2. JumpServer使用

2 JumpSrv使用

2.1 用户和组管理

  1. 创建组
图片.png
图片.png
  1. 创建用户
图片.png
图片.png

除了堡垒机的管理员, 其他用户都只给用户角色即可, 防止其他人登陆堡垒机进行修改

  1. 添加用户到组
图片.png
图片.png

验证用户登陆

图片.png
图片.png

再创建一个开发组, 添加普通用户, 用于演示

图片.png
图片.png
  1. 创建管理用户

管理用户用于JumpSrv登录被管理节点, 统计资产信息, 以及推送系统用户的时候使用, 所以此用户一定是一个可以登录到后端服务器的具备超级权限的用户(如后端服务器的root账户或者具有root权限的其他用户)

如果被管理节点root密码不同, 管理用户需要创建多个, 通过Name指定每个管理用户的管理范围, 作用. 同时, 在创建资产时, 要指定每一个资产的管理用户是谁, 这样才能保证JumpSrv远程到被管理节点时不会出问题.

图片.png
图片.png
  1. 创建系统用户

系统用户是JumpSrv跳转登录资产时使用的用户, 可以理解为登录资产的用户, 如web, dba(ssh web@hostname), 而不是使用某个用户的用户名跳转登录服务器, 简单来说用户使用自己的用户名登录JumpSrv, JumpSrv使用系统用户登录资产, 系统用户创建时, 如果选择了自动推送, JumpSrv会使用Ansible推送系统用户到资产中, 如果资产不支持Ansible, 比如网络设备, 那么需要填写账户和密码

系统用户, 建议在被管理节点事先创建好, 并且相同的服务, 比如Web服务, 用统一的用户名和用户id, 否则JumpSrv会自动创建系统用户, 这样容易造成相同服务在不同的服务器上用户id不同

系统用户创建好后, 可以在权限管理中, 将JumpSrv登录用户, 系统用户以及资产进行权限绑定, 规定哪些用户可以通过哪个系统用户登录到哪台后端服务器上

另外, 开发测试人员建议统一使用这个系统账号登录服务器进行操作, 避免用其他账号登录造成权限不够, 或者用root登录导致创建的文件都是root属主和属组, 导致服务器启动无法读取配置文件等问题, 因此, 系统用户的创建需要运维和开发进行协商, 确定哪个服务,用什么账号启动

由于服务都是以某个系统账号启用的, 因此, 该系统账号对于服务的安装目录, 数据目录肯定都是有权限的. 因此, 开发人员是可以从服务安装目录, 和数据目录拷贝文件的

举例:

developer-1的Jumpserver登陆账号为developer-1
登陆到JumpServer后, 需要连接到后端的服务器, 这时候就根据后端服务器的作用, 比如是web服务, 还是数据库, 需要在后端服务器事先创建好系统用户, 这个系统用户就是服务启动时用的账户, 比如, nginx, mysql等
之后, 把登陆用户, 系统用户和资产进行绑定, 这样developer-1就可以通过JumpServer连接到自己有权限的服务器上, 而登陆到服务器后, 使用的账户就是系统账户, 而非root账号, 防止误操作
图片.png
图片.png
图片.png
图片.png

2.2 资产管理

  1. 创建资产组

资产需要被分到不同的资产组, 进行统一的管理

图片.png
图片.png
  1. 创建资产

创建资产时, 资产必须是准备好的, 因为堡垒机会在创建资产时, 尝试对资产进行连接, 如果服务器无法连接, 会报错

准备两个CentOS7服务器, 作为被管理资产

10.0.0.217
10.0.0.207
  1. 填写资产信息
图片.png
图片.png
  1. 添加资产后, 堡垒机会自动连接到后端服务器, 统计硬件信息

如果后端服务器root密码修改了, 那么可以到资产用户列表中更改密码

图片.png
图片.png
图片.png
  1. 资产导入和导出
  • 资产导出, 导出资产时, 会导出所有节点组的资产
图片.png
图片.png
  • 资产导入, 把10.0.0.207导入, 作为开发机

先创建一个developer节点, 获取节点编号

图片.png

下载导入模板, 填写资产信息后导入, 导入时,要在对应的节点组导入

图片.png
图片.png
  1. 再添加一个ubuntu服务器, 10.0.0.219

新建一个test节点, 把10.0.0.219加进入

  • 目前一共三台服务器, 三个节点组
图片.png

2.3 权限管理

  1. 创建权限规则, 将用户和资产关联授权

授权时可以灵活授权, 把一个服务器, 授权给一个用户组, 或者单个用户. 也可以把一个服务器组,分给单个用户或者一个用户组

图片.png
  • 每个资产, 可以绑定多个系统用户, 用户登陆时会提示选择使用哪个系统用户进行登陆
图片.png
图片.png
  1. 验证普通用户权限

dba-1用户属于mysql组, 因此, 在dba-1账号就可以看到mysql服务器组中的资产

图片.png
图片.png
图片.png
图片.png
  1. 把开发服务器10.0.0.207单独授权给developer-1
  • 节点要根据服务器组进行选择, 如果选择了Default组, 那么就会授权所有服务器组
图片.png
图片.png

2.4 文件上传和下载

由于用户登录到服务器的账号是一个系统账户, 因此, 登录后的工作目录是该系统账号的家目录, 同时只能在创建该系统账户时, 设置的sftp目录下, 上传和下载文件, 默认为/tmp

如果登录用户需要上传配置文件, 可以先上传到到/tmp目录, 然后把文件拷贝到对应的服务工作目录里, 如果是下载日志或者其他文件的话, 可以先把文件移动到/tmp目录, 再进行下载

图片.png
图片.png
  • 文件上传, 上传文件只能上传到sftp规定的目录下, 默认是/tmp

在Windows本地创建一个文件, 然后上传到/tmp目录

图片.png

直接把文件从Windows拖拽到终端即可

图片.png
  • 文件下载

右键需要下载的文件, 点击下载即可, 下载文件不能从终端直接拖拽到Windows

图片.png

2.5 会话管理

  1. 在线会话

登陆管理员账号, 可以看到当前哪些用户, 连接到了哪些终端, 并且可以进行实时的监控, 一旦发现危险操作, 可以立即终断连接, 修改用户的登陆密码, 防止误操作

用户执行的每一条命令, 以及返回值, 都可以实时监控到

图片.png
图片.png
  1. 录像管理
  • 历史会话也就是录像, 必须是用户退出终端后, 才会可见, 并且录像还支持命令复制
图片.png
图片.png

2.6 命令过滤

  1. 创建命令过滤器
图片.png
图片.png
  1. 填写规则
图片.png

拒绝: 指定的命令都拒绝, 其余放行, 相当于黑名单
允许: 指定的命令可以执行, 其余都拒绝, 相当于白名单

图片.png
  1. 和系统用户绑定

命令过滤器需要和系统用户进行绑定, 因为无论谁登录到某个服务器后, 都是用的系统账户

图片.png
图片.png
  1. 绑定后, 用户需要重新登陆终端, 即可生效
图片.png

禁止命令举例

rm: rm所有的参数都拒绝执行. 如果只拒绝了rm和rm -rf,那么rm -r -f还是可以删除文件
poweroff
reboot
echo: echo拒绝执行是因为echo > 1.txt就会把文件清空
>: 和echo同理
bash: 脚本也不让执行, 因为rm, echo这些命令放到脚本里, 通过bash是可以执行的
sh
ssh  #JumpSrv的问题就是, 一旦用某个系统用户登录到一个服务器后, 就可以ssh到其他的服务器, 如果有目标服务器的账号和密码就可以ssh到其他服务器了, 所以ssh要禁止
.
source
chmod: 不让开发修改文件权限
...
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容