azure bastion是一种完全托管的paas服务,通过tls加密通道在azure门户或本地客户端中提供安全的rdp/ssh访问,无需vm暴露公共ip或开放管理端口(3389/22),支持虚拟网络及对等互连内的所有vm,并具备多sku选项、html5 web客户端、会话审计与零信任集成能力。

服务器远程连接安全策略的核心是“最小权限+多层验证+行为可审计”。不靠单一手段,而是组合控制访问来源、身份凭证、通信过程和操作记录。
限制可访问的IP范围
只允许运维网段、堡垒机或指定办公出口IP连接远程服务,其他一概拒绝。Windows可用本地安全策略中的IP安全策略实现;Linux可通过iptables或ufw配置入站规则,例如只放行192.168.10.0/24和203.0.113.55访问22或3389端口。云服务器还需同步在厂商控制台配置安全组,避免绕过系统防火墙。
加固远程协议本身
对SSH(Linux)和RDP(Windows)做深度配置:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 修改默认端口:SSH从22改为高位端口(如22222),RDP从3389改为非标端口(如3390),降低被自动化扫描发现的概率
- 禁用高危账户:Linux禁用root直接登录(PermitRootLogin no),Windows禁用Guest并重命名Administrator
- 强制密钥/证书认证:SSH必须使用ED25519密钥,RDP启用网络级别身份验证(NLA)并绑定SSL证书
- 限制登录尝试:SSH设置MaxAuthTries为3,Windows启用账户锁定策略(5次失败锁15分钟)
细化用户权限与会话控制
不是谁连上就能干所有事:
- Windows中通过“本地安全策略→用户权限分配”,将“拒绝通过远程桌面服务登录”赋予Guest和服务账户;仅把需要远程管理的用户加入Remote Desktop Users组
- Linux中用sudoers精确授权命令,禁用shell交互(如设为/bin/false),或使用rbash限制命令范围
- 限制并发会话数和空闲超时时间,例如RDP设置“会话时间限制”为15分钟无操作自动断开
开启完整审计与日志留存
所有远程行为必须留痕,便于回溯与告警:
- Windows启用审核策略:登录事件(成功+失败)、账户管理、特权使用、策略更改全部设为“成功+失败”
- Linux配置rsyslog将auth.log、secure日志同步至中心SIEM平台,保留至少180天
- 关键操作(如sudo执行、远程桌面登录)触发邮件或企业微信告警,包含源IP、用户名、时间戳










