# 31、堡垒机加固

> 堡垒机（运维安全审计系统）等保2.0三级加固手册：覆盖绿盟、启明星辰、深信服、奇安信、齐治等硬件堡垒机与开源 JumpServer，采用控制台核查项与 JumpServer 官方文档可核验命令双轨表述，按版本与补丁、默认账户与三权分立、口令策略与登录失败处理、双因素鉴别、管理面与网络收敛、运维通道与授权模型、审计完整性与留存、高可用与备份、剩余信息保护、个人信息保护、JumpServer 专项、版本差异与云堡垒机边界十二节组织，每节给出对应控制点、加固要点、操作方法与验证方法，重点落实运维账户与目标资产账户分离、会话录像回放、高危命令拦截与托管口令库保密等堡垒机特有控制点。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：等保三级**堡垒机（运维安全审计系统）专项加固手册**。堡垒机既是**被测设备**（安全计算环境 8.1.4，管住它自己），又是**集中管控手段**（安全管理中心 8.1.5，替你管住全网运维入口），本文双口径落笔：既加固设备本体，也把它承载的运维审计能力（授权、拦截、录像）配置到位。本文是**变更类加固操作手册**，与配套测评文的"只读取证"口径同源、用途不同。
>
> 适用范围：绿盟（OSMS/SAS）、启明星辰、深信服、奇安信（帕拉迪）、齐治等**硬件堡垒机**，以及开源 **JumpServer**（飞致云，v4 系列）。两类形态采取不同表述轨道：硬件堡垒机厂商 CLI 与菜单互不兼容且多数不公开手册，**一律按"Web 控制台对应设置项 + 前后对照"通用核查口径落笔，不收录任何厂商私有命令**；JumpServer 有公开官方文档，凡命令、端口、参数名、设置项能够对照官方文档核验的**如实写出**（见第 10 节速查表），核验不到的一律不写。
>
> 配套测评（判定口径与本文一致）：
>
> - [8、等保2.0绿盟堡垒机测评](../../../gradeprotection/安全设备/8等保2.0绿盟堡垒机测评/)（绿盟堡垒机逐项核查方法与三档判定）
> - [日志审计系统测评](../../../gradeprotection/安全设备/日志审计系统测评/)（审计集中留存侧的配套核查）
>
> 与通用篇的分工：[29、安全设备通用加固](../29安全设备通用加固/) 覆盖全部安全设备的共性基线（固件更新、默认账户、口令策略、管理面收敛、Syslog 外送、SNMP 治理、备份 HA、退役擦除的通用做法），本文**不重复其完整操作细节**，只按堡垒机场景收口并补充其未展开的专项控制点：运维账户与目标资产账户分离、口令托管与自动改密、会话录像与回放取证、高危命令拦截与审批放行、组合双因素、审计员对录像与口令库的防泄密管控。两者冲突处以本文为准（堡垒机专项优先于通用基线）。
>
> 使用说明：
>
> - 堡垒机是**全网运维流量的唯一入口和全网口令的集中存放点**，加固操作失误的爆炸半径远大于普通安全设备：动账户、授权、改密、清理类配置前必须完成变更审批，确认当前没有运维会话在跑、保留一条不经过堡垒机的应急通道（目标机本地控制台/带外、或另一管理员账户），并先行导出配置备份。
> - 涉及"锁定、超时、来源限制、禁共享"的变更存在**锁死自身与锁死全体运维人员**双重风险：口令策略与失败锁定先在演示账户实测，再应用到全部管理账户；登录来源限制**先把当前操作终端地址加入白名单再开启开关**。
> - 界面上已保存不等于策略已生效：命令过滤保存后须实际登录目标机执行被拦截命令验证；改密任务保存后须核对执行历史与失败账号清单；录像策略调整后须抽查新会话是否可回放。
> - 示例中的地址、账户名、口令、时间参数均为演示值（如 `192.168.10.70`、`Ops#2026_demo`），现场须替换为符合本单位口令策略与网络规划的真实值，**严禁直接沿用文中示例口令**；对外发布或归档时须对托管口令、录像截图、内网管理地址脱敏。
> - 硬件堡垒机控制台菜单名称与设置项归属因厂商与版本差异较大（见第 11 节速查），找不到对应项时先查设备随机手册与厂商官方知识库；**版本差异、菜单差异不得直接作为"无法整改"的结论**，须给出替代措施并评估实际效果（如无口令有效期功能时以制度 + 人工轮换补偿）。
> - JumpServer 部分功能标注为企业版（X-Pack）能力（如账号改密、RADIUS、资产连接审批、数据脱敏、工单），社区版缺失时按补偿措施口径记录，不得默认其存在；现场版本、许可形态（社区版/企业版/旗舰版）以实际部署为准。
> - 加固完成后按[16、安全评估加固记录表3.0](../../其他系统或设备/16安全评估加固记录表3.0/)逐项留痕——每项操作附"加固前/加固后"控制台截图、操作人、时间、验证结论、回退情况，并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文"加固要点"不构成最终测评结论。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件（统一认证平台、日志审计系统、云管理平台）。
> - 依据 GB/T 28448-2019"按测评对象实际承载功能与数据处理范围判定"原则：堡垒机为被测运维系统提供身份鉴别与操作审计能力时，该系统的身份鉴别 a)～c)、安全审计 a)～b) 可转由堡垒机侧取证，但**堡垒机本体仍须按 8.1.4 全套核查**，不得反向豁免。
> - 产品版本确实不提供某能力（老旧硬件机无 USBKey、社区版 JumpServer 无自动改密任务、云堡垒机无法导出配置）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 测评项对照表

| 通用核查点 | 对应控制点（GB/T 22239-2019） | 本文小节 |
| --- | --- | --- |
| 固件/软件版本台账、补丁与升级通道 | 8.1.4.4 入侵防范 e)（设备本体） | 00 |
| 默认口令改密、三权分立建账、账户清理 | 8.1.4.1 身份鉴别 a)；8.1.4.2 访问控制 a) c) d) | 01 |
| 口令五要素、失败锁定、Web 与运维通道会话超时 | 8.1.4.1 身份鉴别 a) b) | 02 |
| OTP/USBKey/RADIUS 组合鉴别、高危操作二次认证 | 8.1.4.1 身份鉴别 d)；8.1.5.4 集中管控 | 03 |
| 仅 HTTPS 管理、管理来源 ACL、端口与服务最小化、Console 管控 | 8.1.4.1 c)；8.1.4.2；8.1.4.4 b) c)；8.1.4.8 a)；8.1.2.1 边界防护 a) | 04 |
| 运维实名唯一、四维授权、托管改密、高危命令拦截、登录 IP/时段限制 | 8.1.4.2 访问控制 a)~f)；8.1.5.1 系统管理、8.1.5.3 安全管理 | 05 |
| 会话录像与命令记录完整、防删改、留存 ≥6 个月、syslog 外送、NTP | 8.1.4.3 安全审计 a)~d)；8.1.5.2 审计管理、8.1.5.4 集中管控 b)；《网络安全法》第二十一条第（三）项 | 06 |
| 双机/集群、配置与口令库备份、恢复演练 | 8.1.4.9 数据备份恢复 a) b) c) | 07 |
| 离职账户与令牌回收、闲置账号清理、录像到期清理审批 | 8.1.4.10 剩余信息保护 a) b) | 08 |
| 录像画面中的个人信息、访问收敛与导出脱敏 | 8.1.4.11 个人信息保护 a) b) | 09 |
| JumpServer 可核验命令/端口/参数速查 | 服务于上述各节（开源形态取证） | 10 |
| 硬件机与 JumpServer 命名差异、云堡垒机边界判定 | 非独立控制点；GB/T 28448-2019 测评对象边界认定 | 11 |

## 00、版本与补丁

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 e)（发现并修补自身已知漏洞）。堡垒机漏洞的连锁效应远超普通设备：其一旦被打穿，攻击者直接获得全部被托管资产的账户口令与运维通道，故版本治理优先级应从重。
>
> **加固要点**：
>
> - 建立**版本台账**：型号、固件/软件版本、序列号、许可形态（社区版/企业版/旗舰版）、授权有效期、是否 EOL，逐台登记并与资产清单联动；JumpServer 登记到 v4.x.x 小版本号。
> - 订阅厂商安全公告渠道：绿盟升级门户（update.nsfocus.com）、深信服支持社区、奇安信官网服务支持等公开渠道；JumpServer 订阅 GitHub 仓库 Security Advisories 页（官方文档首页即挂出历史漏洞公告链接）。
> - 厂商公告含**高危及以上漏洞**（历史判例：管理台未授权访问、SQL 注入类）时，评估影响并走变更审批限期修补，不得以"内网设备"挂起。
> - 隔离网环境核查离线升级包下载导入机制，导入前核对厂商签名/校验值。
> - JumpServer 升级用安装目录下 `./jmsctl.sh upgrade` 后 `./jmsctl.sh start`（官方离线升级文档）；**跨大版本（v3→v4）须先升至 v3 最新版**，升级前必做 `backup_db`（见第 07 节）。
> - EOL 型号或多年未发版的老架构堡垒机，提出换机或补偿控制建议（收敛管理来源、加强边界防护），不得"设备老"挂起整改。
>
> **验证方法**：控制台"系统概览/关于/版本信息"页截图（含版本号与发布日期）；JumpServer 可核对安装数据目录下 `version.txt`（官方备份文档目录树所列路径，现场以实际为准）与 Web 控制台版本显示一致；版本台账与现场设备一致性抽查；厂商公告订阅记录与受影响版本比对记录；升级变更单（前后版本号 + 备份文件名）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


堡垒机存在厂商已公开披露的高危漏洞（管理台未授权访问、可读取口令库类）且无补丁、无缓解措施仍在运行，按《高风险判定指引》"存在可被利用的高危漏洞"口径直接判高风险并优先处置；设备已 EOL 且无法纳入补丁来源的，同属高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验命令）**：

1. 登录控制台记录当前版本截图（加固前证据），录入版本台账。
2. 到厂商升级门户（或 JumpServer 官方发布渠道）比对最新可用版本与公告，形成"受影响—需升级—排期"清单并提变更审批。
3. 在线可达环境在控制台"系统维护/升级"项执行在线升级；隔离网下载离线包，按"离线升级/导入"入口安装，核对校验值。
4. JumpServer 升级序列：`cd /opt/jumpserver-installer-*` → `./jmsctl.sh backup_db` → 放置新包 → `./jmsctl.sh upgrade` → `./jmsctl.sh start` → `./jmsctl.sh status` 确认各组件正常（命令均出自官方安装/升级/备份文档，目录名以现场为准）。
5. 升级后抽测一条运维登录、一条命令拦截、一次录像回放，确认核心功能无回归。

**预期现象**：版本台账刷新为修补后版本；`jmsctl.sh status` 显示各组件运行正常（官方命令行工具文档所列子命令）；升级后历史审计记录与录像可正常检索，账户与授权配置无丢失。

## 01、默认账户与三权分立

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（账户口令对应、无默认口令）；8.1.4.2 访问控制 a)（分配账户权限）、c)（删除停用多余过期账户、避免共享）、d)（最小权限与管理用户职责分离）。
>
> **加固要点**：
>
> - **出厂口令必改**：JumpServer 官方快速入门明示初始 Web 登录为 `admin` / `ChangeMe`——装完即改，改密动作与凭证留存纳入交付文档；硬件机默认口令（常见形态 `admin` 及厂商初始口令，**以随机手册标注为准，本文不列任何具体产品默认值**）首次交付即修改，支持"首次登录强制改密"的启用。
> - **三权分立建账**：按"系统管理员（设备配置、资产与授权维护）/ 审计管理员（会话录像、命令记录、日志查询导出）/ 安全管理员或安全保密员（口令策略、高危命令规则、审批放行，如设备提供该角色）"分人分账持有、互不兼任；多数堡垒机内置"审计管理员/审计员"角色，即为此设计，**不得闲置**。JumpServer 系统角色为系统管理员、审计员、用户及自定义角色（官方用户管理文档所列），落地时至少做到"配置者不得删改审计、审计者不得改配置"两权分离，安全策略类职责由单位制度或自定义角色承接。
> - **运维账户与目标资产账户分离**（堡垒机特有控制点，测评文同口径）：每名运维人员在堡垒机上持**实名唯一账户**，目标设备的 root/Administrator 等高权限账户口令**只托管在堡垒机内**，运维人员不知晓、不持有——这是"运维身份可追溯"的前提，加固时核查是否存在"堡垒机账户与目标机账户同名同口令"的形同虚设配置。
> - 机器对接账户（Syslog/API 对接、自动化任务用的凭据账户）单独命名、单独授权、单独到期复核（对应 29 号文"应用/接口账户分离"口径）。
> - 建立**账户台账**（账户-角色-责任人-用途-最近复核日期）；人员调岗离职即停用，无共享账户、无测试遗留账户。
>
> **验证方法**：「用户管理/角色管理」导出账户清单与台账比对；默认账户处置记录（改名/改密/禁用前后截图）；出厂口令实测（授权前提下用初始口令登录应失败）；三员分人持有证明（账户-人员-角色对照表）；实测互斥——审计员尝试修改防护/授权配置应被拒，系统管理员尝试删除会话记录/清空审计应被拒。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


堡垒机沿用出厂默认口令（JumpServer 未改的 `admin`/`ChangeMe` 即属此列）可登录管理台，等于把全网资产托管口令库交给任何知道默认凭据的人，直接判高风险；全部运维共用单一 `admin` 超级账户、审计管理员角色未启用，运维行为无法追溯、审计可被无痕删改，按《高风险判定指引》判高风险。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. **先留通道、后动默认账户**：在「用户管理」按最小权限先建三员命名账户（分人持有、绑定第 02 节口令策略与第 03 节双因素），用新账户登录验证可用后，再处置默认账户。
2. 默认账户改密（强口令）、按需改名或禁用；仅保留应急启用流程并在台账登记启停审批人。
3. 逐项清理离职/调岗人员账户、演示与测试账户；JumpServer 可在「用户列表」核查"激活"状态与"失效日期"字段（官方用户管理文档所列参数），批量导入导出（xlsx/csv）做台账底稿。
4. 用审计员账户执行一次"查询会话 + 尝试进系统配置被拒"、用系统管理员账户执行一次"尝试清空审计被拒"，两张截图入记录表。

**预期现象**：账户清单无默认可登录账户；新三员账户分别只能进入职责范围菜单；默认口令实测失败；运维人员在堡垒机上无共享账户、在目标机上不持有高权限口令。


<details class="td-details"><summary>控制台示例（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「用户管理」（加固后，演示值）
</span></span><span class="line"><span class="cl">sys_admin_01    系统管理员    张三    启用    MFA：OTP    来源限制：运维网段
</span></span><span class="line"><span class="cl">sec_admin_01    安全管理员    李四    启用    MFA：OTP    来源限制：运维网段
</span></span><span class="line"><span class="cl">audit_admin_01  审计管理员    王五    启用    MFA：OTP    来源限制：运维网段
</span></span><span class="line"><span class="cl">ops_liugong     运维员        刘六    启用    MFA：OTP    失效日期：长期
</span></span><span class="line"><span class="cl">admin           内置默认      —       已改密并禁用Web登录（变更单 BG-2026-0903）
</span></span></code></pre></div>
</details>


## 02、口令策略与登录失败处理

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（口令复杂度并定期更换）、b)（登录失败处理、登录连接超时自动退出）；c) 远程管理鉴别信息传输保密见第 04 节；d) 组合鉴别见第 03 节。
>
> **加固要点**：
>
> - 口令策略五要素同时配置：**长度** ≥8 位（管理账户建议 12~16 位）、**复杂度**大小写/数字/特殊字符至少三类、**老化** ≤90 天、**历史**防重复（如有）、**生效范围**确认覆盖存量账户。JumpServer「系统设置 → 安全设置 → 密码安全」页可核验的参数包括：密码最小长度、管理员密码最小长度、必须包含大写/小写/数字/特殊字符、用户密码过期时间（天）、不能设置近几次密码（官方安全设置文档逐项列明）——管理员与运维员分档设置，管理员档从严。
> - 硬件机控制台无口令老化项时如实记录"设备不支持"，以制度补偿闭环：≥90 天人工轮换 + 轮换记录 + 托管改密任务（见第 05 节），按补偿实际效果提请测评方核查；不得隐瞒，也不得写"无法整改"。
> - **登录失败处理**：连续失败锁定建议取 **5 次 / 15 分钟**（推荐值，按业务容忍度调整并留档），锁定范围确认**覆盖最高权限账户**；JumpServer「登录限制」区有"限制用户登录失败次数 / 禁止用户登录间隔 / 限制 IP 登录失败次数 / 禁止 IP 登录间隔"四项参数（官方安全设置文档），账户锁定与来源 IP 锁定**两层都配**。
> - **会话超时分别核查**（堡垒机特有口径）：管理 Web 会话——空闲退出 ≤10~15 分钟；运维通道会话——目标机会话的最大空闲/最长时长独立设置（JumpServer「会话安全」区"连接最大空闲时间（分）/会话连接最大时间（时）/浏览器关闭时会话过期"三项，官方文档可核验；硬件机在"运维设置/会话策略"类页面找对应项），两类会话只配其一判部分符合。
> - 配套项：启用登录验证码（防机器爆破）；开启"不活跃用户自动禁用"（JumpServer 安全设置页"不活跃用户自动禁用（天）"，取值按单位制度如 90 天）；"仅一台设备登录"开关按需启用（防止凭据外借并发使用）。
>
> **验证方法**：「密码策略/安全设置」页截图（长度、复杂度、有效期、失败锁定、超时五要素）；弱口令被拒实测；连续错 5 次出现锁定提示、锁定期内正确口令也被拒、到点自动解锁实测；管理台静置超时跳登录页实测；运维会话空闲超时被断开的审计记录；无老化功能设备附补偿制度与轮换记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在空口令、默认口令或弱口令管理账户，或复杂度/锁定策略仅在界面保存未对存量账户生效（复测时旧账户直接设弱口令竟成功），均属高风险线索；运维通道会话永不过期（空闲 0/超时 0）意味着离开工位的会话可被任意人接管目标 root 权限，按高风险线索记录。复测必须重新实测而非只看配置界面。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. 进入「系统设置/安全设置 → 密码安全」，先截图默认值（加固前证据），按五要素一次性配置并保存；有"策略按账户/角色粒度生效"的设备逐个应用到全部管理账户。
2. 进入「登录限制」区：用户失败次数 5 次、禁止间隔 ≥15 分钟，IP 失败限制同配；把当前运维网段与本机应急地址先写入"IP 登录白名单"。
3. 进入「认证安全」区：启用登录验证码、设置不活跃用户自动禁用天数。
4. 进入「会话安全」区：连接最大空闲时间取 10~15 分钟，会话连接最大时间按运维制度取值（如 8 小时），启用浏览器关闭时会话过期；Web 管理端超时在「认证安全/基本设置」类对应项配置（硬件机同口径找对应项）。
5. 弱口令 `123456` 设置被拒、错密 5 次锁定、静置超时退出三项实测截图入记录表。

**预期现象**：弱口令被界面明确拒绝；失败达到阈值后账户与来源 IP 双层锁定并有失败计数日志；Web 会话与运维会话均按时断开且审计留痕；五要素截图与实测记录齐全。


<details class="td-details"><summary>控制台示例（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">JumpServer「系统设置 &gt; 安全设置」（加固后，演示值）
</span></span><span class="line"><span class="cl">密码安全：密码最小长度 10 / 管理员密码最小长度 12 / 大写√ 小写√ 数字√ 特殊√
</span></span><span class="line"><span class="cl">          用户密码过期时间 90 天 / 不能设置近 5 次密码
</span></span><span class="line"><span class="cl">登录限制：用户失败 5 次锁定 30 分钟 / IP 失败 10 次禁止 60 分钟
</span></span><span class="line"><span class="cl">          IP 白名单：192.168.10.0/24 / 仅一台设备登录：开
</span></span><span class="line"><span class="cl">认证安全：登录验证码：开 / 不活跃用户自动禁用 90 天 / 全局 MFA：所有用户
</span></span><span class="line"><span class="cl">会话安全：连接最大空闲 15 分 / 会话最大时长 8 时 / 浏览器关闭即过期：开
</span></span></code></pre></div>
</details>


## 03、双因素鉴别（堡垒机核心加分项）

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 d)（两种及以上鉴别技术组合，其中一种须使用密码技术实现）；同时支撑 8.1.5.4 集中管控（统一入口的强认证）。测评文口径重申：**短信验证码构成第二因素但不属密码技术**，满足 d) 须第二因素为动态令牌（OTP）、USBKey/数字证书等基于密码技术的方式。
>
> **加固要点**：
>
> - **管理面双因素**：三类管理账户登录强制 OTP/USBKey/证书二次认证——硬件机核查"认证方式/双因素"配置项（绿盟、深信服、奇安信等主流产品原生支持动态令牌、USBKey、RADIUS/LDAP 对接，以现场版本为准）；JumpServer 在「认证安全」区将"全局启用 MFA 认证"设为所有用户（官方安全设置文档：可设禁用/所有用户/仅管理员，全局启用后单个用户无法关闭），用户首次登录在个人中心扫码绑定 OTP 动态码（官方"常用 MFA 工具"最佳实践文章所列工具类别）。
> - **运维面双因素**：运维人员经堡垒机连接目标资产前的登录鉴别同样纳入双因素——堡垒机统一入口做了一次强鉴别、目标机侧免口令托管（运维不接触目标机口令），两侧合并构成"身份可信 + 行为可审"闭环；这也是被运维系统引用堡垒机作身份鉴别证据的前提。
> - **高危操作二次认证**：对高危命令动作配"审批"（第 05 节），审批人复核放行即高危操作的额外鉴别；JumpServer 查看改密记录中新旧口令明文时强制 MFA 验证（官方账号改密文档明示），该行为本身作为"敏感凭据访问二次鉴别"的证据截图留存。
> - RADIUS 对接动态令牌服务：JumpServer 支持标准 RADIUS 认证并可勾选"使用 radius OTP"作 MFA 后端（官方 RADIUS 文档，注明**企业版功能**；默认端口 1812、共享密钥按强口令管理）；硬件机以控制台 RADIUS/LDAP 对接项为口径。
> - 仅短信/仅口令的形态如实记录为部分符合（第二因素非密码技术），提出 OTP/USBKey 替换建议。
>
> **验证方法**：「认证安全」MFA 开关截图 + 管理员登录演示（口令正确、动态码缺一即拒登）；用户列表 MFA 列全部"启用"截图（JumpServer 官方用户管理文档 MFA 字段）；OTP 绑定界面与"OTP 有效期/延迟有效次数"参数截图；RADIUS/LDAP 对接配置与认证日志；未启用设备留访谈纪要与替换计划。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


管理台仅单因素口令且对互联网或宽泛网段开放，爆破得手即接管全网口令库，按高风险线索从重评估；"全局 MFA：禁用 + 个别用户自行开关"的配置不满足强制双因素要求——核查开关落到"所有用户"档而非"仅管理员"。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. 先在「用户管理」为三名管理员账户分别发送重置口令并**分渠道**告知（口令走一次一密通道，不进邮件正文），要求本人首登修改并绑定 OTP。
2. 「安全设置 → 认证安全」：全局 MFA 设为所有用户；MFA 有效期按"查看账号密码"等敏感操作容忍度取值（越短越严，演示值 60 分钟）；OTP 延迟有效次数按令牌时钟漂移实测调整（常见 ±1 档起步）。
3. 需要统一令牌服务的单位：配置 RADIUS/LDAP 对接（JumpServer 为「认证设置 → Radius」，企业版），先测试账户验证认证链路再批量切换。
4. 命令过滤动作含"审批/复核"的设备，把审批人与通知渠道配置到岗位（第 05 节收口）。
5. 全部管理账户与运维账户逐一登出重登演示双因素，截图入记录表。

**预期现象**：口令正确但动态码错误/缺失被拒登且留失败日志；用户列表无 MFA 关闭的例外账户；改密记录查看口令前弹出 MFA 验证。

## 04、管理面与网络收敛

> **对应控制点**：GB/T 22239-2019 8.1.4.1 c)（远程管理防窃听）；8.1.4.2（限制管理来源）；8.1.4.4 b)（关闭不必要服务与高危端口）c)（终端接入方式与地址范围限制）；8.1.4.8 a)（鉴别数据传输保密）；8.1.2.1 边界防护 a)（管理流量经受控接口）。
>
> **加固要点**：
>
> - **仅 HTTPS 管理**：关闭 HTTP 明文管理入口，仅保留 HTTPS（自签证书可短期接受但须固定指纹并纳入更换计划；对外或跨网段访问一律正式证书）。JumpServer：`config.txt` 配置 `HTTPS_PORT=443`、`SERVER_NAME`、`SSL_CERTIFICATE`/`SSL_CERTIFICATE_KEY`（PEM 证书放 `/opt/jumpserver/config/nginx/cert`，官方反向代理文档），并按该文档的 Nginx 80→443 301 跳转模板关闭明文入口；官方安全建议页明示"应部署 SSL 证书通过 HTTPS 访问"。
> - **端口最小化**：JumpServer 官方网络端口文档所列对外端口为 Web `80/443`、SSH 运维入口 `2222`（官方安全建议页明示对外最低开放 80/443/2222）、安装管理 SSH `22`；RDP 代理 `3389`（Razor）、数据库代理 `5525`（Magnus，v4.10.19 起统一，旧版为 33061/33062/54320/63790/15210 分端口）、VNC `15900`（NEC）按实际启用的运维协议放行，不用的协议代理端口不开放。内置数据库与 Redis（配置模板中的 `DB_PORT`——内置 PostgreSQL 为 5432、外置 MySQL 场景 3306——及 `REDIS_PORT 6379`）仅供容器内部件访问，**不得映射到对外网卡**；现场以 `ss -lntp` 实测监听 + 官方端口文档双向核对，本文未列端口一律以实测为准不臆断。
> - **管理来源收敛**：控制台"管理员登录地址限制/IP 登录白名单"与网络侧 ACL **两侧至少各配一侧**（硬件机口径同 29 号文第 03 节）；JumpServer「登录限制」区 IP 白名单/黑名单为设备侧一手证据，来源限制专项方法见官方 KB《如何限制特定 IP 的用户登录堡垒机》（kb.fit2cloud.com/?p=43）。生产环境把运维与审计终端一律经 VPN/专线或带外网段进入（官方安全建议：必要时通过 VPN 或 SSLVPN 访问，必须对外开放时前置 WAF）。
> - **明文与冗余服务**：硬件机停用 Telnet/HTTP/FTP 管理、不需要的 SNMP——SNMP 治理按 29 号文三步走（先建 v3 authPriv 验证采集、再删 v1/v2c 团体字），v2c 明文团体字读取托管配置属高危复用场景；JumpServer 官方不推荐关闭 firewalld 与 SELinux，主机侧防火墙按官方端口文档的 `firewall-cmd` 范式仅放行必要端口。
> - **Console 口物理管控**：设备置于上锁机柜、维护进出登记；配置口口令（如有该项）。
>
> **验证方法**：HTTP 实测（管理地址 80 端口拒绝或 301 跳转 HTTPS）；HTTPS 协议扫描确认仅 TLS1.2+（对照 29 号文与测评文"算法须抓包确认实际协商结果"口径）；非授权来源主机访问 443/2222 实测被拒而白名单来源正常；JumpServer 主机 `ss -lntp` 与官方端口表比对截图（无 5432/6379/3306 对外监听）；「登录限制/访问控制」白名单配置页截图；Telnet/HTTP/FTP 服务开关页截图；`firewall-cmd --list-all` 输出截图；机柜与 Console 管控记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


管理台支持 HTTP/Telnet 明文登录（鉴别信息可被嗅探还原），或数据库/Redis 端口（3306/5432/6379）对外网卡裸露（弱口令 + 直连 = 口令库整库拖取），或堡垒机对互联网开放且无 VPN/WAF/来源限制任何一项补偿，按《高风险判定指引》可直接判高风险。先建白名单再关明文入口，防止把自己和全体运维锁在门外。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验命令）**：

1. 规划先行：确定管理 VLAN/运维网段与应急地址段，硬件机把管理 IP 改配到管理口，JumpServer 核对站点 URL 配置（「系统设置 → 基本设置」当前站点 URL 改为 HTTPS 地址，官方快速入门所列项）。
2. JumpServer TLS：申请 PEM 证书放入 `nginx/cert` 目录 → `./jmsctl.sh stop` → 编辑 `/opt/jumpserver/config/config.txt` 填 HTTPS 参数（官方反向代理文档步骤）→ `./jmsctl.sh start` → 浏览器验证 80 跳转 443。
3. 「登录限制」先把当前操作终端与应急地址写入 IP 白名单，再启用白名单控制；网络侧防火墙/交换机 ACL 仅放行运维网段→443/2222、管理网段→22，默认拒绝其余（本步与边界策略变更合并提审）。
4. 关闭不用的协议代理端口（无 RDP 运维则不放 3389/15900，无数据库代理则不放 5525），主机防火墙同步收口（`firewall-cmd` 按官方端口文档范式）。
5. 硬件机侧逐项复查：Telnet/HTTP/FTP 关、SNMP 治理、厂商云纳管回连未采用即关，登记例外。

**预期现象**：HTTP 实测不可达或 301；非白名单主机打不开管理页且有拒绝日志；`ss` 实测对外监听仅剩 443/2222/（按需）3389/5525 等；TLS 扫描无弱协议弱套件；Console 直连需口令或有物理管控记录。

## 05、运维通道与授权模型

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)（分配权限）、b)（默认账户）、c)（无共享账户）、d)（最小权限与权限分离）、e)（授权主体配置策略）、f)（粒度达用户/账户/命令级——对应测评文"主体用户级、客体到系统账户与命令级"）；8.1.5.1 系统管理、8.1.5.3 安全管理（授权与策略的集中管控）；并作为被运维系统 8.1.4.2 访问控制的集中承载手段。
>
> **加固要点**：
>
> - **运维账户实名唯一**：一人一账户（JumpServer 官方文档明示"用户名不可重复"），禁止多人共用；共享需求（值班号）改"每人各自账户 + 统一用户组授权"实现；SSH 运维入口每人绑定各自公钥（一人一公钥），不共享密钥文件。
> - **授权四维最小化**：按"用户（组）—资产（节点）—账户—协议/动作"四维收敛（JumpServer 授权规则即此模型，官方快速入门所列），禁止"所有用户 × 所有资产 × 所有账号"的模板式全量授权；每个运维组一张最小授权矩阵，变更走审批。
> - **目标账户托管与改密**（堡垒机特有控制点）：root/Administrator 等特权账户由堡垒机托管，运维人员全程不知晓口令；启用自动改密周期任务，建议 **≤90 天**——JumpServer「PAM → 安全设置 → 账号改密」支持随机口令策略与定时任务（官方文档，注明企业版功能；修改特权账户口令默认关闭，需按官方说明显式开启），社区版改密能力缺失时以"托管口令台账 + 定期人工改密 + 堡垒机更新托管值"制度补偿并在记录表写明；硬件机核查"改密计划/自动改密"项。改密失败账号清单每日复核（失败即有资产口令与托管库不一致的旁路通道）。
> - **高危命令拦截**：命令过滤"用户—资产—账户"绑定命令组，动作取**拒绝/审批/告警**（JumpServer 命令过滤文档所列四类动作含"接收"即放行，优先级 1~100 数值小者优先），通用黑名单清单（rm、rmdir、chattr、su/sudo、visudo、shutdown/reboot/halt/poweroff、mount/fdisk/parted/mkfs/mkswap、userdel/passwd/chage、ifdown、chmod/chown、kill/killall/pkill 等——出自官方 KB《Linux 常见高危命令汇总》kb.fit2cloud.com/?p=173 与《JumpServer 高危命令的限制方法》kb ?p=63）；**`dd`、fork bomb（`:(){ :|:& };:`）、`> /dev/sda` 类破坏面 KB 清单未穷举，须按本单位制度以正则命令组补全**；"审批"动作即高危放行流程——审批人复核会话理由后允许执行，审批记录入审计（JumpServer 命令级审批部分为企业版能力，社区版以"拒绝 + 变更工单线下审批 + 临时授权到期回收"补偿）。
> - **登录 IP/时段限制**：把运维入口限定在运维网段与排班时段——JumpServer「访问控制 → 用户登录」规则支持 IP 组与时段匹配，动作拒绝/接受/通知（审批为企业版），资产连接复核支持登录 IP 与时段维度（官方访问控制文档）；硬件机找"登录控制/接入策略"对应项。
> - **文件传输与剪贴板**：需管控的资产关闭或审批化 SFTP/RDP 驱动器映射类通道（按单位数据防泄露制度），传输审计留痕见第 06 节。
>
> **验证方法**：授权矩阵导出与人事/资产台账三方比对（无离职残留、无全量授权条目）；实测 A 运维员连未授权资产被拒、B 无共享账户登录冲突；托管口令抽查（运维人员现场不应说出目标机 root 口令）；改密任务执行历史与成功/失败统计截图；**授权前提下实测黑名单命令被拒绝/触发审批/产生告警各一条**，并核对命令记录中该条目的拦截结果；登录 IP 外时段外被拒实测。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


运维人员直接持有目标系统 root/Administrator 口令、堡垒机授权配成"所有用户对全部资产全账户"式的全通矩阵、或高危命令零拦截零审批零告警，使"最小权限与操作可追溯"双双落空，按《高风险判定指引》访问控制与集中管控合并的高风险线索记录；改密任务长期报错无人处理（托管库与资产实际口令脱钩）视同授权失效风险，出具限期整改。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. 先盘点：导出用户列表、资产清单、授权规则，与人事台账、资产台账比对，输出"应收回/应拆分/应补建"清单入变更单。
2. 拆分全量授权：按业务组重建"用户组—资产节点—账户—协议"最小授权规则，原全量规则先禁用观察一周再删除（防误伤值班）。
3. 建命令组（正则 + 命令两种方式，官方命令过滤文档所列类型）→ 建命令过滤器绑定全员与核心资产 → 动作分别取拒绝（rm -rf / 类直接拒）、审批（shutdown 类走审批人）、告警（历史清库类记录提醒）→ **用测试账户实测三动作各一次**。
4. 改密任务：圈定纳管特权账户 → 设随机口令策略与定时周期（≤90 天）→ 先对 1 台闲置资产试跑，核对改密记录与新口令可登录，再批量应用（企业版路径；社区版按制度补偿执行）。
5. 配「用户登录」ACL：运维网段白名单 + 工作时段，非授权时段访问核心资产取"拒绝"，白名单外来源取"通知"留证。

**预期现象**：新授权矩阵生效后运维员仅见自己被授权的资产；黑名单命令在会话内被拒并弹出拦截提示、审计命令记录含结果字段；审批动作触发后审批人收到工单；改密任务执行历史成功为主、失败账号当日处理；非排班时段登录核心资产被拒。


<details class="td-details"><summary>命令过滤示例（演示值，按单位制度定制）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">命令组「FS-DESTROY」类型=命令：rm rmdir chattr fdisk parted mkfs mkswap
</span></span><span class="line"><span class="cl">命令组「FS-DESTROY-RE」类型=正则（忽略大小写）：
</span></span><span class="line"><span class="cl">  rm\s+(-[a-z]*)?\s*r.*f.*/\s*$
</span></span><span class="line"><span class="cl">  dd\s+if=.*of=/dev/
</span></span><span class="line"><span class="cl">  :\(\)\s*\{\s*:\|:&amp;\s*\};:
</span></span><span class="line"><span class="cl">命令过滤器：用户=所有用户，资产=核心生产节点，帐号=root,administrator
</span></span><span class="line"><span class="cl">  绑定组=FS-DESTROY,FS-DESTROY-RE  动作=拒绝  优先级=10
</span></span><span class="line"><span class="cl">另一过滤器：动作=审批（审批人=sec_approver_01）绑定「REBOOT-SU」组  优先级=20
</span></span><span class="line"><span class="cl">——实测：运维账户会话内执行 `mkfs.ext4 /dev/sdb1` 返回拒绝提示，
</span></span><span class="line"><span class="cl">   「会话命令」审计页可检索到该条记录且结果=拒绝（演示口径）
</span></span></code></pre></div>
</details>


## 06、审计完整性与留存

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)（覆盖每个用户、重要行为与安全事件）、b)（记录要素：日期时间、用户、事件类型、成败及其他相关信息）、c)（审计记录保护、定期备份、防未预期删除修改覆盖）、d)（审计进程保护，防未授权中断）；8.1.5.2 审计管理、8.1.5.4 集中管控 b)（审计记录集中分析留存）；《网络安全法》第二十一条第（三）项（网络日志留存不少于六个月）。
>
> **加固要点**：
>
> - **两类记录齐备且完整**：字符记录（命令记录/会话命令）+ 图形记录（会话录像）——JumpServer 审计台「会话审计」下"会话记录（含录像回放）/会话命令/文件传输"与「日志审计」下"登录日志/操作日志/改密日志"分区（官方手册目录所列）；硬件机核查"录像 + 命令日志"双开启（**RDP/VNC 只录不存字符命令或反之，均判覆盖不全**）。
> - **字段核查**：抽查记录须含时间、运维账户、来源 IP、目标资产、目标账户、命令/操作内容、执行结果（拒绝/放行/审批）要素——与测评文六类字段口径一致；缺"结果"字段的设备以拦截告警记录补足并写明。
> - **录像抽检回放**：每月从不同协议（SSH/RDP/数据库代理）各抽 1~2 条近期会话回放核验可读、内容与命令记录时间轴一致——**存了放不出来等于没审计**；录像量大的单位把抽检写入制度。
> - **防删改**：审计记录删除/清空权限仅审计管理员，且审计员也只有导出与（受控的）留存期清理权；**系统管理员不得删改审计**——三员分离后实测（第 01 节）；录像与数据库落在堡垒机本地受控存储，导出走审批。
> - **留存 ≥6 个月**：本地存储 + 外送日志审计系统任一侧闭环；录像存储预算不足时优先保字符记录全量 ≥6 个月、录像按存储容量滚动并在记录表说明本地/集中两侧留存实况（与 29 号文"本地不足、集中满足须证据闭环"同口径）。
> - **外送集中留存**：JumpServer 侧官方最佳实践有《JumpServer 对接 Syslog 日志系统》文章（kb.fit2cloud.com/?p=123），按该文章口径把登录/操作/命令日志外送至日志审计系统；硬件机在"日志外送/Syslog 服务器"配置——**优先 TLS（TCP 6514：RFC 5424 格式 + RFC 5425 TLS 传输，29 号文已核验口径）**，UDP 514 仅限不具备条件时接受并记录补偿；数据库备份文件与录像目录（第 07 节）视为审计数据的定期备份证据。
> - **统一时钟**：NTP 指向单位内部时钟源——JumpServer 可用官方命令行工具 `./jmsctl.sh config ntp` 配置（官方 jmsctl 文档所列 config 子命令），配置后与日志审计系统时间戳可关联为准；硬件机「时间设置/NTP」口径同 29 号文。
>
> **验证方法**：审计台分区截图（登录/操作/命令/录像/文件传输/改密六类）；一条会话的录像回放与命令记录对照截图；最早审计记录时间戳截图（核算 ≥6 个月）；系统管理员尝试删除/清空会话记录被拒实测截图；Syslog 外送配置 + 日志审计系统侧按源 IP 检索到近 24 小时各类记录的回查截图；`jmsctl config ntp` 状态或 NTP 配置页与偏差核查；外送断链告警（有条件时）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


系统管理员（或运维人员可触达的任何账户）能够删除、清空、关闭会话审计——审计形同虚设，安全审计 c)/d) 判不符合并触发高风险；审计与录像留存明显不足 6 个月且无集中侧闭环，不满足《网络安全法》第二十一条；全网无统一时钟导致录像时间戳与目标机日志无法对时关联，按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验命令）**：

1. 逐项核对审计开关：登录审计、命令记录、会话录像（含图形协议）、文件传输审计、改密日志全部开启，保存前后截图。
2. 设置留存与滚动策略：本地保留上限尽量放大；存储受限时配置外送/备份双通道后设滚动，记录表写明"本地 X 天 + 集中 ≥6 个月"的组合口径。
3. Syslog/NTP：按官方 KB 文章完成 Syslog 对接并回查收端；`./jmsctl.sh config ntp` 填内部时钟源地址，`./jmsctl.sh status` 复核服务正常（硬件机在控制台完成同类操作）。
4. 权限收口：确认删除/清空类按钮仅审计管理员可见可点，系统管理员账户实测被拒；导出录像/日志建审批流程（第 09 节个人信息联动）。
5. 做一次录像抽检回放演练（3 条不同协议），把回放截图与命令记录对照表归档为"审计可用性"证据。

**预期现象**：新会话在审计台实时出现且可回放；日志审计系统可检索堡垒机三类日志；系统管理员删除审计被拒且产生操作日志；NTP"已同步"、偏差秒级内；最早记录 ≥6 个月或集中侧证据闭环。


<details class="td-details"><summary>审计留存与外送示例（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">审计台「会话审计 &gt; 会话命令」（实测抽查，演示值）
</span></span><span class="line"><span class="cl">时间：2026-09-04 14:02:11  运维账户：ops_liugong  来源IP：192.168.10.31
</span></span><span class="line"><span class="cl">目标：db-prod-01(172.20.5.12)  目标账户：root  协议：SSH
</span></span><span class="line"><span class="cl">命令：mkfs.ext4 /dev/sdb1        结果：拒绝（命令过滤器 FS-DESTROY 命中）
</span></span><span class="line"><span class="cl">—— 回放核对：同会话录像 14:02:09 起、时间轴一致，审计员账户可播放
</span></span><span class="line"><span class="cl">—— 「对接 Syslog」按官方 KB 文章配置后（演示值）：
</span></span><span class="line"><span class="cl">日志审计系统侧按源 192.168.10.70 回查近 24 小时：
</span></span><span class="line"><span class="cl">登录日志 214 条 / 操作日志 1,102 条 / 命令记录 8,730 条
</span></span><span class="line"><span class="cl">—— 时钟核查：./jmsctl.sh config ntp 指向 192.168.10.100，状态已同步，
</span></span><span class="line"><span class="cl">与日志审计系统时间戳偏差 &lt; 1 秒
</span></span></code></pre></div>
</details>


## 07、高可用与备份

> **对应控制点**：GB/T 22239-2019 8.1.4.9 数据备份恢复 a)（重要数据本地备份可恢复）、b)（异地备份——审计数据与口令库外送/异地存放）、c)（热冗余保障业务连续性）；8.1.1.1 网络架构（关键节点冗余，架构层由网络测评承载，本文落设备侧）。
>
> **加固要点**：
>
> - **单点风险优先**：堡垒机是运维入口单点，一旦不可用全体运维中断（测评文同口径：本项判不符合比例高）。硬件机核查双机/HA 状态页（主备角色、心跳、配置同步、版本一致）；JumpServer 官方提供负载均衡多节点部署文档（`installation/setup_linux_lb/`，Web 与 KoKo 双节点 + 共享 PostgreSQL/Redis/NFS，另见 KB《JumpServer 主备部署的录像同步》kb ?p=132），单机部署时至少落实"备份 + 快速重建"预案并登记风险接受。
> - **配置备份**：每次变更前控制台导出配置；JumpServer 数据库备份 `./jmsctl.sh backup_db`（产物默认存 `/data/jumpserver/backups/`，文件名含版本号与时间戳，官方备份恢复文档），配置文件与密钥（`SECRET_KEY`、`BOOTSTRAP_TOKEN`）**与备份同套保密归档**——官方文档明示跨环境恢复须两者一致，否则加密数据无法解密。
> - **审计数据与录像备份**：静态文件目录（会话录像 `core/data/media/replay/` 按日期与会话 UUID 命名、KoKo 录像 `koko/data/replays/`、系统日志）按官方文档 rsync 示例定期同步至备份服务器——**录像丢了等于审计链断裂**，备份范围含录像；异地侧对应 8.1.4.9 b) 与第 06 节集中留存合并取证。
> - **恢复演练（本册最高优先演练项）**：托管口令库与数据库备份丢失 = 全网资产口令失控 + 运维中断级事故。每年至少一次：在同版本测试环境 `jmsctl restore_db <备份文件>`（官方恢复命令，于安装目录执行，现场以版本为准）恢复后核查账户、授权矩阵、托管账户可登录目标机、审计记录可读；硬件机做配置备份导入验证；多节点场景另练录像共享存储挂载恢复。
> - 备份产物异地/异系统存放，访问权限受控（内含口令密文与内网拓扑），归档脱敏。
>
> **验证方法**：HA/集群状态页截图（或单机风险接受记录）；自动备份任务与产物清单（文件名含时间戳）；`backup_db` 产物大小与时间抽查；rsync/备份服务器侧录像文件比对；恢复演练记录（时间、环境、恢复用时、核对项清单：账户数/授权数/改密任务/录像条数）；备份存放位置与权限说明。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


从未做过恢复验证的口令库备份按无备份对待——`SECRET_KEY` 丢失即备份不可解密，托管口令库整体失控须全网重置口令（重大事故级）；单机堡垒机无任何 HA/快速重建预案、故障即全网运维中断，可用性影响按高风险线索记录并出具整改。备份文件（含口令密文与拓扑）随意存放（共享盘明文可下载）同属保密性高风险。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验命令）**：

1. 变更前置备份固化进制度：任何账户/授权/改密/清理变更前，硬件机导出配置、JumpServer 执行 `./jmsctl.sh backup_db`，文件名与 SHA-256 登记变更单。
2. 建立定期备份任务：每日 `backup_db`（cron 或控制台自动备份项）+ 录像目录每日 rsync 至备份服务器（官方文档示例改写）；备份保留 ≥30 份并异地一份。
3. 保密三件套归档：备份文件、`config.txt` 中的 SECRET_KEY/BOOTSTRAP_TOKEN 以本单位密码保管渠道（密管系统/保险柜 + 拆分掌握）存放，**严禁随截图、工单、聊天记录流转**；官方配置模板对两者均标注"勿向任何人透露"。
4. 安排年度恢复演练（测试环境），产出核对记录；无测试环境时与厂商支持方式验证备份可读性并记录。
5. HA/集群设备修复同步异常（心跳丢失、录像不同步）后再进入其他加固项。

**预期现象**：备份产物清单出现新文件；恢复演练记录显示账户/授权/托管口令/录像四类数据核对一致；HA 页主备同步正常或单机风险接受与重建预案可指认。


<details class="td-details"><summary>JumpServer 备份与恢复示例（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"># 变更前备份（安装目录内执行，官方备份恢复文档）
</span></span><span class="line"><span class="cl">./jmsctl.sh backup_db
</span></span><span class="line"><span class="cl"># 产物：/data/jumpserver/backups/jumpserver-v4.10.9-2026-09-04_02:30:00.dump
</span></span><span class="line"><span class="cl"># 录像静态文件每日同步（官方 rsync 示例改写）
</span></span><span class="line"><span class="cl">rsync -avh /data/jumpserver/core/data/media/replay/ backupsrv:/jms/replay/
</span></span><span class="line"><span class="cl"># 年度恢复演练（同版本测试环境）
</span></span><span class="line"><span class="cl">jmsctl restore_db /data/jumpserver/backups/jumpserver-v4.10.9-2026-09-04_02:30:00.dump
</span></span><span class="line"><span class="cl"># 演练核对（演示值）：用户 68/68、授权规则 31/31、托管账户 122/122、
</span></span><span class="line"><span class="cl">#   抽测 root 登录 3 台目标机通过、录像检索 2026-03 会话可回放
</span></span><span class="line"><span class="cl"># 注意：SECRET_KEY / BOOTSTRAP_TOKEN 与备份同渠道保密存放，
</span></span><span class="line"><span class="cl">#   跨环境恢复须两值一致，否则加密数据无法解密（官方文档明示）
</span></span></code></pre></div>
</details>


## 08、剩余信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.10 剩余信息保护 a) b)（鉴别信息、敏感数据所在存储空间释放或重新分配前完全清除）；与第 06 节留存 ≥6 个月的合规平衡在本节收口。
>
> **加固要点**：
>
> - **离职回收三步**：禁用/删除堡垒机账户 → 回收其 OTP 绑定、API 令牌（Private Token/Access Key 类凭据，JumpServer 认证方式见官方 API 文档列举）、SSH 公钥与客户端配置 → 处理其名下托管账户的知悉面（改密轮换涉及资产口令，尤其曾以"特权账户直连"模式运维过的目标机）；JumpServer「不活跃用户自动禁用（天）」提供自动兜底，但不能替代离职当日的人工回收。
> - **闲置对象清理**：季度复核无登录用户、无连接资产、无授权引用的账户/资产/托管账户/命令过滤器/令牌，停用后删除；删除账户后重建同名账户不得继承旧授权（实测核查）。
> - **录像与审计数据到期清理走审批**：批量清理/删除历史录像与命令记录前——审计管理员导出留样 → 提交清理申请（范围、原因、执行人）→ 执行并留存操作日志；**清理动作本身可被审计**，防"清日志"成为掩盖通道（29 号文同口径）。
> - **退役处置**：设备退网/转售前恢复出厂或厂商认可擦除，重点确认**托管口令库与录像**两类介质被彻底清除，密钥与注册（Syslog/NTP/平台纳管）两端回收，涉数据载体外送走维修审批。
>
> **验证方法**：离职回收单与堡垒机账户状态、令牌清单核对（无孤儿令牌、无旧公钥残留）；已删除账户重建实测截图；录像清理审批单 + 清理操作日志 + 留样导出记录三件套；退役擦除前后对比截图与介质处置记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


退役/转售堡垒机未清除托管口令库与历史录像即离开管控边界（等价于整网特权口令 + 全部运维行为影像外泄），属数据泄露最高等级风险线索；离职人员账户或 API 令牌未回收仍可登录或调接口，按访问控制与剩余信息双重问题记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. 与人事流程联动：离职单触发堡垒机账户禁用当日执行，回收 OTP（用户个人中心解绑）、删除用户详情下挂的密钥/令牌类凭据（现场以实际版本界面为准），并登记回收清单。
2. 每季度导出「用户列表」按"最近登录时间/失效日期"排序，清理不活跃与闲置账户；资产侧清理超 90 天无连接的离线资产与失配托管账户（改密失败清单同步处理）。
3. 到期录像确需清理：先出留样清单报审批，由审计管理员执行，系统管理员不得代劳；留存配置与《留存 ≥6 个月》口径在记录表闭环。
4. 退役走 29 号文第 07 节流程，堡垒机加严两点：口令库与录像介质单独列擦除对象；换机后全部托管口令按预案轮换。

**预期现象**：离职账户登录与令牌调用实测失败；无孤儿账户/资产/令牌；每笔批量清理有审批与留样；退役机重上电为初始化状态。

## 09、个人信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.11 个人信息保护 a) b)（仅采集必要个人信息、访问与处理未授权不得访问/泄露篡改毁损）；配套《个人信息保护法》最小必要与去标识化要求（按单位法务口径执行）。
>
> **加固要点**：
>
> - **识别个人信息载体**：堡垒机的个人信息集中在三处——运维会话录像（画面可能拍到客户数据、员工手机号/身份证号界面）、运维账户资料（姓名、手机、邮箱）、审计日志（操作者身份与操作内容）。逐处登记处理清单。
> - **访问权限收敛**：录像与命令记录查看权限仅审计管理员及授权的安全审计岗，系统管理员/普通运维不得回放他人会话；录像查看、口令查看类敏感操作启用 MFA（JumpServer 改密记录查口令即此机制，官方文档可核验），并在「会话安全」区**启用水印**（管理界面、会话和录像含访问用户水印，官方安全设置文档——兼具泄露溯源与警示作用；RDP 客户端方式不支持水印，如实记录覆盖缺口）。
> - **导出审批与脱敏**：录像/审计记录对外提供（取证、审计外包）走审批并优先脱敏导出——JumpServer 查询结果脱敏为「访问控制 → 数据脱敏」X-Pack 能力（官方访问控制文档所列，覆盖数据库查询结果），账户资料中的手机号/邮箱在台账与报表中做遮蔽；无法脱敏的设备以"最小份导出 + 阅后收回 + 登记"补偿。
> - **非必要不采集**：账号资料仅填运维必要字段，"手机"字段仅确需短信类 MFA 时采集（JumpServer 用户创建表单手机号用途为 MFA 短信接收，官方文档所列；采集即进入个人信息清单管理）。
> - **会话分享开关管控**：JumpServer「会话安全」有"会话分享"开关（允许以 URL 分享已连接会话，官方文档所列）——非协作刚需一律**关闭**，开启时分享参与人本身是个人信息暴露面，须纳入审批。
>
> **验证方法**：录像查看权限实测（非审计角色尝试回放他人会话被拒）；水印开启后录像截图含水印的取证；导出审批单与脱敏样本比对；用户信息字段清单与采集必要性说明；MFA 保护敏感查看的演示截图；"会话分享"开关状态截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


任何运维账户均可回放他人会话、或录像/审计数据无审批批量导出外流（含运维人员与业务数据的完整行为影像），按个人信息保护与审计保护双重高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（控制台通用表述 / JumpServer 可核验路径）**：

1. 「会话安全」启用水印、关闭会话分享（除非有审批在册的协同运维场景），截图留存。
2. 收敛审计查看角色：核对哪些角色有"会话记录/录像回放"菜单权限，非审计角色逐项摘除；实测一次越权重放被拒。
3. 建立录像/日志导出审批模板（申请事由、范围、脱敏方式、去向、销毁时限），审计管理员执行并留操作日志。
4. 台账中个人信息字段（手机、邮箱）按"最小必要"复核一轮，非必要的清除或遮蔽显示。

**预期现象**：非授权角色无回放入口或实测被拒；新录像带操作者水印；导出均有审批记录；会话分享处于关闭或受控状态。

## 10、JumpServer 专项速查（官方文档可核验项）

> **对应控制点**：不新增控制点，收拢第 00~09 节引用的 JumpServer 可核验命令、端口、参数与文档路径，供开源形态现场直接取用；硬件堡垒机一律不套用本节命令。
>
> **使用说明**：下表已于 2026-09 对照 JumpServer 官方文档（v4 中文版）逐项核验；官方文档未提供的命令（例如**未见 `jumpserver version` 类版本查询命令**——版本核查用 Web 控制台或数据目录 `version.txt` 文件）本文不写。现场命令执行权限、安装目录与版本差异以实际部署与官方文档当前版本为准。
>
> | 用途 | 命令 / 设置项 / 路径 | 官方文档出处 |
> | --- | --- | --- |
> | 服务状态核查 | `./jmsctl.sh status`（另有 start/stop/restart/down/config/install/uninstall/tail/raw 子命令） | 命令行工具页 installation/jmsctl_sh |
> | NTP 配置 | `./jmsctl.sh config ntp`（config 子命令含 ntp/init/port/ssl/env） | 同上 |
> | 数据库备份 | `./jmsctl.sh backup_db` → `/data/jumpserver/backups/jumpserver-v4.x.x-….dump(.sql)` | 数据备份以及恢复页 |
> | 数据库恢复 | `jmsctl restore_db <备份文件>`（于安装目录执行） | 同上 |
> | 录像静态备份 | `rsync -avh /data/jumpserver/core/data/media/replay/ <备份位置>/`（录像按日期+会话 UUID 分目录） | 同上 |
> | 升级 | `./jmsctl.sh upgrade` + `./jmsctl.sh start`（v3→v4 须先升至 v3 最新版） | 离线升级页 |
> | 初始凭据 | Web 默认登录 `admin` / `ChangeMe`，装完即改 | 快速入门页 |
> | 对外端口 | Web 80/443、SSH 运维入口 2222、安装管理 22；按需 3389（Razor）、5525（Magnus，v4.10.19 前为 33061 等分端口）、15900（NEC）；内置 DB/Redis（5432/3306、6379）不得对外 | 网络端口页 + 安全建议页 |
> | TLS/端口参数 | `config.txt`：`HTTP_PORT/HTTPS_PORT/SERVER_NAME/SSL_CERTIFICATE/SSL_CERTIFICATE_KEY`，证书放 `/opt/jumpserver/config/nginx/cert`；80→443 301 模板 | 反向代理页 |
> | 保密参数 | `SECRET_KEY`、`BOOTSTRAP_TOKEN`——官方标注不得向任何人透露，跨环境恢复须一致，否则加密数据无法解密 | 离线安装页 + 备份恢复页 |
> | 口令/锁定/会话参数 | 「系统设置 → 安全设置」认证安全、登录限制、密码安全、会话安全四区（第 02 节已逐项列名） | 安全设置页 manual/admin/system_settings/security |
> | MFA | 全局启用 MFA（禁用/所有用户/仅管理员）；RADIUS OTP 后端（企业版，默认 1812）；用户"手机"字段用于 MFA 短信 | 安全设置页、Radius 页、用户管理页 |
> | 命令过滤 | 「访问控制 → 命令过滤/用户登录/资产连接(X-Pack)/数据脱敏(X-Pack)」，动作拒绝/接收/审批/告警，优先级 1~100 | 访问控制页 |
> | 高危命令清单参考 | KB《Linux 常见高危命令汇总》（?p=173）、《JumpServer 高危命令的限制方法》（?p=63） | 安全建议页外链 |
> | 自动改密 | 「PAM → 安全设置 → 账号改密」（企业版）：随机口令策略、定时任务、失败清单、查看口令须 MFA | 账号改密页 |
> | 审计分区 | 审计台：会话记录/会话命令/文件传输/登录日志/操作日志/改密日志/作业审计/工单审计 | 审计手册目录 |
> | Syslog 对接 | KB《JumpServer 对接 Syslog 日志系统》（?p=123） | 最佳实践页外链 |
> | API | 在线文档入口 `/api/docs/`；认证支持 Session/一次性 Token/Private Token/Access Key；示例端点 `/api/v1/authentication/auth/`、`/api/v1/users/users/`（请求头 `X-JMS-ORG`）——会话审计类端点本文未逐一核验，取证请用 Web 审计台口径 | API 文档页 dev/rest_api |
>
> **验证方法**：以本表为底稿在现场逐条执行/截图：`status`、`config ntp` 状态回显、`backup_db` 产物、`ss -lntp` 与端口表比对、安全设置四区截图与参数名核对（防大小版本菜单漂移）、企业版功能在记录表标注"版本不支持"及补偿方式。
>
> **加固操作与预期现象**：即各专项节的 JumpServer 路径汇总执行一遍；所有可核验项的界面名称与命令均能在现场复现，复现不了的按版本差异记录（第 11 节），**不得为套用本表命令而臆造参数**。

## 11、版本差异速查与云堡垒机边界判定

> **对应控制点**：非独立控制点；服务于 GB/T 28448-2019"按测评对象实际承载功能判定"的边界认定，以及"版本差异、命名差异不得作为无法整改结论"。
>
> **加固要点**：
>
> - **硬件堡垒机与 JumpServer 的功能命名差异**（各家又互不相同，下表为通用映射，一律以实际界面与随机手册为准，本文不写任何厂商私有菜单）：
>
> | 本文统一叫法 | 硬件堡垒机常见叫法 | JumpServer 对应位置 |
> | --- | --- | --- |
> | 运维审计/会话审计 | 会话审计/操作审计/审计中心 | 审计台「会话审计/日志审计」 |
> | 会话录像/回放 | 操作录像/会话回放/录屏 | 会话记录（Web 播放器） |
> | 授权策略 | 权限策略/资源授权/运维授权 | 权限管理「资产授权」 |
> | 高危命令拦截 | 命令控制/危险命令黑名单/命令复核 | 访问控制「命令过滤」 |
> | 托管口令/改密 | 账户托管/自动改密/密码代填 | 「账号管理/改密任务」（企业版 PAM） |
> | 三员角色 | 系统管理员/安全管理员/审计管理员（部分产品加审批员） | 系统管理员/审计员/用户+自定义角色 |
> | 双因素 | 动态令牌/USBKey/短信/RADIUS 认证 | MFA（OTP）+ RADIUS（企业版） |
> | 日志外送 | Syslog 服务器/日志外发 | 对接 Syslog 最佳实践（KB 文章） |
>
> - **社区版 / 企业版（X-Pack）差异**要如实区分：账号改密、RADIUS、LDAP HA、资产连接审批、数据脱敏、工单/邀请用户、组织管理为 JumpServer 企业版能力（官方各页均有"企业版功能"标注），社区版缺失项按补偿措施记录并评估实际效果，不得按"产品不支持"一笔带过。
> - **云堡垒机（如各公有云 CBH 类云产品）边界判定**：底层 OS 加固、固件升级、双机容灾、Console 物理管控由云平台承载——注明"能力由云平台侧承载"，转云服务商责任/共享责任矩阵核查（同 29 号文云化设备口径）；账户与口令策略、MFA、授权矩阵、命令拦截、审计留存**仍由用户在其云控制台配置，不因上云免除**，照常按第 01~06 节执行；默认留存时长普遍短于 6 个月，以"对象存储/日志服务转储 + 留存配置截图"闭环。
> - 同一产品大小版本菜单改组常见，**以"该能力是否存在 + 能否留痕生效"为准，不以菜单位置为准**。
>
> **验证方法**：记录表对每个"界面找不到/不支持"项登记检索过的菜单路径、随机手册/官方文档章节名、替代实现；云堡垒机逐项标注"用户可配 / 平台承载 / 不适用（承载方+理由）"三种状态之一，不空置。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">记录要求</div>


"找不到设置项""版本不支持""社区版没有"是待核查项而非结论：先按上表映射检索，仍无该能力时给出补偿措施并评估实际效果，补偿缺失即维持不符合。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


**加固操作（通用表述）**：

1. 开工前在记录表登记产品形态：硬件机（厂商/型号/固件版本，"关于"页截图）或 JumpServer（社区版/企业版/旗舰版 + 版本号）。
2. 按第 10 节（JumpServer）或本文各节"控制台通用表述"（硬件机）双轨执行，企业版缺失项当场标注补偿方案编号。
3. 云堡垒机实例先画共享责任分界表，再按分界逐项执行或转上位核查，转上位项写明承载产品与取证来源。

**预期现象**：记录表无因菜单找不到而空置的行；每条补偿措施有执行证据；云形态每个不适用项注明承载方。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（三级 8.1.1 安全通信网络、8.1.2 安全区域边界 8.1.2.1～8.1.2.5、8.1.4 安全计算环境 8.1.4.1～8.1.4.11、8.1.5 安全管理中心；条款措辞对照站内标准 wiki《国标22239-2019-基本要求-控制点要求项测评对象》）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 36572-2018《信息安全技术 网络安全等级保护 安全管理中心技术要求》（堡垒机作为集中管控措施的技术依据）、GB/T 22240-2020《定级指南》、GB/T 25070-2019《安全设计技术要求》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- 《中华人民共和国网络安全法》第二十一条第（三）项（"采取监测、记录网络运行状态、网络安全事件的技术措施，并按照规定留存相关的网络日志不少于六个月"），国家互联网信息办公室官方全文：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- RFC 5424《The Syslog Protocol》：[https://www.rfc-editor.org/rfc/rfc5424](https://www.rfc-editor.org/rfc/rfc5424)；RFC 5425《Transmission of Syslog Messages over TLS》（TCP 6514 由 IANA 分配，复用 29 号文已核验口径）：[https://www.rfc-editor.org/rfc/rfc5425](https://www.rfc-editor.org/rfc/rfc5425)；RFC 6587《Transmission of Syslog Messages over TCP》：[https://www.rfc-editor.org/rfc/rfc6587](https://www.rfc-editor.org/rfc/rfc6587)
- JumpServer 官方文档（v4 中文版，本文所引命令/端口/参数/界面名称出处）：总目录 [https://docs.jumpserver.org/zh/v4/](https://docs.jumpserver.org/zh/v4/)；快速入门（默认账户）`quick_start/`、命令行工具 `installation/jmsctl_sh/`、网络端口 `installation/network_port/`、反向代理（TLS）`installation/proxy/`、离线安装与升级 `installation/setup_linux_standalone/`、数据备份以及恢复 `installation/backup_recovery/`、安全设置 `manual/admin/system_settings/security/`、Radius `manual/admin/system_settings/authentication_settings/Radius/`、用户管理 `manual/admin/console/users/users/`、访问控制（命令过滤/登录 ACL）`manual/admin/console/access_control/acls/`、账号改密 `manual/admin/pam/security/change_secrets/`、会话命令 `manual/admin/audit/session_audit/session_command/`、API 文档 `dev/rest_api/`、安全建议 `faq/security/`、最佳实践 `best_practices/`
- JumpServer 知识库（官方文档外链）：《Linux 常见高危命令汇总》[https://kb.fit2cloud.com/?p=173](https://kb.fit2cloud.com/?p=173)、《JumpServer 高危命令的限制方法》[https://kb.fit2cloud.com/?p=63](https://kb.fit2cloud.com/?p=63)、《如何限制特定 IP 的用户登录堡垒机》[https://kb.fit2cloud.com/?p=43](https://kb.fit2cloud.com/?p=43)、《JumpServer 会话过期时间的设置方法》[https://kb.fit2cloud.com/?p=5](https://kb.fit2cloud.com/?p=5)、《JumpServer 对接 Syslog 日志系统》[https://kb.fit2cloud.com/?p=123](https://kb.fit2cloud.com/?p=123)
- JumpServer 开源仓库与安全公告（漏洞公告订阅渠道）：[https://github.com/jumpserver/jumpserver](https://github.com/jumpserver/jumpserver)（Security Advisories：[https://github.com/jumpserver/jumpserver/security/advisories](https://github.com/jumpserver/jumpserver/security/advisories)）；官网：[https://jumpserver.org/](https://jumpserver.org/)
- 厂商公开门户（硬件堡垒机产品与升级/知识库渠道示例，均无公开在线 CLI 手册）：绿盟科技 [https://www.nsfocus.com.cn/](https://www.nsfocus.com.cn/)（升级门户 [https://update.nsfocus.com/](https://update.nsfocus.com/)）、深信服 [https://www.sangfor.com.cn/](https://www.sangfor.com.cn/)（支持社区 [https://support.sangfor.com.cn/](https://support.sangfor.com.cn/)）、奇安信 [https://www.qianxin.com/](https://www.qianxin.com/)；启明星辰、齐治以官网与随机手册为准：[https://www.venustech.com.cn/](https://www.venustech.com.cn/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本文已于 2026-09 对照 JumpServer 官方文档 v4 中文版（jmsctl 命令行工具、网络端口、快速入门、备份恢复、反向代理、安全设置、Radius、用户管理、访问控制、账号改密、审计分区、API 文档、安全建议、最佳实践及官方知识库高危命令/Syslog 对接文章）、GB/T 22239-2019/GB/T 28448-2019（站内标准 wiki 控制点表）、《网络安全法》国家网信办官方全文页、RFC 5424/5425/6587（rfc-editor.org，复用 29 号文结论）与绿盟/深信服/奇安信/启明星辰官网公开页核验；硬件堡垒机厂商私有 CLI/菜单不收录，控制台核查项 + JumpServer 开源可核验命令双轨表述，现场以随机手册为准。

## 关联文章

- 同目录网络/安全设备加固篇：[29、安全设备通用加固](../29安全设备通用加固/)（共性基线，本文与之分工见定位节）、[01、网络安全区域访问控制策略设置原则](../01网络安全区域访问控制策略设置原则/)
- 判定与流程配套：[22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)、[16、安全评估加固记录表3.0](../../其他系统或设备/16安全评估加固记录表3.0/)、[17、加固方案总纲](../../其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 配套测评：[8、等保2.0绿盟堡垒机测评](../../../gradeprotection/安全设备/8等保2.0绿盟堡垒机测评/)、[日志审计系统测评](../../../gradeprotection/安全设备/日志审计系统测评/)
- 板块目录：[网络设备](../)
