运维入口收敛
所有运维访问经由堡垒机转发,关闭直连通道,把入口从"各处都是"变成"只有一处"。
账号与权限管理
集中托管主机账号,按人、按角色、按时间授权,支持临时授权与到期自动回收。
双因子认证
支持动态口令、短信或硬件密钥等二次认证方式,降低账号失陷导致的横向风险。
命令级操作审计
记录字符终端命令、图形操作与文件传输,支持在线回放与关键字检索。
违规操作阻断
命中高危命令或违规策略时实时告警并阻断,可按人、按命令分级处置。
审计报表
输出会话统计、操作记录与合规审计报告,支撑检查与内部追责。
解决什么问题
运维权限给出去容易,收回来难
现实中运维账号往往长期持有高权限、多人共用、离职不回收,一旦出事无法定位到人。堡垒机的作用不是限制运维效率,而是把权限的授予、使用、回收做成可管理的闭环。
- 入口唯一:关闭分散直连
- 授权可控:按人按事按时
- 过程可见:命令与会话可回放
- 违规可阻:高危命令实时拦截
- 责任可追:操作到人,记录不可篡改
- 合规可交:满足等保审计要求
会话审计视图(示意)记录中
[10:02] 运维张三 登录 10.0.12.31 授权到期 18:00
[10:05] 执行 rm -rf /data/backup → 已阻断
[10:07] 执行 systemctl restart nginx → 记录
[10:11] 上传文件 app.war 至 /opt/web → 记录
[10:20] 会话结束,操作日志已归档
[10:05] 执行 rm -rf /data/backup → 已阻断
[10:07] 执行 systemctl restart nginx → 记录
[10:11] 上传文件 app.war 至 /opt/web → 记录
[10:20] 会话结束,操作日志已归档
全量会话记录
可回放操作过程
Scenarios
适用场景
等保运维审计
满足等保对身份鉴别、访问控制与安全审计的要求,测评项直接落地。
第三方运维管控
对厂商与外包人员限定访问范围与时段,操作全程留痕。
多分支集中运维
总部统一授权与审计分支侧设备,减少现场运维依赖。
| 能力项 | 说明 | 备注 |
|---|---|---|
| 支持协议 | SSH、Telnet、RDP、VNC、FTP/SFTP 等 | 按版本支持范围 |
| 认证方式 | 静态口令 + 双因子(动态口令等) | [待确认:支持的因子类型] |
| 会话审计 | 字符命令、图形操作、文件传输记录与回放 | 留存周期按存储配置 |
| 并发能力 | [待确认:并发会话规格] | 按型号选型 |
| 部署形态 | 硬件、虚拟化镜像 | 支持高可用部署 |
表中内容为常规能力描述,最终规格以产品版本与商务文件为准。