Linux 运维基础扩展:跳板机、堡垒机与物理服务器全流程

在企业运维环境中,管理员通常不能拿着目标服务器的 IP 和密码直接连接生产主机。服务器越多、参与运维的人越多,账号管理、权限回收和操作追溯就越容易失控。
跳板机和堡垒机解决的正是"怎样安全进入内部网络"这个问题。前者更像一条集中入口,后者则在入口之外增加了身份认证、权限控制和操作审计。与逻辑上的访问入口对应,物理服务器从到货、装机到上架,也有一套完整的交付流程。
本篇从安全访问入口讲起,整理跳板机、堡垒机、tp4a Teleport 实验部署,以及物理服务器类型、尺寸、CPU 路数和交付流程。
版本说明 :文中的 Teleport 指
tp4a/teleport开源堡垒机,不是当前由 Gravitational 维护的同名 Teleport 产品。本文使用的3.6.4-b3安装包发布于 2022 年,适合在隔离实验环境中了解堡垒机工作流程,不建议未经安全评估直接部署到生产环境。
文章目录
- 一、跳板机与堡垒机
- [1.1 为什么需要统一运维入口](#1.1 为什么需要统一运维入口)
- [1.2 跳板机的工作方式](#1.2 跳板机的工作方式)
- [1.3 堡垒机的 4A 能力](#1.3 堡垒机的 4A 能力)
- [1.4 核心区别](#1.4 核心区别)
- [二、Teleport 实验环境部署](#二、Teleport 实验环境部署)
- [2.1 环境与网络规划](#2.1 环境与网络规划)
- [2.2 安装 Teleport](#2.2 安装 Teleport)
- [2.3 防火墙与 SELinux](#2.3 防火墙与 SELinux)
- [三、Teleport 管理与运维](#三、Teleport 管理与运维)
- [3.1 初始化管理页面](#3.1 初始化管理页面)
- [3.2 安装客户端助手](#3.2 安装客户端助手)
- [3.3 添加资产与远程账号](#3.3 添加资产与远程账号)
- [3.4 发起 SSH 运维](#3.4 发起 SSH 运维)
- [3.5 查看会话审计](#3.5 查看会话审计)
- 四、物理服务器基础
- 五、新服务器交付流程
- 六、常见问题与安全建议
- 七、复习检查点
- 总结
- 八、注意事项
一、跳板机与堡垒机
1.1 为什么需要统一运维入口
如果每位管理员都直接登录生产服务器,通常会出现下面这些问题:
- 每台服务器都要维护人员账号和 SSH 公钥,人员变动时很难彻底回收;
- 多人共用
root、admin等账号,出现误操作后无法确认责任人; ~/.bash_history可以被用户修改或删除,不能当作可靠审计记录;- 只知道执行了什么命令,却看不到命令结果、文件传输和图形界面操作;
- 大量内网主机需要直接暴露访问入口,攻击面随服务器数量扩大。
统一入口的核心思路是:管理员先通过一个受控入口完成身份校验,再由入口访问内网目标主机。
text
运维人员 → 统一访问入口 → 内网目标服务器
这个入口可以是简单的跳板机,也可以是功能完整的堡垒机。
1.2 跳板机的工作方式
跳板机通常是一台部署在 DMZ 或管理网络中的 Linux 主机。管理员先通过 SSH 登录跳板机,再从跳板机连接生产服务器。
text
运维人员 → 公网/VPN → 跳板机 → 内网 → 目标服务器
DMZ 可以理解为外部网络与核心内网之间的隔离带。它既允许必要流量进入,又避免把内部服务器直接暴露给外部网络。
跳板机的优势是结构简单、部署成本低,但它通常仍依赖 Linux 本地账号、SSH 密钥和 sudoers 管理权限。只要权限开得过大,用户登录后仍可能访问超出职责范围的主机。
跳板机还存在一个典型审计问题:
bash
~/.bash_history
Shell 历史不是不可篡改的审计系统。它一般无法完整记录标准输出、标准错误、交互式输入、编辑器中的修改,以及通过 SCP、SFTP 传输了哪些文件。
1.3 堡垒机的 4A 能力

堡垒机不只是"帮忙转发连接",更重要的是对一次运维访问进行完整管控。常见能力可以概括为 4A:
| 能力 | 英文 | 作用 |
|---|---|---|
| 认证 | Authentication | 确认访问者是谁,可结合密码、短信、令牌、LDAP 或多因素认证 |
| 授权 | Authorization | 限定用户可以访问哪些资产、使用哪些协议、执行哪些操作 |
| 账号 | Account | 统一管理人员账号、目标主机账号及其生命周期 |
| 审计 | Audit | 记录命令、文件传输和完整会话,支持查询与回放 |
除此之外,堡垒机通常还会提供:
- 协议代理:集中代理 SSH、RDP、SFTP、VNC 等连接;
- 凭据托管:用户不需要直接知道目标服务器密码;
- 细粒度授权:权限可以精确到资产、账号、协议和命令;
- 会话录像:保留终端输出或图形界面变化;
- 高危操作控制:对危险命令进行告警、审批或阻断;
- 自动化操作:批量执行脚本、分发文件并关联审计日志。
1.4 核心区别
| 对比项 | 跳板机 | 堡垒机 |
|---|---|---|
| 定位 | SSH 等连接的中转入口 | 企业级运维安全与审计平台 |
| 身份管理 | 多依赖系统本地账号 | 统一身份认证,可接入 MFA、LDAP 等 |
| 权限控制 | 主机和 sudo 级别为主 |
可细分到资产、账号、协议和命令 |
| 凭据暴露 | 管理员可能知道目标主机密码 | 可由平台托管凭据 |
| 审计能力 | 基础日志或 Shell 历史 | 命令记录、会话录像、文件传输记录 |
| 适用场景 | 小团队、临时隔离访问 | 多人员、多资产、合规要求较高的环境 |
一句话概括:
跳板机重点解决"从哪里进入",堡垒机还要解决"谁进入、能做什么、做过什么"。
二、Teleport 实验环境部署
2.1 环境与网络规划
本文实验以 tp4a Teleport 3.6.4-b3 为例,管理端默认监听 7190。开始安装前,先明确以下信息:
| 项目 | 示例值 | 说明 |
|---|---|---|
| 堡垒机地址 | 192.168.88.128 |
以实际虚拟机地址为准 |
| Web 管理端口 | 7190 |
Teleport 管理页面默认端口 |
| 安装目录 | /usr/local/teleport |
安装程序默认值 |
| 目标资产 | 内网 Linux 主机 | 需要提前确认网络可达 |
可以使用下面的命令确认服务器地址:
bash
ip addr
不要把资料中的示例 IP 原样当成自己的地址。浏览器访问地址应由"实际堡垒机 IP + Web 端口"组成:
text
http://192.168.88.128:7190
2.2 安装 Teleport
安装包可以从 tp4a Teleport 历史下载页获取。下载完成后,将压缩包上传到实验服务器。
解压并进入安装目录:
bash
tar -xvf teleport-server-linux-x64-3.6.4-b3.tar.gz
cd teleport-server-linux-x64-3.6.4-b3
执行安装脚本:
bash
./setup.sh
安装程序询问安装路径时,直接按 Enter 会使用默认目录:
text
/usr/local/teleport
典型安装输出如下:
text
Set installation path [/usr/local/teleport]:
start services...
starting teleport web ... [done]
starting teleport core server ... [done]
check services status...
teleport web server is running.
teleport core server is running.
--==[ ALL DONE ]==--
检查服务状态:
bash
/etc/init.d/teleport status
常用管理命令:
bash
/etc/init.d/teleport start
/etc/init.d/teleport stop
/etc/init.d/teleport restart
/etc/init.d/teleport status
2.3 防火墙与 SELinux
原实验为了快速排除访问限制,使用了下面的命令:
bash
systemctl stop firewalld.service
systemctl disable firewalld.service
systemctl status firewalld.service

SELinux 配置示例是将 /etc/selinux/config 中的:
text
SELINUX=enforcing
改成:
text
SELINUX=disabled

安全警告 :关闭防火墙和 SELinux 只适合临时、隔离、可回滚的实验环境。生产环境不应为了省事直接关闭安全组件,应确认 Teleport 实际使用的端口后,在 firewalld 或安全组中只放行必要来源,并优先让 SELinux 保持
enforcing。Red Hat 也明确不建议生产系统长期使用非强制模式。
例如,只允许管理网段访问 7190/tcp,思路如下:
bash
firewall-cmd --permanent \
--add-rich-rule='rule family="ipv4" source address="192.168.88.0/24" port protocol="tcp" port="7190" accept'
firewall-cmd --reload
firewall-cmd --list-all
实际还要根据产品文档和抓包结果确认其他服务端口,不能只凭单个 Web 端口判断。
三、Teleport 管理与运维
3.1 初始化管理页面
服务启动后,在能够访问实验服务器的浏览器中打开:
text
http://192.168.88.128:7190
首次进入管理页面,根据向导设置管理员账号和基础信息。




初始化完成后应立即保存管理员凭据,并避免多人共用一个管理账号。正式环境还应配置多因素认证、登录失败锁定和管理入口来源限制。
3.2 安装客户端助手
部分 SSH 或 RDP 连接需要本地 Teleport 助手调用客户端软件。可以从管理页面下载助手;若页面中的下载链接返回 404,可回到官方历史下载页面下载安装包。

安装完成后刷新管理页面,根据浏览器提示打开助手。正常情况下,助手图标会出现在系统托盘。

3.3 添加资产与远程账号
堡垒机里的"资产"就是要被统一管理的服务器、网络设备或其他目标资源。添加 Linux 主机时,需要准备:
- 资产名称和所属分组;
- 目标主机 IP 或主机名;
- SSH 端口,默认为
22; - 登录目标主机使用的账号;
- 密码或密钥等凭据;
- 允许哪些用户或用户组访问。
进入资产管理页面:


填写资产基础信息:


继续配置远程账号与认证信息:


完成资产授权:

添加完成后,不要急着正式使用。先从堡垒机测试目标主机的 IP、端口和账号是否可用,并确认分配给普通用户的权限没有超出需要。
3.4 发起 SSH 运维
进入"运维 → 主机运维",选择目标资产后通过 SSH 发起连接。

如果希望调用 Xshell,可以在系统托盘中右键 Teleport 助手并打开配置,指定 Xshell 可执行文件。

易错点:旧版助手对客户端路径兼容性有限,Xshell 安装路径尽量避免中文和特殊字符。如果调用失败,先确认助手正在运行,再检查浏览器协议调用权限和可执行文件路径。
3.5 查看会话审计
堡垒机的关键价值不是"能连上",而是"连接过程能追溯"。进入"审计 → 会话审计",可以按用户、资产和时间查询记录。

会话回放适合查看完整操作过程:

命令日志适合快速搜索具体命令:

审计记录还应配合以下管理措施:
- 审计日志存储与业务服务器分离;
- 限制审计人员删除和修改记录的权限;
- 设置足够的保存周期和容量告警;
- 高危命令配置审批、告警或阻断;
- 定期抽查异常登录、失败连接和批量文件传输。
四、物理服务器基础
4.1 机架式服务器
机架式服务器按照标准机柜宽度设计,是数据中心最常见的服务器形态。它的优点是密度高、布线集中、便于统一供电和散热。


4.2 塔式服务器
塔式服务器外形接近台式机机箱,不要求标准机柜,扩展空间通常较大,适合服务器数量不多的办公室、小型机房或边缘场景。

4.3 刀片式服务器
刀片式服务器把计算节点集中插入刀片机箱,共享电源、散热和部分网络模块。它的部署密度高,但对机箱、供电和散热条件要求也更高。

4.4 机柜与机房
机柜用于固定服务器、交换机、配线架、PDU 等设备,并为布线和散热提供统一空间。

机房则是机柜所在的基础设施环境,还要考虑供配电、UPS、制冷、消防、防静电、门禁、监控和网络冗余。

4.5 U 数与 CPU 路数
机架式服务器的高度通常用 U 表示:
text
1U = 44.45 mm = 1.75 英寸
标准机柜设备宽度通常为 19 英寸,也就是约 482.6 mm。
| 规格 | 大致高度 | 常见特点 |
|---|---|---|
| 1U | 44.45 mm | 密度高,但内部空间和扩展能力有限 |
| 2U | 88.9 mm | 性能、散热与扩展性较均衡 |
| 4U | 177.8 mm | 适合更多硬盘、GPU 或高扩展需求 |
"几路服务器"说的是物理 CPU 插槽数量,不是 CPU 核心数:
- 单路服务器:安装 1 颗物理 CPU;
- 双路服务器:可安装 2 颗物理 CPU;
- 四路服务器:可安装 4 颗物理 CPU。
一颗 CPU 内部还可能有多个核心和线程,因此"2 路 32 核"不能简单理解成只有两个计算核心。
五、新服务器交付流程

一台新服务器从到货到上线,建议按下面的顺序处理:
- 到货验收:检查型号、序列号、配置、外观和配件,记录资产信息;
- 通电联网:连接冗余电源、业务网络和管理网络,确认指示灯正常;
- 配置远程管理:为 iDRAC、iLO、XClarity 等带外管理接口设置独立地址和强密码;
- 更新固件:评估并升级 BIOS、RAID 卡、网卡和管理控制器固件;
- 配置 RAID:根据可靠性、容量和性能要求规划阵列,系统盘常见 RAID 1;
- 安装系统:少量主机可用虚拟介质或 U 盘,大批量设备可采用 PXE、Kickstart 等自动化方式;
- 部署服务:完成网络、时间同步、软件源、安全加固、监控、日志和业务组件;
- 上架布线:按机柜规划安装导轨、上架设备,完成电源、网络和标签;
- 验收上线:检查硬件告警、链路、磁盘、温度、监控、备份与业务可用性。
原资料中"先安装再上架"的顺序可以用于实验演示,但真实机房要结合设备重量、测试台条件和变更窗口决定。无论顺序怎样调整,资产记录、RAID 规划、带外管理、安全基线和最终验收都不能省略。
六、常见问题与安全建议
6.1 浏览器无法打开管理页面
按下面的顺序检查:
bash
/etc/init.d/teleport status
ss -lntp | grep 7190
ip addr
firewall-cmd --list-all
重点确认:
- Web 服务是否运行;
7190是否真的处于监听状态;- 浏览器访问的是否为堡垒机实际 IP;
- 虚拟机网络、宿主机路由和防火墙是否允许访问。
6.2 堡垒机无法连接目标资产
先在堡垒机服务器上测试网络和端口:
bash
ping -c 4 192.168.88.130
nc -vz 192.168.88.130 22
ssh user@192.168.88.130
如果命令行都无法连接,问题通常在目标主机网络、SSH 服务、防火墙或账号凭据,不在 Web 页面。
6.3 可以连接但没有审计记录
需要确认连接是否真正经过堡垒机代理。用户绕过堡垒机直接 SSH 到目标主机时,堡垒机无法记录这次会话。因此生产网络还要通过安全组、ACL 或防火墙限制目标服务器的管理端口,只接受来自堡垒机的连接。
6.4 生产环境最低安全要求
- 堡垒机部署在专用管理区,不与普通业务混用;
- 管理页面启用 HTTPS,不通过明文 HTTP 传输凭据;
- 管理员和普通运维账号分离,并启用多因素认证;
- 目标凭据定期轮换,人员离职后立即禁用身份和授权;
- 权限遵循最小化原则,避免长期授予全资产、全命令权限;
- 审计日志集中保存并设置容量、完整性和异常访问告警;
- 只开放必要端口和来源,不直接关闭 firewalld、SELinux 或云安全组;
- 老旧堡垒机版本完成漏洞评估后再使用,禁止直接暴露到互联网。
七、复习检查点
- 跳板机和堡垒机分别重点解决什么问题?
- 为什么
~/.bash_history不能代替堡垒机审计? - 4A 分别代表哪四项能力?
- 为什么堡垒机应托管目标主机凭据,而不是把密码交给每位管理员?
- 浏览器打不开
7190时,应该按什么顺序排查? - 为什么生产环境不能为了安装方便直接关闭 firewalld 和 SELinux?
- 1U、2U、4U 表示服务器的什么尺寸?
- 双路服务器中的"2 路"和 CPU 核心数有什么区别?
- 新服务器为什么要先规划 RAID,再安装操作系统?
- 怎样从网络层面避免管理员绕过堡垒机直连生产主机?
总结
跳板机提供了一个集中访问入口,但账号、授权和审计能力通常比较基础。堡垒机在中转连接的基础上增加了 4A 管理,将人员身份、目标账号、访问权限和会话记录统一起来。
部署堡垒机时,真正重要的不是"网页能打开、SSH 能连接",而是下面这条完整链路:
text
真实身份 → 最小授权 → 代理访问 → 全程审计 → 可追溯复盘
物理服务器运维也是同样的思路:从到货验收、带外管理、RAID、系统安装、服务部署到上架验收,每一步都要有规划、有记录、有验证。
八、注意事项
- 本文的 tp4a Teleport 是用于理解堡垒机流程的旧版实验环境,不应与 Gravitational Teleport 混为一谈。
- 安装包、客户端和补丁应从可信来源获取,并校验官方提供的摘要值。
- 示例 IP 仅用于说明,实际访问地址必须以自己的网络配置为准。
- 生产环境不要长期关闭 firewalld 和 SELinux,应按最小范围开放必要端口。
- 不要多人共用堡垒机账号,审计系统必须能把操作关联到真实人员。
- 目标主机管理端口应限制来源,避免用户绕过堡垒机直接连接。
- Xshell 等客户端路径尽量避免中文和特殊字符,以减少旧版助手调用失败。
- RAID 不是备份。RAID 可以提高磁盘故障容错能力,但不能替代独立备份。
- 服务器上架前要核对机柜承重、U 位、电源、散热、链路和标签规划。
- 文章截图来自特定软件版本,界面变化时应以当前产品文档为准。