必须通过堡垒机登录目标资产,需网络层封死直连通道、权限层托管账号并禁用密码登录、流程层统一入口并告警直连行为。

要让所有运维人员必须通过堡垒机这个统一网关登录目标资产,关键不是“加一个开关”,而是从网络、权限、流程三个层面做闭环控制。核心逻辑是:切断直连路径,只留堡垒机这一条活路。
网络层:封死直接访问通道
服务器本身不能被运维终端直接连上,这是强制落地的前提。
- 所有业务服务器的SSH(22)、RDP(3389)、数据库端口等,只允许堡垒机所在IP段或代理节点IP访问;其他来源IP一律拒绝。
- 云环境里,在安全组或网络ACL中配置入向规则,仅放行堡垒机ECS或代理节点的私网IP;物理环境则在防火墙上做对应策略。
- 数据库、中间件等非标准协议资产,同样需收敛到堡垒机可代理的范围内,避免绕过。
权限层:资产账号不再对外暴露
即使有人拿到服务器地址,没有有效凭证也登不进去。
- 服务器上的root/admin等高危账号密码,全部回收并托管到堡垒机,不再分发给个人。
- 堡垒机接管后,为每个用户分配独立的运维账号(如
op_user_张三),该账号仅在堡垒机授权范围内生效,且密码由堡垒机自动轮换。 - 禁用所有服务器上的密码登录,只保留密钥认证,并确保私钥只存在于堡垒机内部——用户本地不保存任何目标资产密钥。
流程层:登录入口唯一化与行为引导
让人“愿意走”和“只能走”同样重要。
- 下发统一运维手册,明确要求:所有登录操作必须通过堡垒机Web门户或客户端发起,禁止使用本地Xshell、SecureCRT直连。
- 在堡垒机登录页显眼位置提示:“未通过本入口的操作视为违规,将触发审计告警”。
- 对已发现的直连行为(如日志中出现非堡垒机IP的SSH登录记录),自动通知管理员并冻结对应账号权限,形成约束力。
这样三层叠加之后,运维人员不是“可以选择是否走堡垒机”,而是“没别的路可走”。

















