安全与合规 · 进阶

临时远程终端访问

为临时远程运维通过 JumpServer 与 OpenSSH 提供限定资产、账号和时段的远程终端,并验证到期后新连接与已有会话均被回收。

Linux临时远程访问安全加固

场景目标

为一个实名用户和一组明确资产完成限时访问验证:授权期内最小权限可用,范围外访问被拒绝,到期后新连接、已有会话和转发均不可继续使用,审计记录能够关联人、资产和工单。

环境要求

参考 JumpServer 4.x 与受支持的 OpenSSH,实施前核对实际版本、功能授权及 Linux 发行版配置差异。需要资产授权管理员、审计员和目标主机受限管理权限,用户使用独立身份和 MFA;临时账号不得与业务服务共享。需有可用的独立管理员恢复通道、凭据托管、时间同步和足够录像存储。预计 60 分钟完成配置和短时测试,实际访问窗口由工单明确起止时间及时区;到期回收必须覆盖仍在运行的会话,日志保留与业务观察不计入估算。

参考架构 · 非实时拓扑

临时远程访问授权与会话回收架构

实名用户经 JumpServer 代理访问批准的 Linux 账号,授权规则和会话审计分开管理;到期同时核对新连接、已有会话、凭据与后台任务。

  • 数据 / 请求
  • 控制 / 管理
  • 观测 / 查询

点击组件,在图下方查看职责;连线编号对应流向解读。小屏可横向滚动,或直接展开文字说明。

临时远程访问授权与会话回收架构:组件关系图实名用户经 JumpServer 代理访问批准的 Linux 账号,授权规则和会话审计分开管理;到期同时核对新连接、已有会话、凭据与后台任务。 实名临时用户 → JumpServer:实名访问;JumpServer → Linux / OpenSSH:代理 SSH;限时授权规则 → JumpServer:限时资产授权;JumpServer → 会话审计记录:会话与操作记录;Linux / OpenSSH → 会话审计记录:主机侧对照;资产与回收负责人 → 限时授权规则:到期回收规则;资产与回收负责人 → JumpServer:终断目标会话;资产与回收负责人 → Linux / OpenSSH:凭据与任务复核。箭头说明见下方流向解读。
逻辑参考图,JumpServer 与 OpenSSH 能力以目标版本和实际策略为准;不表示已创建授权或完成回收。

实名临时用户

入口 / 来源

使用个人身份和所需认证措施,申请精确资产、账号及动作;不能共享正常管理员的凭据。

全部组件职责 6 个组件
实名临时用户
使用个人身份和所需认证措施,申请精确资产、账号及动作;不能共享正常管理员的凭据。
JumpServer
按用户、资产和账号授权建立连接,保留来源及会话身份;命令过滤只作辅助控制。工具介绍 JumpServer
Linux / OpenSSH
以生效的 sshd、来源和操作系统权限限制访问,保留独立管理恢复通道。工具介绍 Linux / OpenSSH
限时授权规则
绑定精确目标和期限,文件传输、分享及端口转发分别评审,防止组继承扩大资产范围。
会话审计记录
核对用户、账号、目标和时间的一致性,限制录像查看权限及敏感信息传播。
资产与回收负责人
按会话 ID 处理到期连接,分别核对临时凭据、转发、复用 SSH 与后台任务归属。
流向解读 8 条连接
  1. 1

    实名临时用户 JumpServer

    数据 / 请求 · 实名访问

    临时终端交互只进入批准的堡垒机访问链路。

  2. 2

    JumpServer Linux / OpenSSH

    数据 / 请求 · 代理 SSH

    目标 sshd 接收来自批准出口的连接,源地址与 Match 规则需按实际链路核对。

  3. 3

    限时授权规则 JumpServer

    控制 / 管理 · 限时资产授权

    规则决定是否允许建立连接,不保证已建立会话自动结束。

  4. 4

    JumpServer 会话审计记录

    观测 / 查询 · 会话与操作记录

    会话记录与测试操作对应,同步核验记录确实写入可检索存储。

  5. 5

    Linux / OpenSSH 会话审计记录

    观测 / 查询 · 主机侧对照

    以已有获准主机记录对照堡垒机会话;图示核验关系,不假定自动汇聚。

  6. 6

    资产与回收负责人 限时授权规则

    控制 / 管理 · 到期回收规则

    精确撤销本次临时授权,正常管理授权保持不变。

  7. 7

    资产与回收负责人 JumpServer

    控制 / 管理 · 终断目标会话

    到期独立处理仍在线终端、分享和转发,记录实际生效时间。

  8. 8

    资产与回收负责人 Linux / OpenSSH

    控制 / 管理 · 凭据与任务复核

    经资产负责人确认后处理临时凭据和残留任务,不批量终止业务进程。

从架构到实施

  1. 01

    明确入口与主机双重约束

    先核实用户、资产、时间和 sshd 生效规则,确保独立管理恢复通道可用。

  2. 02

    验证授权内成功与越界拒绝

    创建最小限时授权,核对主机权限、会话时限和审计记录;用批准测试动作验证拒绝路径。

  3. 03

    到期不是只关掉一个开关

    先检查新连接拒绝,再逐项终断会话、撤销凭据和处理任务,证据齐全后关闭工单。

故障域与操作边界

授权、登录态和会话不同步

授权到期或浏览器退出不会天然结束已建立 SSH、复用连接和后台任务,必须分别复验。

保留正常管理与业务服务

只针对工单内账号、会话及资源进行回收;误终断正常会话按新审批恢复合法访问。

堡垒机不是完整主机隔离

命令过滤不能代替 Linux 权限、sudo 范围和转发限制,不允许用绕行 SSH 入口规避审计。

架构依据与版本核对 2 篇官方资料

图解是本站基于官方资料整理的逻辑参考;实施前仍需核对实际部署版本、组件支持范围与变更审批。

方案说明

架构与适用范围

由 JumpServer 负责实名用户、资产账号授权、终端代理与会话审计,目标 Linux 主机通过 OpenSSH 接受来自批准访问链路的连接。适用于临时排查、外部协作或短时维护,使用独立账号、明确时间窗口和最小权限。

不适用边界

本文是待目标版本验证的访问流程,不保证不同 JumpServer 版本或版本类型具备相同功能,也不覆盖绕过堡垒机的其他协议。授权过期、浏览器登录态过期与远程终端会话结束是不同事件;到期时必须单独处理已建立的 SSH、复用连接、转发及遗留后台任务。命令过滤不能作为完整的操作系统隔离边界。

全局验收

授权期内仅指定用户可访问指定资产与账号,未授权目标与操作被拒绝,操作记录可追溯。到期时新连接被拒绝,已有远程会话与转发已终止,临时凭据撤销且后台任务经资产负责人核对,不影响既有管理账号和业务服务。

配套知识

官方参考

工具编排

2 个关联工具
  1. JumpServer限时授权与审计绑定实名用户、资产和账号,记录远程操作并协助终断指定在线会话。
  2. OpenSSH主机访问控制落实认证、来源及转发限制,协助核对已有连接与目标主机日志。

实施步骤

共 7 步
  1. 01

    确定实名身份与访问边界

    在工单中记录申请人、资产负责人、具体目标、所需账号与允许动作,写明访问起止时间及时区,并约定到期前停止操作的提醒时间。确认登录身份为个人专用且启用组织要求的 MFA,临时账号不承载业务服务。在目标主机只读核对时间、现有登录与账号身份,检查结果只向授权人员展示,避免收集无关用户信息。

    date -Is
    id approved-temp-user
    who
    验证标准

    身份、资产、账号和工单可一一对应,起止时间没有时区歧义,主机与堡垒机时间同步。已有会话基线可区分临时访问和正常管理,资产负责人已确认账号权限及到期回收职责。

    停止与回退

    只读核对不改变访问权限。如果账号被业务服务复用、身份不清楚或时间不同步,则暂停临时授权并补齐独立账号。保持原管理通道和现有用户会话不变,不通过共享管理员凭据临时放行。

    返回步骤起点
  2. 02

    检查 SSH 生效配置与恢复通道

    保留独立管理连接并验证控制台等恢复方式,按目标发行版读取 sshd 实际生效配置。使用连接条件检查 Match 规则对临时用户的影响,核对密钥认证、来源和端口转发限制;示例 host 与 addr 需替换为真实客户端即堡垒机出口的名称和地址。只读命令不重载服务,输出可能包含内部策略信息,应按运维记录权限保存。

    sudo sshd -t
    sudo sshd -T -C user=approved-temp-user,host=bastion.example.internal,addr=192.0.2.10
    验证标准

    配置语法检查通过,目标用户匹配到预期认证和转发限制,来源地址与真实访问链路一致。独立恢复通道已确认可用,原管理员权限和业务账号不会因本次临时访问设置而受影响。

    停止与回退

    检查发现配置错误或恢复通道不可用时停止后续调整,保留已有 SSH 服务状态。修复建议先进入配置审阅,不立即重启远程主机或关闭当前管理连接;完成语法和路径核对后再安排变更。

    返回步骤起点
  3. 03

    创建最小范围的限时授权

    在 JumpServer 中将实名用户绑定到明确资产与专用账号,设置精确有效期,优先使用显式资产清单,防止节点继承让以后新增资产自动落入范围。仅开放本次需要的连接动作,文件上传、下载和会话分享按实际需求单独决定。凭据通过既定托管方式提供,禁止把密钥或密码放入工单正文;记录授权版本和撤销负责人。

    验证标准

    用户视角仅看到获准资产和账号,授权结束时间与工单一致,没有通过其他用户组获得额外权限。无需的文件传输或分享动作不可用,凭据未出现在日志和工单,管理员能定位本次授权记录。

    停止与回退

    授权范围过大或身份绑定错误时立即停用本次规则,并检查是否已经建立会话。撤销新增授权不影响其他已存在的规则;如果已发生连接,按会话清单单独终断并保留审计证据后再修正规则。

    返回步骤起点
  4. 04

    配置会话时限与主机最小权限

    为临时会话设定最大连接时长和空闲退出时间,同时安排到期回收动作,不能只依赖空闲超时。主机端限定账号来源、可用 sudo 操作和不需要的转发能力,先审阅配置并验证语法后受控重载。确认堡垒机本身没有绕行入口,必要的命令过滤仅作辅助,实际权限仍以专用账号和操作系统控制为准。

    验证标准

    新会话受到约定时长与主机权限约束,禁止的转发和提权路径经过测试被拒绝。正常管理员仍可通过保留通道登录,配置重载没有中断业务服务,回收负责人能查询本次用户的在线会话。

    停止与回退

    如新限制误伤必要操作,暂停临时访问并恢复本次修改前的目标账号配置,验证语法后按既定方式重载。不要扩大到全主机放开认证或转发;需要新增动作时更新精确权限范围再重新验证。

    返回步骤起点
  5. 05

    验证授权内操作与审计可用性

    让临时用户从正常访问入口连接批准的测试资产,执行身份确认等只读操作,并尝试一个事先约定的范围外资产或被禁止动作以验证拒绝。审计员核对人员、目标账号、来源、时间和操作录像能对应同一会话,确认记录写入存储。说明会话录制范围及凭据保护要求,避免测试时输入业务秘密或下载真实敏感文件。

    验证标准

    授权内的必要操作成功,范围外访问被拒绝且有可追溯记录;审计员能检索对应会话并回放测试操作。录像、命令记录和时间信息一致,测试未把密码、密钥或业务敏感内容写入审计记录。

    停止与回退

    审计缺失、误授权或记录暴露秘密时暂停该用户访问并终断对应测试会话,保留必要证据交由负责人处理。修正存储、权限或测试内容后重新验证,不让未具备审计能力的临时会话继续操作。

    返回步骤起点
  6. 06

    到期撤销并终断已有连接

    到期前提醒用户结束操作并提交任务清单,到期时核对授权已失效且新连接被拒绝。按用户、资产和会话 ID 终断本次仍在线的终端,检查 SSH 复用连接、端口转发及会话分享入口。撤销临时密钥或其他凭据,并由资产负责人核对遗留后台任务、定时任务和临时提权;退出登录不保证这些任务自动停止,须逐项确认处理。

    验证标准

    授权过期后重新登录资产失败,原终端无法继续执行命令,转发与分享入口均不可使用。主机和堡垒机的会话清单一致,临时凭据已撤销,后台任务得到负责人确认,正常管理员和业务服务保持可用。

    停止与回退

    若误终断了非目标会话,依据工单和审计记录恢复该正常用户的合法访问,不恢复过期临时权限。确需延长任务时创建新的明确时间窗口再授权;遗留任务处理须先确认身份和用途,避免批量终止业务进程。

    返回步骤起点
  7. 07

    复核回收证据并关闭工单

    汇总授权起止时间、实际连接与终断时间、凭据撤销、后台任务处理和文件传输记录,复查临时用户是否通过其他组或规则仍可访问相同资产。按组织保留策略保存必要审计材料,限制录像查看权限并确认存储可检索。由申请人和资产负责人核对任务结果及遗留项,完成短时到期测试后再将该流程用于更长窗口。

    验证标准

    工单能证明授权范围和回收结果,重复的新连接验证仍被拒绝,关联规则未留下额外访问路径。审计材料可检索且权限正确,资产负责人确认任务结果、临时文件和后台任务均已清点。

    停止与回退

    复核发现残留权限时重新打开工单,立即收敛到明确目标并补做会话、凭据和任务回收。保持审计证据及正常访问不变,未通过回收验证前不关闭工单,也不将仅规则过期记录当作完整验收。

    返回步骤起点

DOUYA OPS ECOSYSTEM

体验豆芽自研工具与场景能力

部分场景提供体验环境,用于功能验证、测试和技术交流。