Linux 运维基础扩展:跳板机、堡垒机与物理服务器全流程

Linux 运维基础扩展:跳板机、堡垒机与物理服务器全流程

在企业运维环境中,管理员通常不能拿着目标服务器的 IP 和密码直接连接生产主机。服务器越多、参与运维的人越多,账号管理、权限回收和操作追溯就越容易失控。

跳板机和堡垒机解决的正是"怎样安全进入内部网络"这个问题。前者更像一条集中入口,后者则在入口之外增加了身份认证、权限控制和操作审计。与逻辑上的访问入口对应,物理服务器从到货、装机到上架,也有一套完整的交付流程。

本篇从安全访问入口讲起,整理跳板机、堡垒机、tp4a Teleport 实验部署,以及物理服务器类型、尺寸、CPU 路数和交付流程。

版本说明 :文中的 Teleport 指 tp4a/teleport 开源堡垒机,不是当前由 Gravitational 维护的同名 Teleport 产品。本文使用的 3.6.4-b3 安装包发布于 2022 年,适合在隔离实验环境中了解堡垒机工作流程,不建议未经安全评估直接部署到生产环境。

文章目录

  • 一、跳板机与堡垒机
    • [1.1 为什么需要统一运维入口](#1.1 为什么需要统一运维入口)
    • [1.2 跳板机的工作方式](#1.2 跳板机的工作方式)
    • [1.3 堡垒机的 4A 能力](#1.3 堡垒机的 4A 能力)
    • [1.4 核心区别](#1.4 核心区别)
  • [二、Teleport 实验环境部署](#二、Teleport 实验环境部署)
    • [2.1 环境与网络规划](#2.1 环境与网络规划)
    • [2.2 安装 Teleport](#2.2 安装 Teleport)
    • [2.3 防火墙与 SELinux](#2.3 防火墙与 SELinux)
  • [三、Teleport 管理与运维](#三、Teleport 管理与运维)
    • [3.1 初始化管理页面](#3.1 初始化管理页面)
    • [3.2 安装客户端助手](#3.2 安装客户端助手)
    • [3.3 添加资产与远程账号](#3.3 添加资产与远程账号)
    • [3.4 发起 SSH 运维](#3.4 发起 SSH 运维)
    • [3.5 查看会话审计](#3.5 查看会话审计)
  • 四、物理服务器基础
  • 五、新服务器交付流程
  • 六、常见问题与安全建议
  • 七、复习检查点
  • 总结
  • 八、注意事项

一、跳板机与堡垒机

1.1 为什么需要统一运维入口

如果每位管理员都直接登录生产服务器,通常会出现下面这些问题:

  • 每台服务器都要维护人员账号和 SSH 公钥,人员变动时很难彻底回收;
  • 多人共用 rootadmin 等账号,出现误操作后无法确认责任人;
  • ~/.bash_history 可以被用户修改或删除,不能当作可靠审计记录;
  • 只知道执行了什么命令,却看不到命令结果、文件传输和图形界面操作;
  • 大量内网主机需要直接暴露访问入口,攻击面随服务器数量扩大。

统一入口的核心思路是:管理员先通过一个受控入口完成身份校验,再由入口访问内网目标主机。

text 复制代码
运维人员 → 统一访问入口 → 内网目标服务器

这个入口可以是简单的跳板机,也可以是功能完整的堡垒机。

1.2 跳板机的工作方式

跳板机通常是一台部署在 DMZ 或管理网络中的 Linux 主机。管理员先通过 SSH 登录跳板机,再从跳板机连接生产服务器。

text 复制代码
运维人员 → 公网/VPN → 跳板机 → 内网 → 目标服务器

DMZ 可以理解为外部网络与核心内网之间的隔离带。它既允许必要流量进入,又避免把内部服务器直接暴露给外部网络。

跳板机的优势是结构简单、部署成本低,但它通常仍依赖 Linux 本地账号、SSH 密钥和 sudoers 管理权限。只要权限开得过大,用户登录后仍可能访问超出职责范围的主机。

跳板机还存在一个典型审计问题:

bash 复制代码
~/.bash_history

Shell 历史不是不可篡改的审计系统。它一般无法完整记录标准输出、标准错误、交互式输入、编辑器中的修改,以及通过 SCP、SFTP 传输了哪些文件。

1.3 堡垒机的 4A 能力

堡垒机不只是"帮忙转发连接",更重要的是对一次运维访问进行完整管控。常见能力可以概括为 4A:

能力 英文 作用
认证 Authentication 确认访问者是谁,可结合密码、短信、令牌、LDAP 或多因素认证
授权 Authorization 限定用户可以访问哪些资产、使用哪些协议、执行哪些操作
账号 Account 统一管理人员账号、目标主机账号及其生命周期
审计 Audit 记录命令、文件传输和完整会话,支持查询与回放

除此之外,堡垒机通常还会提供:

  • 协议代理:集中代理 SSH、RDP、SFTP、VNC 等连接;
  • 凭据托管:用户不需要直接知道目标服务器密码;
  • 细粒度授权:权限可以精确到资产、账号、协议和命令;
  • 会话录像:保留终端输出或图形界面变化;
  • 高危操作控制:对危险命令进行告警、审批或阻断;
  • 自动化操作:批量执行脚本、分发文件并关联审计日志。

1.4 核心区别

对比项 跳板机 堡垒机
定位 SSH 等连接的中转入口 企业级运维安全与审计平台
身份管理 多依赖系统本地账号 统一身份认证,可接入 MFA、LDAP 等
权限控制 主机和 sudo 级别为主 可细分到资产、账号、协议和命令
凭据暴露 管理员可能知道目标主机密码 可由平台托管凭据
审计能力 基础日志或 Shell 历史 命令记录、会话录像、文件传输记录
适用场景 小团队、临时隔离访问 多人员、多资产、合规要求较高的环境

一句话概括:

跳板机重点解决"从哪里进入",堡垒机还要解决"谁进入、能做什么、做过什么"。

二、Teleport 实验环境部署

2.1 环境与网络规划

本文实验以 tp4a Teleport 3.6.4-b3 为例,管理端默认监听 7190。开始安装前,先明确以下信息:

项目 示例值 说明
堡垒机地址 192.168.88.128 以实际虚拟机地址为准
Web 管理端口 7190 Teleport 管理页面默认端口
安装目录 /usr/local/teleport 安装程序默认值
目标资产 内网 Linux 主机 需要提前确认网络可达

可以使用下面的命令确认服务器地址:

bash 复制代码
ip addr

不要把资料中的示例 IP 原样当成自己的地址。浏览器访问地址应由"实际堡垒机 IP + Web 端口"组成:

text 复制代码
http://192.168.88.128:7190

2.2 安装 Teleport

安装包可以从 tp4a Teleport 历史下载页获取。下载完成后,将压缩包上传到实验服务器。

解压并进入安装目录:

bash 复制代码
tar -xvf teleport-server-linux-x64-3.6.4-b3.tar.gz
cd teleport-server-linux-x64-3.6.4-b3

执行安装脚本:

bash 复制代码
./setup.sh

安装程序询问安装路径时,直接按 Enter 会使用默认目录:

text 复制代码
/usr/local/teleport

典型安装输出如下:

text 复制代码
Set installation path [/usr/local/teleport]:
start services...
starting teleport web ... [done]
starting teleport core server ... [done]

check services status...
teleport web server is running.
teleport core server is running.

--==[ ALL DONE ]==--

检查服务状态:

bash 复制代码
/etc/init.d/teleport status

常用管理命令:

bash 复制代码
/etc/init.d/teleport start
/etc/init.d/teleport stop
/etc/init.d/teleport restart
/etc/init.d/teleport status

2.3 防火墙与 SELinux

原实验为了快速排除访问限制,使用了下面的命令:

bash 复制代码
systemctl stop firewalld.service
systemctl disable firewalld.service
systemctl status firewalld.service

SELinux 配置示例是将 /etc/selinux/config 中的:

text 复制代码
SELINUX=enforcing

改成:

text 复制代码
SELINUX=disabled

安全警告 :关闭防火墙和 SELinux 只适合临时、隔离、可回滚的实验环境。生产环境不应为了省事直接关闭安全组件,应确认 Teleport 实际使用的端口后,在 firewalld 或安全组中只放行必要来源,并优先让 SELinux 保持 enforcing。Red Hat 也明确不建议生产系统长期使用非强制模式。

例如,只允许管理网段访问 7190/tcp,思路如下:

bash 复制代码
firewall-cmd --permanent \
  --add-rich-rule='rule family="ipv4" source address="192.168.88.0/24" port protocol="tcp" port="7190" accept'
firewall-cmd --reload
firewall-cmd --list-all

实际还要根据产品文档和抓包结果确认其他服务端口,不能只凭单个 Web 端口判断。

三、Teleport 管理与运维

3.1 初始化管理页面

服务启动后,在能够访问实验服务器的浏览器中打开:

text 复制代码
http://192.168.88.128:7190

首次进入管理页面,根据向导设置管理员账号和基础信息。

初始化完成后应立即保存管理员凭据,并避免多人共用一个管理账号。正式环境还应配置多因素认证、登录失败锁定和管理入口来源限制。

3.2 安装客户端助手

部分 SSH 或 RDP 连接需要本地 Teleport 助手调用客户端软件。可以从管理页面下载助手;若页面中的下载链接返回 404,可回到官方历史下载页面下载安装包。

安装完成后刷新管理页面,根据浏览器提示打开助手。正常情况下,助手图标会出现在系统托盘。

3.3 添加资产与远程账号

堡垒机里的"资产"就是要被统一管理的服务器、网络设备或其他目标资源。添加 Linux 主机时,需要准备:

  • 资产名称和所属分组;
  • 目标主机 IP 或主机名;
  • SSH 端口,默认为 22
  • 登录目标主机使用的账号;
  • 密码或密钥等凭据;
  • 允许哪些用户或用户组访问。

进入资产管理页面:

填写资产基础信息:

继续配置远程账号与认证信息:

完成资产授权:

添加完成后,不要急着正式使用。先从堡垒机测试目标主机的 IP、端口和账号是否可用,并确认分配给普通用户的权限没有超出需要。

3.4 发起 SSH 运维

进入"运维 → 主机运维",选择目标资产后通过 SSH 发起连接。

如果希望调用 Xshell,可以在系统托盘中右键 Teleport 助手并打开配置,指定 Xshell 可执行文件。

易错点:旧版助手对客户端路径兼容性有限,Xshell 安装路径尽量避免中文和特殊字符。如果调用失败,先确认助手正在运行,再检查浏览器协议调用权限和可执行文件路径。

3.5 查看会话审计

堡垒机的关键价值不是"能连上",而是"连接过程能追溯"。进入"审计 → 会话审计",可以按用户、资产和时间查询记录。

会话回放适合查看完整操作过程:

命令日志适合快速搜索具体命令:

审计记录还应配合以下管理措施:

  • 审计日志存储与业务服务器分离;
  • 限制审计人员删除和修改记录的权限;
  • 设置足够的保存周期和容量告警;
  • 高危命令配置审批、告警或阻断;
  • 定期抽查异常登录、失败连接和批量文件传输。

四、物理服务器基础

4.1 机架式服务器

机架式服务器按照标准机柜宽度设计,是数据中心最常见的服务器形态。它的优点是密度高、布线集中、便于统一供电和散热。

4.2 塔式服务器

塔式服务器外形接近台式机机箱,不要求标准机柜,扩展空间通常较大,适合服务器数量不多的办公室、小型机房或边缘场景。

4.3 刀片式服务器

刀片式服务器把计算节点集中插入刀片机箱,共享电源、散热和部分网络模块。它的部署密度高,但对机箱、供电和散热条件要求也更高。

4.4 机柜与机房

机柜用于固定服务器、交换机、配线架、PDU 等设备,并为布线和散热提供统一空间。

机房则是机柜所在的基础设施环境,还要考虑供配电、UPS、制冷、消防、防静电、门禁、监控和网络冗余。

4.5 U 数与 CPU 路数

机架式服务器的高度通常用 U 表示:

text 复制代码
1U = 44.45 mm = 1.75 英寸

标准机柜设备宽度通常为 19 英寸,也就是约 482.6 mm

规格 大致高度 常见特点
1U 44.45 mm 密度高,但内部空间和扩展能力有限
2U 88.9 mm 性能、散热与扩展性较均衡
4U 177.8 mm 适合更多硬盘、GPU 或高扩展需求

"几路服务器"说的是物理 CPU 插槽数量,不是 CPU 核心数:

  • 单路服务器:安装 1 颗物理 CPU;
  • 双路服务器:可安装 2 颗物理 CPU;
  • 四路服务器:可安装 4 颗物理 CPU。

一颗 CPU 内部还可能有多个核心和线程,因此"2 路 32 核"不能简单理解成只有两个计算核心。

五、新服务器交付流程

一台新服务器从到货到上线,建议按下面的顺序处理:

  1. 到货验收:检查型号、序列号、配置、外观和配件,记录资产信息;
  2. 通电联网:连接冗余电源、业务网络和管理网络,确认指示灯正常;
  3. 配置远程管理:为 iDRAC、iLO、XClarity 等带外管理接口设置独立地址和强密码;
  4. 更新固件:评估并升级 BIOS、RAID 卡、网卡和管理控制器固件;
  5. 配置 RAID:根据可靠性、容量和性能要求规划阵列,系统盘常见 RAID 1;
  6. 安装系统:少量主机可用虚拟介质或 U 盘,大批量设备可采用 PXE、Kickstart 等自动化方式;
  7. 部署服务:完成网络、时间同步、软件源、安全加固、监控、日志和业务组件;
  8. 上架布线:按机柜规划安装导轨、上架设备,完成电源、网络和标签;
  9. 验收上线:检查硬件告警、链路、磁盘、温度、监控、备份与业务可用性。

原资料中"先安装再上架"的顺序可以用于实验演示,但真实机房要结合设备重量、测试台条件和变更窗口决定。无论顺序怎样调整,资产记录、RAID 规划、带外管理、安全基线和最终验收都不能省略。

六、常见问题与安全建议

6.1 浏览器无法打开管理页面

按下面的顺序检查:

bash 复制代码
/etc/init.d/teleport status
ss -lntp | grep 7190
ip addr
firewall-cmd --list-all

重点确认:

  • Web 服务是否运行;
  • 7190 是否真的处于监听状态;
  • 浏览器访问的是否为堡垒机实际 IP;
  • 虚拟机网络、宿主机路由和防火墙是否允许访问。

6.2 堡垒机无法连接目标资产

先在堡垒机服务器上测试网络和端口:

bash 复制代码
ping -c 4 192.168.88.130
nc -vz 192.168.88.130 22
ssh user@192.168.88.130

如果命令行都无法连接,问题通常在目标主机网络、SSH 服务、防火墙或账号凭据,不在 Web 页面。

6.3 可以连接但没有审计记录

需要确认连接是否真正经过堡垒机代理。用户绕过堡垒机直接 SSH 到目标主机时,堡垒机无法记录这次会话。因此生产网络还要通过安全组、ACL 或防火墙限制目标服务器的管理端口,只接受来自堡垒机的连接。

6.4 生产环境最低安全要求

  • 堡垒机部署在专用管理区,不与普通业务混用;
  • 管理页面启用 HTTPS,不通过明文 HTTP 传输凭据;
  • 管理员和普通运维账号分离,并启用多因素认证;
  • 目标凭据定期轮换,人员离职后立即禁用身份和授权;
  • 权限遵循最小化原则,避免长期授予全资产、全命令权限;
  • 审计日志集中保存并设置容量、完整性和异常访问告警;
  • 只开放必要端口和来源,不直接关闭 firewalld、SELinux 或云安全组;
  • 老旧堡垒机版本完成漏洞评估后再使用,禁止直接暴露到互联网。

七、复习检查点

  1. 跳板机和堡垒机分别重点解决什么问题?
  2. 为什么 ~/.bash_history 不能代替堡垒机审计?
  3. 4A 分别代表哪四项能力?
  4. 为什么堡垒机应托管目标主机凭据,而不是把密码交给每位管理员?
  5. 浏览器打不开 7190 时,应该按什么顺序排查?
  6. 为什么生产环境不能为了安装方便直接关闭 firewalld 和 SELinux?
  7. 1U、2U、4U 表示服务器的什么尺寸?
  8. 双路服务器中的"2 路"和 CPU 核心数有什么区别?
  9. 新服务器为什么要先规划 RAID,再安装操作系统?
  10. 怎样从网络层面避免管理员绕过堡垒机直连生产主机?

总结

跳板机提供了一个集中访问入口,但账号、授权和审计能力通常比较基础。堡垒机在中转连接的基础上增加了 4A 管理,将人员身份、目标账号、访问权限和会话记录统一起来。

部署堡垒机时,真正重要的不是"网页能打开、SSH 能连接",而是下面这条完整链路:

text 复制代码
真实身份 → 最小授权 → 代理访问 → 全程审计 → 可追溯复盘

物理服务器运维也是同样的思路:从到货验收、带外管理、RAID、系统安装、服务部署到上架验收,每一步都要有规划、有记录、有验证。

八、注意事项

  • 本文的 tp4a Teleport 是用于理解堡垒机流程的旧版实验环境,不应与 Gravitational Teleport 混为一谈。
  • 安装包、客户端和补丁应从可信来源获取,并校验官方提供的摘要值。
  • 示例 IP 仅用于说明,实际访问地址必须以自己的网络配置为准。
  • 生产环境不要长期关闭 firewalld 和 SELinux,应按最小范围开放必要端口。
  • 不要多人共用堡垒机账号,审计系统必须能把操作关联到真实人员。
  • 目标主机管理端口应限制来源,避免用户绕过堡垒机直接连接。
  • Xshell 等客户端路径尽量避免中文和特殊字符,以减少旧版助手调用失败。
  • RAID 不是备份。RAID 可以提高磁盘故障容错能力,但不能替代独立备份。
  • 服务器上架前要核对机柜承重、U 位、电源、散热、链路和标签规划。
  • 文章截图来自特定软件版本,界面变化时应以当前产品文档为准。

参考资料

相关推荐
新时代牛马2 小时前
Linux 定时任务:crontab、anacron 与systemd timer
linux·运维·服务器
IT摆渡者2 小时前
1panel 配置申请手动解析网站SSL证书
服务器·网络协议·ssl
mounter6252 小时前
Linux 7.2 引入更灵活的块设备错误注入机制
linux·linux kernel·kernel·disk·error injection
疯狂打码的少年3 小时前
【计算机网络】子网掩码与子网划分计算(含CIDR表示法)
服务器·笔记·计算机网络·php
cpolar技术支持3 小时前
Docker 容器启动失败怎么查?端口、日志、权限与网络排障完整教程
linux·docker·容器·cpolar·网络排障
网硕互联的小客服3 小时前
怎样在CMD里用chkntfs /x C: 命令来取消磁盘自检?——原理与实践全解
运维·服务器·网络
布莱克6054 小时前
Linux 常用命令详解:从入门到实战
linux·运维·服务器
朽棘不雕4 小时前
可执行程序的格式
linux
IT摆渡者5 小时前
11Panel 部署雷池WAF
linux