API查询该用户最近3次可信登录的加权地理中心点,用Haversine公式计算本次IP坐标偏移距离;
- 比对证书中
geo-fence是否覆盖当前坐标、hardware-id哈希是否匹配资产库备案值; - 三者全部通过才允许进入,任一失败即记录完整上下文(含证书序列号、TPM PCR值摘要、围栏ID)并
exit 1阻断会话; - 所有判定日志同步推送至SIEM,字段包含
ssh_geo_dist_km、ssh_hwid_match、ssh_cert_valid布尔标记,满足等保2.0审计溯源要求。











