核心方法是网络层强制隔离:生产服务器置于独立网段,防火墙仅允跳板机访问其管理端口,禁办公网直连;服务器本机防火墙仅放行跳板机IP;禁SSH免密与端口转发;堡垒机实施双因子认证、全量审计与权限动态管控。

核心方法就一条:让生产服务器根本“看不见”运维终端的连接请求。
网络层强制隔离,切断直连通路
这是最基础也最关键的一步。不能只靠员工自觉或流程约束,必须从网络结构上杜绝可能性:
- 把所有生产服务器放在独立网段(如专用运维网段或DMZ),与办公网、开发网物理或逻辑隔离
- 防火墙或云安全组策略中,禁止办公网IP段(如192.168.10.0/24)直接访问生产服务器的22(SSH)、3389(RDP)等管理端口
- 只允许跳板机(堡垒机)所在IP段访问生产服务器的管理端口,其他一概拒绝
- 生产服务器本机防火墙(iptables/nftables)默认关闭INPUT链对外响应,仅放行堡垒机IP
主机侧加固,防横向跳转
即使有人先登录了某台已托管的服务器,也不能让它成为跳板去连其他生产机:
- 禁用服务器间的SSH免密登录——清理所有非授权的
~/.ssh/authorized_keys内容 - 对关键生产服务器,配置
AllowUsers或AllowGroups,只允许堡垒机代理用户(如bastion-xxx)登录 - 在SSH服务端配置
PermitUserEnvironment no、DisableForwarding yes,关闭端口转发和代理功能 - 定期扫描内网存活的SSH服务,发现未纳管的监听端口及时下线
权限与审计双控,让绕过无意义
即使极小概率出现绕过行为,也要确保它无法落地、不可持续、可追溯:
- 所有生产服务器禁用root密码登录,统一使用堡垒机托管的密钥对,且私钥不落本地
- 堡垒机启用双因子认证(如短信+密码),并限制单账号并发会话数,防止一人多开绕过
- 开启全量命令审计与会话录像,对异常exec调用(如FinalShell自动采集)做阈值告警
- 定期比对堡垒机授权资产列表与实际开放管理端口的服务器清单,发现偏差立即核查
管理配套不能缺位
技术手段再严,也需制度和意识兜底:
- 明确要求:所有生产环境操作必须经堡垒机,写入IT安全管理制度并全员签署确认
- 禁止将管理员账号、密码、密钥明文共享,第三方运维须通过堡垒机子账号分配权限
- 离职或转岗时,同步清理其在堡垒机的账号、服务器上的SSH密钥及sudo权限
- 每季度开展一次“绕过渗透测试”,模拟员工尝试直连或跳转,验证防护有效性

















