jumpserver是目前最成熟、文档最全、功能最完整的开源堡垒机方案,具备身份认证、权限分级、操作审计、会话录像及ssh/rdp/k8s/db多协议接入能力,完全符合4a规范;部署推荐新手用一键脚本、中小团队用docker compose、大规模场景用分布式架构,并须满足最低环境要求、修改secret_key/bootstrap_token/数据库密码三大安全配置项。

用 JumpServer 部署开源堡垒机,是目前最成熟、文档最全、功能最完整的集中化运维管控方案。它不是简单跳板,而是具备身份认证、权限分级、操作审计、会话录像、多协议接入(SSH/RDP/K8s/DB)的完整 4A 系统。部署本身不复杂,关键在选对方式、配对环境、守住安全基线。
选对部署方式:新手推荐一键脚本,生产环境首选 Docker Compose
不同场景适用不同方式:
-
快速验证或测试环境:直接运行官方一键安装脚本(5分钟内完成):
curl -sSL https://github.com/jumpserver/jumpserver/releases/latest/download/quick_start.sh | bash
脚本自动拉取依赖、初始化数据库、启动全部服务,访问http://服务器IP:8080即可登录。 -
中小团队生产环境:用 Docker Compose 容器化部署。优势明显——服务隔离、配置统一、启停可控、便于备份。核心服务包括:
core(主服务)、koko(SSH/SFTP 接入)、guacamole(RDP/VNC 图形接入)、redis和mysql/postgresql(数据存储)、nginx(反向代理)。所有配置通过.env文件集中管理。 - 大规模或高可用需求:采用分布式部署,将 Core、Koko、Guacamole 拆到不同节点,后端共用 Redis 和数据库集群,并前置负载均衡器。
严守基础环境:别让低配拖垮安全能力
JumpServer 不是“能跑就行”,资源不足会导致审计卡顿、录像失败、登录超时。务必满足最低要求,并建议按推荐配置准备:
- 操作系统:CentOS 7.9+ 或 Ubuntu 22.04 LTS(避免使用过旧或非长期支持版本)
- CPU/内存:测试环境 ≥2核4G;正式环境 ≥4核8G(若纳管超50台资产,建议8核16G)
- 磁盘:系统盘 + 独立数据盘(录像和日志默认存本地,建议挂载 SSD 并单独分区,至少 200GB 起)
- 端口开放:
8080(Web 访问)、2222(SSH 代理)、3389(RDP 代理,如启用)、8070(WebSocket);防火墙需放行 - 禁用 SELinux 或正确配置策略,否则可能拦截 Koko 或 Guacamole 的 socket 连接
核心配置不能跳过:3个必须改的参数
安装完成后,必须修改以下配置项,否则存在严重安全隐患:
-
SECRET_KEY:位于
config.yml或.env中,是加密用户会话、令牌、密钥的核心密钥。不能留默认值,建议用openssl rand -hex 32生成 - BOOTSTRAP_TOKEN:用于组件注册(如 Koko 向 Core 注册),生产环境必须更换为强随机字符串(20位以上)
-
数据库密码与连接信息:不要用
root或空密码;PostgreSQL 推荐新建专用用户jumpserver并仅授权jumpserver数据库
改完配置后,务必重启服务(Docker 环境执行 docker-compose restart)。
上线前必做:纳管第一台 Linux 服务器
部署只是起点,真正实现集中管控要完成资产接入:
- 在 JumpServer Web 界面 →「资产管理」→「主机」中添加目标服务器 IP、平台(Linux)、协议(SSH)
- 创建「系统用户」:即该服务器上实际存在的账号(如
ops),并勾选「自动推送密码」或「自动变更密码」(X-Pack 功能) - 创建「用户」并关联「用户组」,再通过「授权规则」把该用户组与刚添加的主机、系统用户绑定
- 用户登录 JumpServer 后,在「我的资产」里点击目标主机,即可通过 Web Terminal 直连,所有命令、上传下载、会话过程自动记录并可回放
Windows、路由器、数据库等资产接入逻辑一致,只需选择对应平台和协议组件(如 RDP 用 Guacamole,Telnet 用 Koko 扩展)。










