应用方案
SSH 远程运维
运维在外网执行 ssh,连的是 Gateway 上的限时端口;会话回到现场已登记主机。客户防火墙不长期开放 22 入站。
适用 / 不适用
| 适用 | 不适用 |
|---|---|
| 临时排障、发版、看日志 | 把 22 映射到公网长期扫描 |
| 已登记的 Linux / 网络设备 / Windows OpenSSH | 未登记主机、任意跳转 |
| 需要审批、到期、审计 | 无 MFA 的共享 root 账号 |
| 人用 SSH 客户端 | 程序当「任意 TCP 代理」用(属高级访问套餐,须单独开通) |
Windows 桌面操作请用 03 RDP。数据库请用 02。不要用 SSH 隧道再转发出未授权的内网端口。
推荐:只开 JIT,不开永久 22
| 方式 | 说明 |
|---|---|
| JIT(默认) | 审批后从端口池 50000–50999 分配临时端口,到期释放 |
| 持久 TCP | 仅当运维体系明确要求固定入口时,用 Gateway 端口池;仍须白名单与 SKU |
| 客户入站 22 | 禁止作为本产品交付方式 |
Gateway 公网也可以按套餐监听 22,语义仍是「听在云端」,不是听在客户光猫。
访问路径
运维终端
→ ssh 用户@Gateway主机 -p 临时端口
→ 云端 Gateway(MFA 已在申请阶段完成;限流、审计)
→ 出站隧道
→ 现场 Edge
→ 已登记主机的 SSH 端口(常见 22,以核查为准)
现场要准备什么
| 核查项 | 说明 |
|---|---|
| 目标清单 | 主机名、管理 IP、真实 SSH 端口 |
| 账号 | 个人账号或堡垒机账号;避免全员 root |
| 密钥 | 公钥放在目标机;私钥不进对外文档、不进客户安装包 |
| Edge | 能访问该 SSH 端口;保持开机 |
| 是否经堡垒机 | 若只允许跳到堡垒机,Endpoint 的目标就是堡垒机,而不是每一台业务机 |
交付步骤(客户视角)
- 列出允许 SSH 的主机和运维人员。
- 登记 Service / Endpoint,默认策略为 JIT。
- 运维在门户申请,审批后得到主机、端口、有效期。
- 按连接说明 SSH 登录,完成后注销。
- 到期无需改现场防火墙。人员离职即撤销 Grant。
用户怎么用
ssh <登录名>@<Gateway主机> -p <本次分配端口>
具体以门户「连接说明」为准。不要把一次 JIT 端口写进个人笔记当永久入口。
怎么验收
| 项 | 通过标准 |
|---|---|
| 正向 | 有效期内能登录指定主机 |
| 拒绝 | 过期、未审批、错误端口、未登记主机均失败并留痕 |
| 现场 | 无公网 22 入站 |
| 不扩大 | 不能从该会话再转到未授权目标(产品侧拒绝任意转发) |
边界与注意
- 不要用 SSH
-L/-R/-D绕过授权。 平台不提供无 SKU 的 SOCKS / 任意转发。 - 审计记的是谁连了哪条 Endpoint。 目标机内部命令审计仍由主机或堡垒机负责。
- UDP、未核实的设备协议不在本方案内。
- Edge 关机则 SSH 入口失败,这是预期行为。