应用方案

SSH 远程运维

运维在外网执行 ssh,连的是 Gateway 上的限时端口;会话回到现场已登记主机。客户防火墙不长期开放 22 入站

平面 服务访问(JIT TCP) 读者 客户 IT、系统 / 网络运维 典型用户 用终端登录内网 Linux、网络设备或 Windows OpenSSH 的人
SSH 远程运维

适用 / 不适用

适用不适用
临时排障、发版、看日志把 22 映射到公网长期扫描
已登记的 Linux / 网络设备 / Windows OpenSSH未登记主机、任意跳转
需要审批、到期、审计无 MFA 的共享 root 账号
人用 SSH 客户端程序当「任意 TCP 代理」用(属高级访问套餐,须单独开通)

Windows 桌面操作请用 03 RDP。数据库请用 02。不要用 SSH 隧道再转发出未授权的内网端口。

推荐:只开 JIT,不开永久 22

方式说明
JIT(默认)审批后从端口池 50000–50999 分配临时端口,到期释放
持久 TCP仅当运维体系明确要求固定入口时,用 Gateway 端口池;仍须白名单与 SKU
客户入站 22禁止作为本产品交付方式

Gateway 公网也可以按套餐监听 22,语义仍是「听在云端」,不是听在客户光猫。

访问路径

访问路径
运维终端
        →  ssh 用户@Gateway主机 -p 临时端口
        →  云端 Gateway(MFA 已在申请阶段完成;限流、审计)
        →  出站隧道
        →  现场 Edge
        →  已登记主机的 SSH 端口(常见 22,以核查为准)

现场要准备什么

核查项说明
目标清单主机名、管理 IP、真实 SSH 端口
账号个人账号或堡垒机账号;避免全员 root
密钥公钥放在目标机;私钥不进对外文档、不进客户安装包
Edge能访问该 SSH 端口;保持开机
是否经堡垒机若只允许跳到堡垒机,Endpoint 的目标就是堡垒机,而不是每一台业务机

交付步骤(客户视角)

  1. 列出允许 SSH 的主机和运维人员。
  2. 登记 Service / Endpoint,默认策略为 JIT。
  3. 运维在门户申请,审批后得到主机、端口、有效期。
  4. 按连接说明 SSH 登录,完成后注销。
  5. 到期无需改现场防火墙。人员离职即撤销 Grant。

用户怎么用

ssh <登录名>@<Gateway主机> -p <本次分配端口>

具体以门户「连接说明」为准。不要把一次 JIT 端口写进个人笔记当永久入口。

怎么验收

通过标准
正向有效期内能登录指定主机
拒绝过期、未审批、错误端口、未登记主机均失败并留痕
现场无公网 22 入站
不扩大不能从该会话再转到未授权目标(产品侧拒绝任意转发)

边界与注意

  • 不要用 SSH -L/-R/-D 绕过授权。 平台不提供无 SKU 的 SOCKS / 任意转发。
  • 审计记的是谁连了哪条 Endpoint。 目标机内部命令审计仍由主机或堡垒机负责。
  • UDP、未核实的设备协议不在本方案内。
  • Edge 关机则 SSH 入口失败,这是预期行为。

相关方案