jump server 是集认证、授权、审计、会话管理于一体的堡垒机系统,通过一键安装部署、资产与用户权限精细化管控、三种安全接入方式及密码禁用、mfa启用等加固措施实现企业ssh访问安全闭环。

Jump Server 是企业级 SSH 远程访问的核心安全枢纽,它不只是一台跳板机,而是集认证、授权、审计、会话管理于一体的堡垒机系统。用它替代直连服务器,能有效规避密码泄露、越权操作、操作无痕等风险。
Jump Server 部署与基础配置
部署 Jump Server 优先推荐官方一键安装方式,适配主流 Linux 发行版(如 Ubuntu 20.04+、CentOS 7+):
- 确保 Python 3.6+、MySQL/MariaDB、Redis 已就绪
- 执行安装脚本:
curl -sSL https://resource.fit2cloud.com/jumpserver/jumpserver/releases/latest/download/quick_start.sh | bash - 启动后访问
http://<span style="color: #0000ff;">服务器IP</span>:80,使用默认账号 admin / admin 登录 - 首次登录后立即修改管理员密码,并禁用默认账户或设为仅审计角色
资产与用户权限精细化管理
安全始于最小权限原则。Jump Server 的核心价值体现在对“谁、能访问哪台、能做什么”的细粒度控制:
- 添加资产:在「资产管理」中录入目标服务器 IP、SSH 端口、操作系统类型;支持批量导入 CSV
-
配置凭据:建议统一使用 SSH 密钥对——将 Jump Server 服务端的私钥填入资产密钥字段,对应公钥已提前部署至目标服务器
~/.ssh/authorized_keys -
创建用户组:例如 dev-group、ops-group;再通过「授权规则」绑定资产、系统用户、可执行命令(如禁止
sudo su -)、是否允许上传/下载 - 启用「会话复核」开关,关键操作需二次审批才可执行
客户端安全接入方式
用户不直接连接目标服务器,所有流量必须经 Jump Server 中转。常见接入路径有三种:
- Web SSH:浏览器直连,无需安装客户端,操作全程留痕并录像(需开启录像功能)
-
SSH 命令行直连 Jump Server:如
ssh -p 2222 user@jump-server-ip,登录后手动 ssh 到目标主机(不推荐,易绕过审计) - 集成 Chaterm 或其他终端工具:通过 JumpServer API 自动拉取资产列表,点击即连,支持 MFA 双因子校验和智能命令辅助
加固与审计落地要点
部署完成只是起点,持续安全依赖配置闭环:
- 在 Jump Server 服务端关闭密码登录:
vim /opt/jumpserver/config.yml→ 设置SSH_PASSWORD_AUTH: false,重启服务 - 目标服务器上同步禁用密码登录:
sed -i 's/#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config,再systemctl restart sshd - 定期导出「审计中心」中的会话录像与命令日志,保留周期建议 ≥180 天以满足等保要求
- 启用「动态令牌」或短信验证码作为 MFA 第二因素,避免单一密钥失窃导致全线沦陷











