适用范围与能力边界
本文配套 临时远程终端访问,依据当前站内方案使用 JumpServer 与 OpenSSH,不是已开通的网页终端服务。内容状态为待验证,没有创建账号、修改真实授权或终断会话。实际版本、版本类型和组织配置决定可用功能,需以安装环境及其对应官方文档为准,不假定存在某个自研终端 CLI。
访问申请人、资产负责人、授权管理员和审计复核人应明确分工。排查人员只能查看获准的目标账号与会话,不能以审计名义收集无关用户操作。访问涉及的会话录制范围、查看权限与保留方式应在开始前告知相关人员。
把工单变为明确访问契约
登记实名身份、单独目标账号、精确资产列表、允许动作、起止时间和时区。临时账号不得被业务进程或其他维护人员共用;文件传输、剪贴板、端口转发与会话分享逐项决定,不随“能登录”默认放开。
明确提前提醒时间、到期回收负责人和替班联系人。既要定义授权何时失效,也要定义已有连接如何终止以及后台任务如何交接。没有第二管理入口或授权回收负责人时不进入生产临时访问,先在隔离测试资产上补齐短窗口验证。
核对账号、时间与当前会话
在资产负责人批准的目标主机读取身份与会话基线;<APPROVED_USER> 是单独临时账号。who 可能包含其他登录者,仅在受限终端查看并在附件中只保留本工单相关记录。
date -Is
id '<APPROVED_USER>'
who预期用户 UID、组与资产登记一致,主机、堡垒机及工单的时间可以换算到同一时区。如果账号属于宽权限管理组、被业务服务使用或时间明显不一致,暂停授权并由资产负责人修正。who 并不是所有 SSH 通道、转发和后台任务的完整清单,缺少输出不能作为“没有残留访问”的证明。
审阅 SSH 生效配置而不重载
先验证备用管理连接,按该发行版的实际 sshd 路径及启动配置执行语法检查。示例使用默认配置路径;服务若以自定义配置或命令行选项启动,需在审批记录中对应到相同参数,避免检查到另一个文件。
sudo sshd -t
sudo sshd -T -C 'user=<APPROVED_USER>,host=<BASTION_SOURCE_HOST>,addr=<BASTION_SOURCE_IP>'host 和 addr 描述到目标主机的实际连接来源,经过堡垒机时通常是其出口,不是浏览器地址。使用本地地址或端口等 Match 条件的环境还需提供相应连接参数。预期 -t 成功退出,-T 显示与目标用户匹配的认证、转发及来源策略;这些检查本身不重载服务。OpenSSH sshd 测试选项
配置错误、无法说明的 Match 结果或备用通道不可用时停止修改,不通过关闭密钥校验、全局放开认证或重启主机来继续试验。
最小范围授权与负向验证
在实际 JumpServer 的资产授权界面,以明确实名用户、资产、目标账号和协议建立本次规则,并填写开始与失效日期。临时请求优先使用经核对的精确资产列表,避免节点后续新增资产扩大范围;同时检查用户组、其他规则与组织切换下的已有授权。官方文档描述了账号、协议、动作和有效期等字段,现场名称仍需按安装版本核对。JumpServer 资产授权
在批准的测试资产进行一次正向登录和一个预先约定的负向检查:正确资产及账号可执行 id 等只读动作,范围外资产或未授权动作应被拒绝。负向测试不是扫描其他资产;如果用户意外看到额外资产,先停用本次错误规则并查清其他授权来源,不扩大尝试范围。
将会话记录与真实操作对齐
审计人员按用户、资产、账号和时间找到本次会话,核对来源及会话 ID,再回放事先约定的无敏感信息只读操作。JumpServer 会话记录可用于查看在线状态及历史记录,在线会话也可按权限终断;“列表里有一行”仍需结合实际录像可读取性判断。JumpServer 会话记录
预期访问动作能对应到唯一会话,回放时间与工单一致,复核者具备必要但不过量的读取权限。若录像缺失、存储不可读或记录暴露凭据,暂停本次访问并保留错误证据,先修复审计链路或完成凭据处置。不能通过关闭录制或删除不利记录获得验收通过。
到期同时验证新连接与旧连接
到期前提醒用户保存任务结果并停止新增工作。到期时先核对规则失效,再尝试通过正常入口新建一次获准测试连接,预期被拒绝;随后检查旧会话是否仍在线,按本工单用户、资产和会话 ID 逐项终断。权限过期、浏览器关闭和账号退出都不能替代旧连接的实测回收。
若测试包含 SSH 客户端复用,需排除新测试复用旧控制连接造成的误判。只有组织允许直接 SSH 或指定代理通道时,才在批准终端使用以下读身份命令;该命令会建立真实连接和审计记录,不能用于绕过堡垒机。
ssh -o ControlMaster=no -o ControlPath=none -o BatchMode=yes '<APPROVED_USER>@<APPROVED_TARGET>' id命令关闭该次客户端控制连接复用,但不自动撤销原有连接。BatchMode=yes 抑制交互认证提示,不适合依赖交互式 MFA 的路径;这类环境应经正常入口手动重连验证,不能把未提供 MFA 导致的失败认作到期拒绝。OpenSSH 客户端选项
清点后台任务与其他访问路径
主机负责人清点本工单创建的后台进程、终端复用器、定时任务、转发、临时文件和凭据。退出 shell 不保证这些对象结束;需要根据创建时间、所有者和工单记录逐项确认,不运行按用户名批量杀进程或全目录删除。
预期到期用户不能新建访问,旧终端不能执行命令,临时转发与分享入口失效,遗留任务已由业务负责人接管或受控停止。检查其他授权规则没有留下同样的资产访问路径;撤销本次临时密钥时不触碰管理员共享恢复入口。回收动作涉及数据文件或运行中业务时先确认依赖,不能为了关闭工单强行删除。
失败时停止与恢复秩序
误授权、无法检索审计、回收后仍可操作或出现凭据泄露时,停止临时工作并收敛本次授权,保留原有正常管理通道。若错误终断非目标合法会话,依据身份和工单恢复其必要访问,不重新开放过期临时规则。
确需继续工作时,重新批准明确的新时间窗并复核必要权限,而不是把结束日期改为永久。后台任务无法归属或存在业务影响时,工单保持未完成,由资产负责人接手;仅“规则已过期”的截图不足以关闭工单。
脱敏验收模板
工单 / 申请人与资产负责人别名 / 审批编号:
资产与目标账号别名 / 允许动作 / 禁止动作:
开始、结束时间及时区 / 回收人与替班联系人:
授权规则编号 / 其他规则交叉检查结果:
测试会话编号 / 正向及负向测试时间与结果:
审计回放编号 / 存储可读性 / 查看权限与保留期限:
到期新连接拒绝证据 / 旧会话终断时间与结果:
密钥、转发、分享、后台任务与临时文件处理记录:
正常管理及业务复核 / 未解决项 / 最终复核人:公开附件只保留别名、必要时间与结果,不包含录像中的业务秘密、密码、私钥或真实内部网络地址。主机长期权限治理另见 Linux 安全基线;临时授权验收不能替代完整主机安全评估。