31、堡垒机加固

堡垒机(运维安全审计系统)等保2.0三级加固手册:覆盖绿盟、启明星辰、深信服、奇安信、齐治等硬件堡垒机与开源 JumpServer,采用控制台核查项与 JumpServer 官方文档可核验命令双轨表述,按版本与补丁、默认账户与三权分立、口令策略与登录失败处理、双因素鉴别、管理面与网络收敛、运维通道与授权模型、审计完整性与留存、高可用与备份、剩余信息保护、个人信息保护、JumpServer 专项、版本差异与云堡垒机边界十二节组织,每节给出对应控制点、加固要点、操作方法与验证方法,重点落实运维账户与目标资产账户分离、会话录像回放、高危命令拦截与托管口令库保密等堡垒机特有控制点。

定位:等保三级堡垒机(运维安全审计系统)专项加固手册。堡垒机既是被测设备(安全计算环境 8.1.4,管住它自己),又是集中管控手段(安全管理中心 8.1.5,替你管住全网运维入口),本文双口径落笔:既加固设备本体,也把它承载的运维审计能力(授权、拦截、录像)配置到位。本文是变更类加固操作手册,与配套测评文的"只读取证"口径同源、用途不同。

适用范围:绿盟(OSMS/SAS)、启明星辰、深信服、奇安信(帕拉迪)、齐治等硬件堡垒机,以及开源 JumpServer(飞致云,v4 系列)。两类形态采取不同表述轨道:硬件堡垒机厂商 CLI 与菜单互不兼容且多数不公开手册,一律按"Web 控制台对应设置项 + 前后对照"通用核查口径落笔,不收录任何厂商私有命令;JumpServer 有公开官方文档,凡命令、端口、参数名、设置项能够对照官方文档核验的如实写出(见第 10 节速查表),核验不到的一律不写。

配套测评(判定口径与本文一致):

与通用篇的分工:29、安全设备通用加固 覆盖全部安全设备的共性基线(固件更新、默认账户、口令策略、管理面收敛、Syslog 外送、SNMP 治理、备份 HA、退役擦除的通用做法),本文不重复其完整操作细节,只按堡垒机场景收口并补充其未展开的专项控制点:运维账户与目标资产账户分离、口令托管与自动改密、会话录像与回放取证、高危命令拦截与审批放行、组合双因素、审计员对录像与口令库的防泄密管控。两者冲突处以本文为准(堡垒机专项优先于通用基线)。

使用说明:

  • 堡垒机是全网运维流量的唯一入口和全网口令的集中存放点,加固操作失误的爆炸半径远大于普通安全设备:动账户、授权、改密、清理类配置前必须完成变更审批,确认当前没有运维会话在跑、保留一条不经过堡垒机的应急通道(目标机本地控制台/带外、或另一管理员账户),并先行导出配置备份。
  • 涉及"锁定、超时、来源限制、禁共享"的变更存在锁死自身与锁死全体运维人员双重风险:口令策略与失败锁定先在演示账户实测,再应用到全部管理账户;登录来源限制先把当前操作终端地址加入白名单再开启开关。
  • 界面上已保存不等于策略已生效:命令过滤保存后须实际登录目标机执行被拦截命令验证;改密任务保存后须核对执行历史与失败账号清单;录像策略调整后须抽查新会话是否可回放。
  • 示例中的地址、账户名、口令、时间参数均为演示值(如 192.168.10.70、Ops#2026_demo),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对托管口令、录像截图、内网管理地址脱敏。
  • 硬件堡垒机控制台菜单名称与设置项归属因厂商与版本差异较大(见第 11 节速查),找不到对应项时先查设备随机手册与厂商官方知识库;版本差异、菜单差异不得直接作为"无法整改"的结论,须给出替代措施并评估实际效果(如无口令有效期功能时以制度 + 人工轮换补偿)。
  • JumpServer 部分功能标注为企业版(X-Pack)能力(如账号改密、RADIUS、资产连接审批、数据脱敏、工单),社区版缺失时按补偿措施口径记录,不得默认其存在;现场版本、许可形态(社区版/企业版/旗舰版)以实际部署为准。
  • 加固完成后按16、安全评估加固记录表3.0逐项留痕——每项操作附"加固前/加固后"控制台截图、操作人、时间、验证结论、回退情况,并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文"加固要点"不构成最终测评结论。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件(统一认证平台、日志审计系统、云管理平台)。
  • 依据 GB/T 28448-2019"按测评对象实际承载功能与数据处理范围判定"原则:堡垒机为被测运维系统提供身份鉴别与操作审计能力时,该系统的身份鉴别 a)~c)、安全审计 a)~b) 可转由堡垒机侧取证,但堡垒机本体仍须按 8.1.4 全套核查,不得反向豁免。
  • 产品版本确实不提供某能力(老旧硬件机无 USBKey、社区版 JumpServer 无自动改密任务、云堡垒机无法导出配置)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

测评项对照表

通用核查点对应控制点(GB/T 22239-2019)本文小节
固件/软件版本台账、补丁与升级通道8.1.4.4 入侵防范 e)(设备本体)00
默认口令改密、三权分立建账、账户清理8.1.4.1 身份鉴别 a);8.1.4.2 访问控制 a) c) d)01
口令五要素、失败锁定、Web 与运维通道会话超时8.1.4.1 身份鉴别 a) b)02
OTP/USBKey/RADIUS 组合鉴别、高危操作二次认证8.1.4.1 身份鉴别 d);8.1.5.4 集中管控03
仅 HTTPS 管理、管理来源 ACL、端口与服务最小化、Console 管控8.1.4.1 c);8.1.4.2;8.1.4.4 b) c);8.1.4.8 a);8.1.2.1 边界防护 a)04
运维实名唯一、四维授权、托管改密、高危命令拦截、登录 IP/时段限制8.1.4.2 访问控制 a)~f);8.1.5.1 系统管理、8.1.5.3 安全管理05
会话录像与命令记录完整、防删改、留存 ≥6 个月、syslog 外送、NTP8.1.4.3 安全审计 a)~d);8.1.5.2 审计管理、8.1.5.4 集中管控 b);《网络安全法》第二十一条第(三)项06
双机/集群、配置与口令库备份、恢复演练8.1.4.9 数据备份恢复 a) b) c)07
离职账户与令牌回收、闲置账号清理、录像到期清理审批8.1.4.10 剩余信息保护 a) b)08
录像画面中的个人信息、访问收敛与导出脱敏8.1.4.11 个人信息保护 a) b)09
JumpServer 可核验命令/端口/参数速查服务于上述各节(开源形态取证)10
硬件机与 JumpServer 命名差异、云堡垒机边界判定非独立控制点;GB/T 28448-2019 测评对象边界认定11

00、版本与补丁

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 e)(发现并修补自身已知漏洞)。堡垒机漏洞的连锁效应远超普通设备:其一旦被打穿,攻击者直接获得全部被托管资产的账户口令与运维通道,故版本治理优先级应从重。

加固要点:

  • 建立版本台账:型号、固件/软件版本、序列号、许可形态(社区版/企业版/旗舰版)、授权有效期、是否 EOL,逐台登记并与资产清单联动;JumpServer 登记到 v4.x.x 小版本号。
  • 订阅厂商安全公告渠道:绿盟升级门户(update.nsfocus.com)、深信服支持社区、奇安信官网服务支持等公开渠道;JumpServer 订阅 GitHub 仓库 Security Advisories 页(官方文档首页即挂出历史漏洞公告链接)。
  • 厂商公告含高危及以上漏洞(历史判例:管理台未授权访问、SQL 注入类)时,评估影响并走变更审批限期修补,不得以"内网设备"挂起。
  • 隔离网环境核查离线升级包下载导入机制,导入前核对厂商签名/校验值。
  • JumpServer 升级用安装目录下 ./jmsctl.sh upgrade 后 ./jmsctl.sh start(官方离线升级文档);跨大版本(v3→v4)须先升至 v3 最新版,升级前必做 backup_db(见第 07 节)。
  • EOL 型号或多年未发版的老架构堡垒机,提出换机或补偿控制建议(收敛管理来源、加强边界防护),不得"设备老"挂起整改。

验证方法:控制台"系统概览/关于/版本信息"页截图(含版本号与发布日期);JumpServer 可核对安装数据目录下 version.txt(官方备份文档目录树所列路径,现场以实际为准)与 Web 控制台版本显示一致;版本台账与现场设备一致性抽查;厂商公告订阅记录与受影响版本比对记录;升级变更单(前后版本号 + 备份文件名)。

加固操作(控制台通用表述 / JumpServer 可核验命令):

  1. 登录控制台记录当前版本截图(加固前证据),录入版本台账。
  2. 到厂商升级门户(或 JumpServer 官方发布渠道)比对最新可用版本与公告,形成"受影响—需升级—排期"清单并提变更审批。
  3. 在线可达环境在控制台"系统维护/升级"项执行在线升级;隔离网下载离线包,按"离线升级/导入"入口安装,核对校验值。
  4. JumpServer 升级序列:cd /opt/jumpserver-installer-* → ./jmsctl.sh backup_db → 放置新包 → ./jmsctl.sh upgrade → ./jmsctl.sh start → ./jmsctl.sh status 确认各组件正常(命令均出自官方安装/升级/备份文档,目录名以现场为准)。
  5. 升级后抽测一条运维登录、一条命令拦截、一次录像回放,确认核心功能无回归。

预期现象:版本台账刷新为修补后版本;jmsctl.sh status 显示各组件运行正常(官方命令行工具文档所列子命令);升级后历史审计记录与录像可正常检索,账户与授权配置无丢失。

01、默认账户与三权分立

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(账户口令对应、无默认口令);8.1.4.2 访问控制 a)(分配账户权限)、c)(删除停用多余过期账户、避免共享)、d)(最小权限与管理用户职责分离)。

加固要点:

  • 出厂口令必改:JumpServer 官方快速入门明示初始 Web 登录为 admin / ChangeMe——装完即改,改密动作与凭证留存纳入交付文档;硬件机默认口令(常见形态 admin 及厂商初始口令,以随机手册标注为准,本文不列任何具体产品默认值)首次交付即修改,支持"首次登录强制改密"的启用。
  • 三权分立建账:按"系统管理员(设备配置、资产与授权维护)/ 审计管理员(会话录像、命令记录、日志查询导出)/ 安全管理员或安全保密员(口令策略、高危命令规则、审批放行,如设备提供该角色)“分人分账持有、互不兼任;多数堡垒机内置"审计管理员/审计员"角色,即为此设计,不得闲置。JumpServer 系统角色为系统管理员、审计员、用户及自定义角色(官方用户管理文档所列),落地时至少做到"配置者不得删改审计、审计者不得改配置"两权分离,安全策略类职责由单位制度或自定义角色承接。
  • 运维账户与目标资产账户分离(堡垒机特有控制点,测评文同口径):每名运维人员在堡垒机上持实名唯一账户,目标设备的 root/Administrator 等高权限账户口令只托管在堡垒机内,运维人员不知晓、不持有——这是"运维身份可追溯"的前提,加固时核查是否存在"堡垒机账户与目标机账户同名同口令"的形同虚设配置。
  • 机器对接账户(Syslog/API 对接、自动化任务用的凭据账户)单独命名、单独授权、单独到期复核(对应 29 号文"应用/接口账户分离"口径)。
  • 建立账户台账(账户-角色-责任人-用途-最近复核日期);人员调岗离职即停用,无共享账户、无测试遗留账户。

验证方法:「用户管理/角色管理」导出账户清单与台账比对;默认账户处置记录(改名/改密/禁用前后截图);出厂口令实测(授权前提下用初始口令登录应失败);三员分人持有证明(账户-人员-角色对照表);实测互斥——审计员尝试修改防护/授权配置应被拒,系统管理员尝试删除会话记录/清空审计应被拒。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 先留通道、后动默认账户:在「用户管理」按最小权限先建三员命名账户(分人持有、绑定第 02 节口令策略与第 03 节双因素),用新账户登录验证可用后,再处置默认账户。
  2. 默认账户改密(强口令)、按需改名或禁用;仅保留应急启用流程并在台账登记启停审批人。
  3. 逐项清理离职/调岗人员账户、演示与测试账户;JumpServer 可在「用户列表」核查"激活"状态与"失效日期"字段(官方用户管理文档所列参数),批量导入导出(xlsx/csv)做台账底稿。
  4. 用审计员账户执行一次"查询会话 + 尝试进系统配置被拒”、用系统管理员账户执行一次"尝试清空审计被拒”,两张截图入记录表。

预期现象:账户清单无默认可登录账户;新三员账户分别只能进入职责范围菜单;默认口令实测失败;运维人员在堡垒机上无共享账户、在目标机上不持有高权限口令。

控制台示例(节选,演示值)
控制台「用户管理」(加固后,演示值)
sys_admin_01    系统管理员    张三    启用    MFA:OTP    来源限制:运维网段
sec_admin_01    安全管理员    李四    启用    MFA:OTP    来源限制:运维网段
audit_admin_01  审计管理员    王五    启用    MFA:OTP    来源限制:运维网段
ops_liugong     运维员        刘六    启用    MFA:OTP    失效日期:长期
admin           内置默认      —       已改密并禁用Web登录(变更单 BG-2026-0903)

02、口令策略与登录失败处理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(口令复杂度并定期更换)、b)(登录失败处理、登录连接超时自动退出);c) 远程管理鉴别信息传输保密见第 04 节;d) 组合鉴别见第 03 节。

加固要点:

  • 口令策略五要素同时配置:长度 ≥8 位(管理账户建议 12~16 位)、复杂度大小写/数字/特殊字符至少三类、老化 ≤90 天、历史防重复(如有)、生效范围确认覆盖存量账户。JumpServer「系统设置 → 安全设置 → 密码安全」页可核验的参数包括:密码最小长度、管理员密码最小长度、必须包含大写/小写/数字/特殊字符、用户密码过期时间(天)、不能设置近几次密码(官方安全设置文档逐项列明)——管理员与运维员分档设置,管理员档从严。
  • 硬件机控制台无口令老化项时如实记录"设备不支持",以制度补偿闭环:≥90 天人工轮换 + 轮换记录 + 托管改密任务(见第 05 节),按补偿实际效果提请测评方核查;不得隐瞒,也不得写"无法整改"。
  • 登录失败处理:连续失败锁定建议取 5 次 / 15 分钟(推荐值,按业务容忍度调整并留档),锁定范围确认覆盖最高权限账户;JumpServer「登录限制」区有"限制用户登录失败次数 / 禁止用户登录间隔 / 限制 IP 登录失败次数 / 禁止 IP 登录间隔"四项参数(官方安全设置文档),账户锁定与来源 IP 锁定两层都配。
  • 会话超时分别核查(堡垒机特有口径):管理 Web 会话——空闲退出 ≤10~15 分钟;运维通道会话——目标机会话的最大空闲/最长时长独立设置(JumpServer「会话安全」区"连接最大空闲时间(分)/会话连接最大时间(时)/浏览器关闭时会话过期"三项,官方文档可核验;硬件机在"运维设置/会话策略"类页面找对应项),两类会话只配其一判部分符合。
  • 配套项:启用登录验证码(防机器爆破);开启"不活跃用户自动禁用"(JumpServer 安全设置页"不活跃用户自动禁用(天)",取值按单位制度如 90 天);“仅一台设备登录"开关按需启用(防止凭据外借并发使用)。

验证方法:「密码策略/安全设置」页截图(长度、复杂度、有效期、失败锁定、超时五要素);弱口令被拒实测;连续错 5 次出现锁定提示、锁定期内正确口令也被拒、到点自动解锁实测;管理台静置超时跳登录页实测;运维会话空闲超时被断开的审计记录;无老化功能设备附补偿制度与轮换记录。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 进入「系统设置/安全设置 → 密码安全」,先截图默认值(加固前证据),按五要素一次性配置并保存;有"策略按账户/角色粒度生效"的设备逐个应用到全部管理账户。
  2. 进入「登录限制」区:用户失败次数 5 次、禁止间隔 ≥15 分钟,IP 失败限制同配;把当前运维网段与本机应急地址先写入"IP 登录白名单”。
  3. 进入「认证安全」区:启用登录验证码、设置不活跃用户自动禁用天数。
  4. 进入「会话安全」区:连接最大空闲时间取 10~15 分钟,会话连接最大时间按运维制度取值(如 8 小时),启用浏览器关闭时会话过期;Web 管理端超时在「认证安全/基本设置」类对应项配置(硬件机同口径找对应项)。
  5. 弱口令 123456 设置被拒、错密 5 次锁定、静置超时退出三项实测截图入记录表。

预期现象:弱口令被界面明确拒绝;失败达到阈值后账户与来源 IP 双层锁定并有失败计数日志;Web 会话与运维会话均按时断开且审计留痕;五要素截图与实测记录齐全。

控制台示例(节选,演示值)
JumpServer「系统设置 > 安全设置」(加固后,演示值)
密码安全:密码最小长度 10 / 管理员密码最小长度 12 / 大写√ 小写√ 数字√ 特殊√
          用户密码过期时间 90 天 / 不能设置近 5 次密码
登录限制:用户失败 5 次锁定 30 分钟 / IP 失败 10 次禁止 60 分钟
          IP 白名单:192.168.10.0/24 / 仅一台设备登录:开
认证安全:登录验证码:开 / 不活跃用户自动禁用 90 天 / 全局 MFA:所有用户
会话安全:连接最大空闲 15 分 / 会话最大时长 8 时 / 浏览器关闭即过期:开

03、双因素鉴别(堡垒机核心加分项)

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 d)(两种及以上鉴别技术组合,其中一种须使用密码技术实现);同时支撑 8.1.5.4 集中管控(统一入口的强认证)。测评文口径重申:短信验证码构成第二因素但不属密码技术,满足 d) 须第二因素为动态令牌(OTP)、USBKey/数字证书等基于密码技术的方式。

加固要点:

  • 管理面双因素:三类管理账户登录强制 OTP/USBKey/证书二次认证——硬件机核查"认证方式/双因素"配置项(绿盟、深信服、奇安信等主流产品原生支持动态令牌、USBKey、RADIUS/LDAP 对接,以现场版本为准);JumpServer 在「认证安全」区将"全局启用 MFA 认证"设为所有用户(官方安全设置文档:可设禁用/所有用户/仅管理员,全局启用后单个用户无法关闭),用户首次登录在个人中心扫码绑定 OTP 动态码(官方"常用 MFA 工具"最佳实践文章所列工具类别)。
  • 运维面双因素:运维人员经堡垒机连接目标资产前的登录鉴别同样纳入双因素——堡垒机统一入口做了一次强鉴别、目标机侧免口令托管(运维不接触目标机口令),两侧合并构成"身份可信 + 行为可审"闭环;这也是被运维系统引用堡垒机作身份鉴别证据的前提。
  • 高危操作二次认证:对高危命令动作配"审批"(第 05 节),审批人复核放行即高危操作的额外鉴别;JumpServer 查看改密记录中新旧口令明文时强制 MFA 验证(官方账号改密文档明示),该行为本身作为"敏感凭据访问二次鉴别"的证据截图留存。
  • RADIUS 对接动态令牌服务:JumpServer 支持标准 RADIUS 认证并可勾选"使用 radius OTP"作 MFA 后端(官方 RADIUS 文档,注明企业版功能;默认端口 1812、共享密钥按强口令管理);硬件机以控制台 RADIUS/LDAP 对接项为口径。
  • 仅短信/仅口令的形态如实记录为部分符合(第二因素非密码技术),提出 OTP/USBKey 替换建议。

验证方法:「认证安全」MFA 开关截图 + 管理员登录演示(口令正确、动态码缺一即拒登);用户列表 MFA 列全部"启用"截图(JumpServer 官方用户管理文档 MFA 字段);OTP 绑定界面与"OTP 有效期/延迟有效次数"参数截图;RADIUS/LDAP 对接配置与认证日志;未启用设备留访谈纪要与替换计划。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 先在「用户管理」为三名管理员账户分别发送重置口令并分渠道告知(口令走一次一密通道,不进邮件正文),要求本人首登修改并绑定 OTP。
  2. 「安全设置 → 认证安全」:全局 MFA 设为所有用户;MFA 有效期按"查看账号密码"等敏感操作容忍度取值(越短越严,演示值 60 分钟);OTP 延迟有效次数按令牌时钟漂移实测调整(常见 ±1 档起步)。
  3. 需要统一令牌服务的单位:配置 RADIUS/LDAP 对接(JumpServer 为「认证设置 → Radius」,企业版),先测试账户验证认证链路再批量切换。
  4. 命令过滤动作含"审批/复核"的设备,把审批人与通知渠道配置到岗位(第 05 节收口)。
  5. 全部管理账户与运维账户逐一登出重登演示双因素,截图入记录表。

预期现象:口令正确但动态码错误/缺失被拒登且留失败日志;用户列表无 MFA 关闭的例外账户;改密记录查看口令前弹出 MFA 验证。

04、管理面与网络收敛

对应控制点:GB/T 22239-2019 8.1.4.1 c)(远程管理防窃听);8.1.4.2(限制管理来源);8.1.4.4 b)(关闭不必要服务与高危端口)c)(终端接入方式与地址范围限制);8.1.4.8 a)(鉴别数据传输保密);8.1.2.1 边界防护 a)(管理流量经受控接口)。

加固要点:

  • 仅 HTTPS 管理:关闭 HTTP 明文管理入口,仅保留 HTTPS(自签证书可短期接受但须固定指纹并纳入更换计划;对外或跨网段访问一律正式证书)。JumpServer:config.txt 配置 HTTPS_PORT=443、SERVER_NAME、SSL_CERTIFICATE/SSL_CERTIFICATE_KEY(PEM 证书放 /opt/jumpserver/config/nginx/cert,官方反向代理文档),并按该文档的 Nginx 80→443 301 跳转模板关闭明文入口;官方安全建议页明示"应部署 SSL 证书通过 HTTPS 访问"。
  • 端口最小化:JumpServer 官方网络端口文档所列对外端口为 Web 80/443、SSH 运维入口 2222(官方安全建议页明示对外最低开放 80/443/2222)、安装管理 SSH 22;RDP 代理 3389(Razor)、数据库代理 5525(Magnus,v4.10.19 起统一,旧版为 33061/33062/54320/63790/15210 分端口)、VNC 15900(NEC)按实际启用的运维协议放行,不用的协议代理端口不开放。内置数据库与 Redis(配置模板中的 DB_PORT——内置 PostgreSQL 为 5432、外置 MySQL 场景 3306——及 REDIS_PORT 6379)仅供容器内部件访问,不得映射到对外网卡;现场以 ss -lntp 实测监听 + 官方端口文档双向核对,本文未列端口一律以实测为准不臆断。
  • 管理来源收敛:控制台"管理员登录地址限制/IP 登录白名单"与网络侧 ACL 两侧至少各配一侧(硬件机口径同 29 号文第 03 节);JumpServer「登录限制」区 IP 白名单/黑名单为设备侧一手证据,来源限制专项方法见官方 KB《如何限制特定 IP 的用户登录堡垒机》(kb.fit2cloud.com/?p=43)。生产环境把运维与审计终端一律经 VPN/专线或带外网段进入(官方安全建议:必要时通过 VPN 或 SSLVPN 访问,必须对外开放时前置 WAF)。
  • 明文与冗余服务:硬件机停用 Telnet/HTTP/FTP 管理、不需要的 SNMP——SNMP 治理按 29 号文三步走(先建 v3 authPriv 验证采集、再删 v1/v2c 团体字),v2c 明文团体字读取托管配置属高危复用场景;JumpServer 官方不推荐关闭 firewalld 与 SELinux,主机侧防火墙按官方端口文档的 firewall-cmd 范式仅放行必要端口。
  • Console 口物理管控:设备置于上锁机柜、维护进出登记;配置口口令(如有该项)。

验证方法:HTTP 实测(管理地址 80 端口拒绝或 301 跳转 HTTPS);HTTPS 协议扫描确认仅 TLS1.2+(对照 29 号文与测评文"算法须抓包确认实际协商结果"口径);非授权来源主机访问 443/2222 实测被拒而白名单来源正常;JumpServer 主机 ss -lntp 与官方端口表比对截图(无 5432/6379/3306 对外监听);「登录限制/访问控制」白名单配置页截图;Telnet/HTTP/FTP 服务开关页截图;firewall-cmd --list-all 输出截图;机柜与 Console 管控记录。

加固操作(控制台通用表述 / JumpServer 可核验命令):

  1. 规划先行:确定管理 VLAN/运维网段与应急地址段,硬件机把管理 IP 改配到管理口,JumpServer 核对站点 URL 配置(「系统设置 → 基本设置」当前站点 URL 改为 HTTPS 地址,官方快速入门所列项)。
  2. JumpServer TLS:申请 PEM 证书放入 nginx/cert 目录 → ./jmsctl.sh stop → 编辑 /opt/jumpserver/config/config.txt 填 HTTPS 参数(官方反向代理文档步骤)→ ./jmsctl.sh start → 浏览器验证 80 跳转 443。
  3. 「登录限制」先把当前操作终端与应急地址写入 IP 白名单,再启用白名单控制;网络侧防火墙/交换机 ACL 仅放行运维网段→443/2222、管理网段→22,默认拒绝其余(本步与边界策略变更合并提审)。
  4. 关闭不用的协议代理端口(无 RDP 运维则不放 3389/15900,无数据库代理则不放 5525),主机防火墙同步收口(firewall-cmd 按官方端口文档范式)。
  5. 硬件机侧逐项复查:Telnet/HTTP/FTP 关、SNMP 治理、厂商云纳管回连未采用即关,登记例外。

预期现象:HTTP 实测不可达或 301;非白名单主机打不开管理页且有拒绝日志;ss 实测对外监听仅剩 443/2222/(按需)3389/5525 等;TLS 扫描无弱协议弱套件;Console 直连需口令或有物理管控记录。

05、运维通道与授权模型

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)(分配权限)、b)(默认账户)、c)(无共享账户)、d)(最小权限与权限分离)、e)(授权主体配置策略)、f)(粒度达用户/账户/命令级——对应测评文"主体用户级、客体到系统账户与命令级");8.1.5.1 系统管理、8.1.5.3 安全管理(授权与策略的集中管控);并作为被运维系统 8.1.4.2 访问控制的集中承载手段。

加固要点:

  • 运维账户实名唯一:一人一账户(JumpServer 官方文档明示"用户名不可重复"),禁止多人共用;共享需求(值班号)改"每人各自账户 + 统一用户组授权"实现;SSH 运维入口每人绑定各自公钥(一人一公钥),不共享密钥文件。
  • 授权四维最小化:按"用户(组)—资产(节点)—账户—协议/动作"四维收敛(JumpServer 授权规则即此模型,官方快速入门所列),禁止"所有用户 × 所有资产 × 所有账号"的模板式全量授权;每个运维组一张最小授权矩阵,变更走审批。
  • 目标账户托管与改密(堡垒机特有控制点):root/Administrator 等特权账户由堡垒机托管,运维人员全程不知晓口令;启用自动改密周期任务,建议 ≤90 天——JumpServer「PAM → 安全设置 → 账号改密」支持随机口令策略与定时任务(官方文档,注明企业版功能;修改特权账户口令默认关闭,需按官方说明显式开启),社区版改密能力缺失时以"托管口令台账 + 定期人工改密 + 堡垒机更新托管值"制度补偿并在记录表写明;硬件机核查"改密计划/自动改密"项。改密失败账号清单每日复核(失败即有资产口令与托管库不一致的旁路通道)。
  • 高危命令拦截:命令过滤"用户—资产—账户"绑定命令组,动作取拒绝/审批/告警(JumpServer 命令过滤文档所列四类动作含"接收"即放行,优先级 1~100 数值小者优先),通用黑名单清单(rm、rmdir、chattr、su/sudo、visudo、shutdown/reboot/halt/poweroff、mount/fdisk/parted/mkfs/mkswap、userdel/passwd/chage、ifdown、chmod/chown、kill/killall/pkill 等——出自官方 KB《Linux 常见高危命令汇总》kb.fit2cloud.com/?p=173 与《JumpServer 高危命令的限制方法》kb ?p=63);dd、fork bomb(:(){ :|:& };:)、> /dev/sda 类破坏面 KB 清单未穷举,须按本单位制度以正则命令组补全;“审批"动作即高危放行流程——审批人复核会话理由后允许执行,审批记录入审计(JumpServer 命令级审批部分为企业版能力,社区版以"拒绝 + 变更工单线下审批 + 临时授权到期回收"补偿)。
  • 登录 IP/时段限制:把运维入口限定在运维网段与排班时段——JumpServer「访问控制 → 用户登录」规则支持 IP 组与时段匹配,动作拒绝/接受/通知(审批为企业版),资产连接复核支持登录 IP 与时段维度(官方访问控制文档);硬件机找"登录控制/接入策略"对应项。
  • 文件传输与剪贴板:需管控的资产关闭或审批化 SFTP/RDP 驱动器映射类通道(按单位数据防泄露制度),传输审计留痕见第 06 节。

验证方法:授权矩阵导出与人事/资产台账三方比对(无离职残留、无全量授权条目);实测 A 运维员连未授权资产被拒、B 无共享账户登录冲突;托管口令抽查(运维人员现场不应说出目标机 root 口令);改密任务执行历史与成功/失败统计截图;授权前提下实测黑名单命令被拒绝/触发审批/产生告警各一条,并核对命令记录中该条目的拦截结果;登录 IP 外时段外被拒实测。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 先盘点:导出用户列表、资产清单、授权规则,与人事台账、资产台账比对,输出"应收回/应拆分/应补建"清单入变更单。
  2. 拆分全量授权:按业务组重建"用户组—资产节点—账户—协议"最小授权规则,原全量规则先禁用观察一周再删除(防误伤值班)。
  3. 建命令组(正则 + 命令两种方式,官方命令过滤文档所列类型)→ 建命令过滤器绑定全员与核心资产 → 动作分别取拒绝(rm -rf / 类直接拒)、审批(shutdown 类走审批人)、告警(历史清库类记录提醒)→ 用测试账户实测三动作各一次。
  4. 改密任务:圈定纳管特权账户 → 设随机口令策略与定时周期(≤90 天)→ 先对 1 台闲置资产试跑,核对改密记录与新口令可登录,再批量应用(企业版路径;社区版按制度补偿执行)。
  5. 配「用户登录」ACL:运维网段白名单 + 工作时段,非授权时段访问核心资产取"拒绝”,白名单外来源取"通知"留证。

预期现象:新授权矩阵生效后运维员仅见自己被授权的资产;黑名单命令在会话内被拒并弹出拦截提示、审计命令记录含结果字段;审批动作触发后审批人收到工单;改密任务执行历史成功为主、失败账号当日处理;非排班时段登录核心资产被拒。

命令过滤示例(演示值,按单位制度定制)
命令组「FS-DESTROY」类型=命令:rm rmdir chattr fdisk parted mkfs mkswap
命令组「FS-DESTROY-RE」类型=正则(忽略大小写):
  rm\s+(-[a-z]*)?\s*r.*f.*/\s*$
  dd\s+if=.*of=/dev/
  :\(\)\s*\{\s*:\|:&\s*\};:
命令过滤器:用户=所有用户,资产=核心生产节点,帐号=root,administrator
  绑定组=FS-DESTROY,FS-DESTROY-RE  动作=拒绝  优先级=10
另一过滤器:动作=审批(审批人=sec_approver_01)绑定「REBOOT-SU」组  优先级=20
——实测:运维账户会话内执行 `mkfs.ext4 /dev/sdb1` 返回拒绝提示,
   「会话命令」审计页可检索到该条记录且结果=拒绝(演示口径)

06、审计完整性与留存

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)(覆盖每个用户、重要行为与安全事件)、b)(记录要素:日期时间、用户、事件类型、成败及其他相关信息)、c)(审计记录保护、定期备份、防未预期删除修改覆盖)、d)(审计进程保护,防未授权中断);8.1.5.2 审计管理、8.1.5.4 集中管控 b)(审计记录集中分析留存);《网络安全法》第二十一条第(三)项(网络日志留存不少于六个月)。

加固要点:

  • 两类记录齐备且完整:字符记录(命令记录/会话命令)+ 图形记录(会话录像)——JumpServer 审计台「会话审计」下"会话记录(含录像回放)/会话命令/文件传输"与「日志审计」下"登录日志/操作日志/改密日志"分区(官方手册目录所列);硬件机核查"录像 + 命令日志"双开启(RDP/VNC 只录不存字符命令或反之,均判覆盖不全)。
  • 字段核查:抽查记录须含时间、运维账户、来源 IP、目标资产、目标账户、命令/操作内容、执行结果(拒绝/放行/审批)要素——与测评文六类字段口径一致;缺"结果"字段的设备以拦截告警记录补足并写明。
  • 录像抽检回放:每月从不同协议(SSH/RDP/数据库代理)各抽 1~2 条近期会话回放核验可读、内容与命令记录时间轴一致——存了放不出来等于没审计;录像量大的单位把抽检写入制度。
  • 防删改:审计记录删除/清空权限仅审计管理员,且审计员也只有导出与(受控的)留存期清理权;系统管理员不得删改审计——三员分离后实测(第 01 节);录像与数据库落在堡垒机本地受控存储,导出走审批。
  • 留存 ≥6 个月:本地存储 + 外送日志审计系统任一侧闭环;录像存储预算不足时优先保字符记录全量 ≥6 个月、录像按存储容量滚动并在记录表说明本地/集中两侧留存实况(与 29 号文"本地不足、集中满足须证据闭环"同口径)。
  • 外送集中留存:JumpServer 侧官方最佳实践有《JumpServer 对接 Syslog 日志系统》文章(kb.fit2cloud.com/?p=123),按该文章口径把登录/操作/命令日志外送至日志审计系统;硬件机在"日志外送/Syslog 服务器"配置——优先 TLS(TCP 6514:RFC 5424 格式 + RFC 5425 TLS 传输,29 号文已核验口径),UDP 514 仅限不具备条件时接受并记录补偿;数据库备份文件与录像目录(第 07 节)视为审计数据的定期备份证据。
  • 统一时钟:NTP 指向单位内部时钟源——JumpServer 可用官方命令行工具 ./jmsctl.sh config ntp 配置(官方 jmsctl 文档所列 config 子命令),配置后与日志审计系统时间戳可关联为准;硬件机「时间设置/NTP」口径同 29 号文。

验证方法:审计台分区截图(登录/操作/命令/录像/文件传输/改密六类);一条会话的录像回放与命令记录对照截图;最早审计记录时间戳截图(核算 ≥6 个月);系统管理员尝试删除/清空会话记录被拒实测截图;Syslog 外送配置 + 日志审计系统侧按源 IP 检索到近 24 小时各类记录的回查截图;jmsctl config ntp 状态或 NTP 配置页与偏差核查;外送断链告警(有条件时)。

加固操作(控制台通用表述 / JumpServer 可核验命令):

  1. 逐项核对审计开关:登录审计、命令记录、会话录像(含图形协议)、文件传输审计、改密日志全部开启,保存前后截图。
  2. 设置留存与滚动策略:本地保留上限尽量放大;存储受限时配置外送/备份双通道后设滚动,记录表写明"本地 X 天 + 集中 ≥6 个月"的组合口径。
  3. Syslog/NTP:按官方 KB 文章完成 Syslog 对接并回查收端;./jmsctl.sh config ntp 填内部时钟源地址,./jmsctl.sh status 复核服务正常(硬件机在控制台完成同类操作)。
  4. 权限收口:确认删除/清空类按钮仅审计管理员可见可点,系统管理员账户实测被拒;导出录像/日志建审批流程(第 09 节个人信息联动)。
  5. 做一次录像抽检回放演练(3 条不同协议),把回放截图与命令记录对照表归档为"审计可用性"证据。

预期现象:新会话在审计台实时出现且可回放;日志审计系统可检索堡垒机三类日志;系统管理员删除审计被拒且产生操作日志;NTP"已同步"、偏差秒级内;最早记录 ≥6 个月或集中侧证据闭环。

审计留存与外送示例(节选,演示值)
审计台「会话审计 > 会话命令」(实测抽查,演示值)
时间:2026-09-04 14:02:11  运维账户:ops_liugong  来源IP:192.168.10.31
目标:db-prod-01(172.20.5.12)  目标账户:root  协议:SSH
命令:mkfs.ext4 /dev/sdb1        结果:拒绝(命令过滤器 FS-DESTROY 命中)
—— 回放核对:同会话录像 14:02:09 起、时间轴一致,审计员账户可播放
—— 「对接 Syslog」按官方 KB 文章配置后(演示值):
日志审计系统侧按源 192.168.10.70 回查近 24 小时:
登录日志 214 条 / 操作日志 1,102 条 / 命令记录 8,730 条
—— 时钟核查:./jmsctl.sh config ntp 指向 192.168.10.100,状态已同步,
与日志审计系统时间戳偏差 < 1 秒

07、高可用与备份

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(重要数据本地备份可恢复)、b)(异地备份——审计数据与口令库外送/异地存放)、c)(热冗余保障业务连续性);8.1.1.1 网络架构(关键节点冗余,架构层由网络测评承载,本文落设备侧)。

加固要点:

  • 单点风险优先:堡垒机是运维入口单点,一旦不可用全体运维中断(测评文同口径:本项判不符合比例高)。硬件机核查双机/HA 状态页(主备角色、心跳、配置同步、版本一致);JumpServer 官方提供负载均衡多节点部署文档(installation/setup_linux_lb/,Web 与 KoKo 双节点 + 共享 PostgreSQL/Redis/NFS,另见 KB《JumpServer 主备部署的录像同步》kb ?p=132),单机部署时至少落实"备份 + 快速重建"预案并登记风险接受。
  • 配置备份:每次变更前控制台导出配置;JumpServer 数据库备份 ./jmsctl.sh backup_db(产物默认存 /data/jumpserver/backups/,文件名含版本号与时间戳,官方备份恢复文档),配置文件与密钥(SECRET_KEY、BOOTSTRAP_TOKEN)与备份同套保密归档——官方文档明示跨环境恢复须两者一致,否则加密数据无法解密。
  • 审计数据与录像备份:静态文件目录(会话录像 core/data/media/replay/ 按日期与会话 UUID 命名、KoKo 录像 koko/data/replays/、系统日志)按官方文档 rsync 示例定期同步至备份服务器——录像丢了等于审计链断裂,备份范围含录像;异地侧对应 8.1.4.9 b) 与第 06 节集中留存合并取证。
  • 恢复演练(本册最高优先演练项):托管口令库与数据库备份丢失 = 全网资产口令失控 + 运维中断级事故。每年至少一次:在同版本测试环境 jmsctl restore_db <备份文件>(官方恢复命令,于安装目录执行,现场以版本为准)恢复后核查账户、授权矩阵、托管账户可登录目标机、审计记录可读;硬件机做配置备份导入验证;多节点场景另练录像共享存储挂载恢复。
  • 备份产物异地/异系统存放,访问权限受控(内含口令密文与内网拓扑),归档脱敏。

验证方法:HA/集群状态页截图(或单机风险接受记录);自动备份任务与产物清单(文件名含时间戳);backup_db 产物大小与时间抽查;rsync/备份服务器侧录像文件比对;恢复演练记录(时间、环境、恢复用时、核对项清单:账户数/授权数/改密任务/录像条数);备份存放位置与权限说明。

加固操作(控制台通用表述 / JumpServer 可核验命令):

  1. 变更前置备份固化进制度:任何账户/授权/改密/清理变更前,硬件机导出配置、JumpServer 执行 ./jmsctl.sh backup_db,文件名与 SHA-256 登记变更单。
  2. 建立定期备份任务:每日 backup_db(cron 或控制台自动备份项)+ 录像目录每日 rsync 至备份服务器(官方文档示例改写);备份保留 ≥30 份并异地一份。
  3. 保密三件套归档:备份文件、config.txt 中的 SECRET_KEY/BOOTSTRAP_TOKEN 以本单位密码保管渠道(密管系统/保险柜 + 拆分掌握)存放,严禁随截图、工单、聊天记录流转;官方配置模板对两者均标注"勿向任何人透露"。
  4. 安排年度恢复演练(测试环境),产出核对记录;无测试环境时与厂商支持方式验证备份可读性并记录。
  5. HA/集群设备修复同步异常(心跳丢失、录像不同步)后再进入其他加固项。

预期现象:备份产物清单出现新文件;恢复演练记录显示账户/授权/托管口令/录像四类数据核对一致;HA 页主备同步正常或单机风险接受与重建预案可指认。

JumpServer 备份与恢复示例(节选,演示值)
# 变更前备份(安装目录内执行,官方备份恢复文档)
./jmsctl.sh backup_db
# 产物:/data/jumpserver/backups/jumpserver-v4.10.9-2026-09-04_02:30:00.dump
# 录像静态文件每日同步(官方 rsync 示例改写)
rsync -avh /data/jumpserver/core/data/media/replay/ backupsrv:/jms/replay/
# 年度恢复演练(同版本测试环境)
jmsctl restore_db /data/jumpserver/backups/jumpserver-v4.10.9-2026-09-04_02:30:00.dump
# 演练核对(演示值):用户 68/68、授权规则 31/31、托管账户 122/122、
#   抽测 root 登录 3 台目标机通过、录像检索 2026-03 会话可回放
# 注意:SECRET_KEY / BOOTSTRAP_TOKEN 与备份同渠道保密存放,
#   跨环境恢复须两值一致,否则加密数据无法解密(官方文档明示)

08、剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a) b)(鉴别信息、敏感数据所在存储空间释放或重新分配前完全清除);与第 06 节留存 ≥6 个月的合规平衡在本节收口。

加固要点:

  • 离职回收三步:禁用/删除堡垒机账户 → 回收其 OTP 绑定、API 令牌(Private Token/Access Key 类凭据,JumpServer 认证方式见官方 API 文档列举)、SSH 公钥与客户端配置 → 处理其名下托管账户的知悉面(改密轮换涉及资产口令,尤其曾以"特权账户直连"模式运维过的目标机);JumpServer「不活跃用户自动禁用(天)」提供自动兜底,但不能替代离职当日的人工回收。
  • 闲置对象清理:季度复核无登录用户、无连接资产、无授权引用的账户/资产/托管账户/命令过滤器/令牌,停用后删除;删除账户后重建同名账户不得继承旧授权(实测核查)。
  • 录像与审计数据到期清理走审批:批量清理/删除历史录像与命令记录前——审计管理员导出留样 → 提交清理申请(范围、原因、执行人)→ 执行并留存操作日志;清理动作本身可被审计,防"清日志"成为掩盖通道(29 号文同口径)。
  • 退役处置:设备退网/转售前恢复出厂或厂商认可擦除,重点确认托管口令库与录像两类介质被彻底清除,密钥与注册(Syslog/NTP/平台纳管)两端回收,涉数据载体外送走维修审批。

验证方法:离职回收单与堡垒机账户状态、令牌清单核对(无孤儿令牌、无旧公钥残留);已删除账户重建实测截图;录像清理审批单 + 清理操作日志 + 留样导出记录三件套;退役擦除前后对比截图与介质处置记录。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 与人事流程联动:离职单触发堡垒机账户禁用当日执行,回收 OTP(用户个人中心解绑)、删除用户详情下挂的密钥/令牌类凭据(现场以实际版本界面为准),并登记回收清单。
  2. 每季度导出「用户列表」按"最近登录时间/失效日期"排序,清理不活跃与闲置账户;资产侧清理超 90 天无连接的离线资产与失配托管账户(改密失败清单同步处理)。
  3. 到期录像确需清理:先出留样清单报审批,由审计管理员执行,系统管理员不得代劳;留存配置与《留存 ≥6 个月》口径在记录表闭环。
  4. 退役走 29 号文第 07 节流程,堡垒机加严两点:口令库与录像介质单独列擦除对象;换机后全部托管口令按预案轮换。

预期现象:离职账户登录与令牌调用实测失败;无孤儿账户/资产/令牌;每笔批量清理有审批与留样;退役机重上电为初始化状态。

09、个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a) b)(仅采集必要个人信息、访问与处理未授权不得访问/泄露篡改毁损);配套《个人信息保护法》最小必要与去标识化要求(按单位法务口径执行)。

加固要点:

  • 识别个人信息载体:堡垒机的个人信息集中在三处——运维会话录像(画面可能拍到客户数据、员工手机号/身份证号界面)、运维账户资料(姓名、手机、邮箱)、审计日志(操作者身份与操作内容)。逐处登记处理清单。
  • 访问权限收敛:录像与命令记录查看权限仅审计管理员及授权的安全审计岗,系统管理员/普通运维不得回放他人会话;录像查看、口令查看类敏感操作启用 MFA(JumpServer 改密记录查口令即此机制,官方文档可核验),并在「会话安全」区启用水印(管理界面、会话和录像含访问用户水印,官方安全设置文档——兼具泄露溯源与警示作用;RDP 客户端方式不支持水印,如实记录覆盖缺口)。
  • 导出审批与脱敏:录像/审计记录对外提供(取证、审计外包)走审批并优先脱敏导出——JumpServer 查询结果脱敏为「访问控制 → 数据脱敏」X-Pack 能力(官方访问控制文档所列,覆盖数据库查询结果),账户资料中的手机号/邮箱在台账与报表中做遮蔽;无法脱敏的设备以"最小份导出 + 阅后收回 + 登记"补偿。
  • 非必要不采集:账号资料仅填运维必要字段,“手机"字段仅确需短信类 MFA 时采集(JumpServer 用户创建表单手机号用途为 MFA 短信接收,官方文档所列;采集即进入个人信息清单管理)。
  • 会话分享开关管控:JumpServer「会话安全」有"会话分享"开关(允许以 URL 分享已连接会话,官方文档所列)——非协作刚需一律关闭,开启时分享参与人本身是个人信息暴露面,须纳入审批。

验证方法:录像查看权限实测(非审计角色尝试回放他人会话被拒);水印开启后录像截图含水印的取证;导出审批单与脱敏样本比对;用户信息字段清单与采集必要性说明;MFA 保护敏感查看的演示截图;“会话分享"开关状态截图。

加固操作(控制台通用表述 / JumpServer 可核验路径):

  1. 「会话安全」启用水印、关闭会话分享(除非有审批在册的协同运维场景),截图留存。
  2. 收敛审计查看角色:核对哪些角色有"会话记录/录像回放"菜单权限,非审计角色逐项摘除;实测一次越权重放被拒。
  3. 建立录像/日志导出审批模板(申请事由、范围、脱敏方式、去向、销毁时限),审计管理员执行并留操作日志。
  4. 台账中个人信息字段(手机、邮箱)按"最小必要"复核一轮,非必要的清除或遮蔽显示。

预期现象:非授权角色无回放入口或实测被拒;新录像带操作者水印;导出均有审批记录;会话分享处于关闭或受控状态。

10、JumpServer 专项速查(官方文档可核验项)

对应控制点:不新增控制点,收拢第 00~09 节引用的 JumpServer 可核验命令、端口、参数与文档路径,供开源形态现场直接取用;硬件堡垒机一律不套用本节命令。

使用说明:下表已于 2026-09 对照 JumpServer 官方文档(v4 中文版)逐项核验;官方文档未提供的命令(例如未见 jumpserver version 类版本查询命令——版本核查用 Web 控制台或数据目录 version.txt 文件)本文不写。现场命令执行权限、安装目录与版本差异以实际部署与官方文档当前版本为准。

用途命令 / 设置项 / 路径官方文档出处
服务状态核查./jmsctl.sh status(另有 start/stop/restart/down/config/install/uninstall/tail/raw 子命令)命令行工具页 installation/jmsctl_sh
NTP 配置./jmsctl.sh config ntp(config 子命令含 ntp/init/port/ssl/env)同上
数据库备份./jmsctl.sh backup_db → /data/jumpserver/backups/jumpserver-v4.x.x-….dump(.sql)数据备份以及恢复页
数据库恢复jmsctl restore_db <备份文件>(于安装目录执行)同上
录像静态备份rsync -avh /data/jumpserver/core/data/media/replay/ <备份位置>/(录像按日期+会话 UUID 分目录)同上
升级./jmsctl.sh upgrade + ./jmsctl.sh start(v3→v4 须先升至 v3 最新版)离线升级页
初始凭据Web 默认登录 admin / ChangeMe,装完即改快速入门页
对外端口Web 80/443、SSH 运维入口 2222、安装管理 22;按需 3389(Razor)、5525(Magnus,v4.10.19 前为 33061 等分端口)、15900(NEC);内置 DB/Redis(5432/3306、6379)不得对外网络端口页 + 安全建议页
TLS/端口参数config.txt:HTTP_PORT/HTTPS_PORT/SERVER_NAME/SSL_CERTIFICATE/SSL_CERTIFICATE_KEY,证书放 /opt/jumpserver/config/nginx/cert;80→443 301 模板反向代理页
保密参数SECRET_KEY、BOOTSTRAP_TOKEN——官方标注不得向任何人透露,跨环境恢复须一致,否则加密数据无法解密离线安装页 + 备份恢复页
口令/锁定/会话参数「系统设置 → 安全设置」认证安全、登录限制、密码安全、会话安全四区(第 02 节已逐项列名)安全设置页 manual/admin/system_settings/security
MFA全局启用 MFA(禁用/所有用户/仅管理员);RADIUS OTP 后端(企业版,默认 1812);用户"手机"字段用于 MFA 短信安全设置页、Radius 页、用户管理页
命令过滤「访问控制 → 命令过滤/用户登录/资产连接(X-Pack)/数据脱敏(X-Pack)」,动作拒绝/接收/审批/告警,优先级 1~100访问控制页
高危命令清单参考KB《Linux 常见高危命令汇总》(?p=173)、《JumpServer 高危命令的限制方法》(?p=63)安全建议页外链
自动改密「PAM → 安全设置 → 账号改密」(企业版):随机口令策略、定时任务、失败清单、查看口令须 MFA账号改密页
审计分区审计台:会话记录/会话命令/文件传输/登录日志/操作日志/改密日志/作业审计/工单审计审计手册目录
Syslog 对接KB《JumpServer 对接 Syslog 日志系统》(?p=123)最佳实践页外链
API在线文档入口 /api/docs/;认证支持 Session/一次性 Token/Private Token/Access Key;示例端点 /api/v1/authentication/auth/、/api/v1/users/users/(请求头 X-JMS-ORG)——会话审计类端点本文未逐一核验,取证请用 Web 审计台口径API 文档页 dev/rest_api

验证方法:以本表为底稿在现场逐条执行/截图:status、config ntp 状态回显、backup_db 产物、ss -lntp 与端口表比对、安全设置四区截图与参数名核对(防大小版本菜单漂移)、企业版功能在记录表标注"版本不支持"及补偿方式。

加固操作与预期现象:即各专项节的 JumpServer 路径汇总执行一遍;所有可核验项的界面名称与命令均能在现场复现,复现不了的按版本差异记录(第 11 节),不得为套用本表命令而臆造参数。

11、版本差异速查与云堡垒机边界判定

对应控制点:非独立控制点;服务于 GB/T 28448-2019"按测评对象实际承载功能判定"的边界认定,以及"版本差异、命名差异不得作为无法整改结论”。

加固要点:

  • 硬件堡垒机与 JumpServer 的功能命名差异(各家又互不相同,下表为通用映射,一律以实际界面与随机手册为准,本文不写任何厂商私有菜单):
本文统一叫法硬件堡垒机常见叫法JumpServer 对应位置
运维审计/会话审计会话审计/操作审计/审计中心审计台「会话审计/日志审计」
会话录像/回放操作录像/会话回放/录屏会话记录(Web 播放器)
授权策略权限策略/资源授权/运维授权权限管理「资产授权」
高危命令拦截命令控制/危险命令黑名单/命令复核访问控制「命令过滤」
托管口令/改密账户托管/自动改密/密码代填「账号管理/改密任务」(企业版 PAM)
三员角色系统管理员/安全管理员/审计管理员(部分产品加审批员)系统管理员/审计员/用户+自定义角色
双因素动态令牌/USBKey/短信/RADIUS 认证MFA(OTP)+ RADIUS(企业版)
日志外送Syslog 服务器/日志外发对接 Syslog 最佳实践(KB 文章)
  • 社区版 / 企业版(X-Pack)差异要如实区分:账号改密、RADIUS、LDAP HA、资产连接审批、数据脱敏、工单/邀请用户、组织管理为 JumpServer 企业版能力(官方各页均有"企业版功能"标注),社区版缺失项按补偿措施记录并评估实际效果,不得按"产品不支持"一笔带过。
  • 云堡垒机(如各公有云 CBH 类云产品)边界判定:底层 OS 加固、固件升级、双机容灾、Console 物理管控由云平台承载——注明"能力由云平台侧承载”,转云服务商责任/共享责任矩阵核查(同 29 号文云化设备口径);账户与口令策略、MFA、授权矩阵、命令拦截、审计留存仍由用户在其云控制台配置,不因上云免除,照常按第 01~06 节执行;默认留存时长普遍短于 6 个月,以"对象存储/日志服务转储 + 留存配置截图"闭环。
  • 同一产品大小版本菜单改组常见,以"该能力是否存在 + 能否留痕生效"为准,不以菜单位置为准。

验证方法:记录表对每个"界面找不到/不支持"项登记检索过的菜单路径、随机手册/官方文档章节名、替代实现;云堡垒机逐项标注"用户可配 / 平台承载 / 不适用(承载方+理由)“三种状态之一,不空置。

加固操作(通用表述):

  1. 开工前在记录表登记产品形态:硬件机(厂商/型号/固件版本,“关于"页截图)或 JumpServer(社区版/企业版/旗舰版 + 版本号)。
  2. 按第 10 节(JumpServer)或本文各节"控制台通用表述”(硬件机)双轨执行,企业版缺失项当场标注补偿方案编号。
  3. 云堡垒机实例先画共享责任分界表,再按分界逐项执行或转上位核查,转上位项写明承载产品与取证来源。

预期现象:记录表无因菜单找不到而空置的行;每条补偿措施有执行证据;云形态每个不适用项注明承载方。

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.1 安全通信网络、8.1.2 安全区域边界 8.1.2.1~8.1.2.5、8.1.4 安全计算环境 8.1.4.1~8.1.4.11、8.1.5 安全管理中心;条款措辞对照站内标准 wiki《国标22239-2019-基本要求-控制点要求项测评对象》):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 36572-2018《信息安全技术 网络安全等级保护 安全管理中心技术要求》(堡垒机作为集中管控措施的技术依据)、GB/T 22240-2020《定级指南》、GB/T 25070-2019《安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • 《中华人民共和国网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”),国家互联网信息办公室官方全文:https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
  • RFC 5424《The Syslog Protocol》:https://www.rfc-editor.org/rfc/rfc5424;RFC 5425《Transmission of Syslog Messages over TLS》(TCP 6514 由 IANA 分配,复用 29 号文已核验口径):https://www.rfc-editor.org/rfc/rfc5425;RFC 6587《Transmission of Syslog Messages over TCP》:https://www.rfc-editor.org/rfc/rfc6587
  • JumpServer 官方文档(v4 中文版,本文所引命令/端口/参数/界面名称出处):总目录 https://docs.jumpserver.org/zh/v4/;快速入门(默认账户)quick_start/、命令行工具 installation/jmsctl_sh/、网络端口 installation/network_port/、反向代理(TLS)installation/proxy/、离线安装与升级 installation/setup_linux_standalone/、数据备份以及恢复 installation/backup_recovery/、安全设置 manual/admin/system_settings/security/、Radius manual/admin/system_settings/authentication_settings/Radius/、用户管理 manual/admin/console/users/users/、访问控制(命令过滤/登录 ACL)manual/admin/console/access_control/acls/、账号改密 manual/admin/pam/security/change_secrets/、会话命令 manual/admin/audit/session_audit/session_command/、API 文档 dev/rest_api/、安全建议 faq/security/、最佳实践 best_practices/
  • JumpServer 知识库(官方文档外链):《Linux 常见高危命令汇总》https://kb.fit2cloud.com/?p=173、《JumpServer 高危命令的限制方法》https://kb.fit2cloud.com/?p=63、《如何限制特定 IP 的用户登录堡垒机》https://kb.fit2cloud.com/?p=43、《JumpServer 会话过期时间的设置方法》https://kb.fit2cloud.com/?p=5、《JumpServer 对接 Syslog 日志系统》https://kb.fit2cloud.com/?p=123
  • JumpServer 开源仓库与安全公告(漏洞公告订阅渠道):https://github.com/jumpserver/jumpserver(Security Advisories:https://github.com/jumpserver/jumpserver/security/advisories);官网:https://jumpserver.org/
  • 厂商公开门户(硬件堡垒机产品与升级/知识库渠道示例,均无公开在线 CLI 手册):绿盟科技 https://www.nsfocus.com.cn/(升级门户 https://update.nsfocus.com/)、深信服 https://www.sangfor.com.cn/(支持社区 https://support.sangfor.com.cn/)、奇安信 https://www.qianxin.com/;启明星辰、齐治以官网与随机手册为准:https://www.venustech.com.cn/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:本文已于 2026-09 对照 JumpServer 官方文档 v4 中文版(jmsctl 命令行工具、网络端口、快速入门、备份恢复、反向代理、安全设置、Radius、用户管理、访问控制、账号改密、审计分区、API 文档、安全建议、最佳实践及官方知识库高危命令/Syslog 对接文章)、GB/T 22239-2019/GB/T 28448-2019(站内标准 wiki 控制点表)、《网络安全法》国家网信办官方全文页、RFC 5424/5425/6587(rfc-editor.org,复用 29 号文结论)与绿盟/深信服/奇安信/启明星辰官网公开页核验;硬件堡垒机厂商私有 CLI/菜单不收录,控制台核查项 + JumpServer 开源可核验命令双轨表述,现场以随机手册为准。

关联文章