关于堡垒机的原理以及如何配置

堡垒机,即在一个特定的网络环境下,为了保障网络和数据不受来自外部和内部用户的入侵和破坏,而运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态、安全事件、网络活动,以便集中报警、记录、分析、处理的一种技术手段。
 
图片  
堡垒机工作流程:

1) 运维人员在操作过程中首先连接到堡垒机,然后向堡垒机提交操作请求;

2) 该请求通过堡垒机的权限检查后,堡垒机的应用代理模块将代替用户连接到目标设备完成该操作,之后目标设备将操作结果返回给堡垒机,最后堡垒机再将操作结果返回给运维操作人员。

通过这种方式,堡垒机逻辑上将运维人员与目标设备隔离开来,建立了从“运维人员->堡垒机用户账号->授权->目标设备账号->目标设备”的管理模式,解决操作权限控制和行为审计问题的同时,也解决了加密协议和图形协议等无法通过协议还原进行审计的问题



详细配置步骤:
场景:
A是我本人使用的电脑
B是一台Linux堡垒机(IP:10.30.2.202;账户为:root1)
C是内网生产环境的一台Linux服务器(IP:192.168.1.103;账号为root2)
A可以访问到B,B可以访问到C,但是A不能直接访问到C,
首先通过SecureCRT连接到跳板服务器上,再进行端口转发,将端口“映射”出来

1) 新建一个会话,配置本机A到堡垒机B的连接(配置堡垒机B的IP,端口,用户名)
图片



2)端口转发->添加
图片

3)配置远程端口转发
名称:自定义;
本地端口:1024-65535都可;(将远程主机的端口映射到本地端口)
远程主机:需要连接的服务器C的IP地址
远程主机端口:
1024-65535都可;
图片


4)保持上面那个会话的连接,再新建一个会话连接本地的端口。
主机名:127.0.0.1(本地IP)
端口:上一个会话远程映射到本地的端口
用户名:服务器C的用户名
图片
 

5)重新连接这两个会话窗口,通过第二个窗口即可以登陆到服务器C进行操作了

后话:假如数据库的服务器也需要通过堡垒机连接时,堡垒机的设置方法同上123,一定要保持第一个会话窗口不要关闭,然后再配置数据库连接工具,IP为本机的IP,端口为映射到本机的端口。

### 如何在 Dasusm 堡垒机配置和使用 Xshell 进行安全连接 #### 配置环境变量 为了确保能够顺利通过Dasusm堡垒机进行Xshell的安全连接,需确认本地计算机已正确设置环境变量。当遇到提示未安装客户端或应用无法启动的情况时,这通常是因为缺少必要的环境变量配置[^3]。 对于Windows操作系统而言,在系统属性中的高级选项里找到环境变量设置窗口,新增三个必需的环境变量项来指定路径以及其它必要参数,从而使得相关组件能够在命令行环境下被识别并正常工作。 #### 使用Xshell连接至Linux服务器并通过堡垒机跳转 完成上述准备工作之后,打开Xshell软件准备建立新的会话用于登录目标Linux主机: 1. 创建一个新的SSH会话,并输入要访问的目标机器地址作为Host。 2. 如果需要经过堡垒机转发,则可以在Tunneling标签页内定义隧道规则,即设定源端口与目的地址之间的映射关系;也可以采用代理方式,让所有的流量都经由特定的一台中间设备传递给最终的目的地。 3. 登录成功进入Linux终端后切换到所需的操作账户比如`oracle`用户:`su - oracle`[^2]。 #### 设置显示参数以便于图形界面操作 为了让某些依赖GUI的应用程序能在远端正确渲染图像数据流回本地面板展示出来,还需要特别注意调整DISPLAY环境变量指向正确的监听位置: 查看当前DISPLAY值可以用 `echo $DISPLAY` 来获取现有配置; 接着按照实际情况修改它为合适的格式如 `export DISPLAY=IP:1.0` ,这里的 IP 应该是指向运行着Xmanager Passive模式实例所在的位置; 最后允许来自任何地方对该显示服务发起求:`xhost +` 并执行数据库创建助手(dbca)等带有图形界面的任务。 ```bash # 切换用户身份 su - oracle # 输出现有的DISPLAY变量值 echo $DISPLAY # 设定新的DISPLAY变量值 export DISPLAY=您的IP地址:1.0 # 授权显示权限 xhost + ```
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值