<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>免密登录 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E5%85%8D%E5%AF%86%E7%99%BB%E5%BD%95/</link>
        <description>Recent content in 免密登录 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Sat, 29 Aug 2026 07:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E5%85%8D%E5%AF%86%E7%99%BB%E5%BD%95/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>收紧堡垒机上线：一次运维账号直连与免密跳板清剿实录</title>
            <link>https://blog.5772447.xyz/posts/fb201d40/</link>
            <pubDate>Sat, 29 Aug 2026 07:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/fb201d40/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司安全部门推动「所有服务器运维必须走堡垒机 + 审计」已半年，堡垒机（JumpServer）已上线并接管 60% 服务器。但在一次例行安全巡检中，安全团队用 &lt;code&gt;ssh root@10.8.0.0/16 -o PreferredAuthentications=password&lt;/code&gt; 在内网批量扫到 47 台服务器仍允许 root 密码登录，其中 19 台存在 &lt;code&gt;authorized_keys&lt;/code&gt; 含「运维跳板机」公钥，可免密直达。&lt;/p&gt;&#xA;&lt;p&gt;进一步发现：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;3 台核心 MySQL / Redis 集群主节点允许 &lt;code&gt;deploy&lt;/code&gt; 用户免密跳板，私钥散落在多台跳板历史镜像中&lt;/li&gt;&#xA;&lt;li&gt;堡垒机策略组只覆盖了「新上架」服务器，老系统（2019 年前）因「历史原因」被标记为「临时直连」&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;/var/log/secure&lt;/code&gt; 和堡垒机审计日志完全脱钩，root 直登无任何记录&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;这意味着堡垒机上线只是「部分接管」，真实攻击面仍暴露在直连与免密跳板上。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;root 直登可达&lt;/strong&gt;：内网任意机器可直接 &lt;code&gt;ssh root@prod-db-01&lt;/code&gt;，无需 MFA、无堡垒机审批&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;免密跳板横行&lt;/strong&gt;：老跳板机（10.0.3.45）保存了 8 台核心服务器的 deploy 用户私钥，可直接跳板进生产&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;审计完全缺失&lt;/strong&gt;：堡垒机 audit log 只记录了「通过堡垒机」的操作，直连/免密跳板零记录；安全部门月报「堡垒机覆盖率 92%」实为假象&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;特权账号基线失控&lt;/strong&gt;：&lt;code&gt;deploy&lt;/code&gt;、&lt;code&gt;app&lt;/code&gt;、&lt;code&gt;monitor&lt;/code&gt; 等功能账号密码在多台机器上复用，root 密码甚至写在 Wiki「内部运维手册」公开页面&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;一次例行漏洞扫描触发了 127 条高危告警（「允许 root 登录」「存在免密跳板」「特权账号基线缺失」）。&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;第一步确认暴露面&#34;&gt;&lt;a href=&#34;#%e7%ac%ac%e4%b8%80%e6%ad%a5%e7%a1%ae%e8%ae%a4%e6%9a%b4%e9%9c%b2%e9%9d%a2&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;第一步：确认暴露面&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;用 &lt;code&gt;nmap&lt;/code&gt; + &lt;code&gt;ssh-audit&lt;/code&gt; 扫全网：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;nmap -p &lt;span style=&#34;color:#ae81ff&#34;&gt;22&lt;/span&gt; --open 10.0.0.0/8 -oG - | awk &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;/22\/open/ {print $2}&amp;#39;&lt;/span&gt; | &lt;span style=&#34;color:#ae81ff&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;while&lt;/span&gt; read ip; &lt;span style=&#34;color:#66d9ef&#34;&gt;do&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  echo &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;=== &lt;/span&gt;$ip&lt;span style=&#34;color:#e6db74&#34;&gt; ===&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  ssh -o BatchMode&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;yes -o ConnectTimeout&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;3&lt;/span&gt; root@$ip &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;whoami;lastlog|head -3&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;done&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;结果：47 台允许 root 密码登录，19 台可免密（&lt;code&gt;authorized_keys&lt;/code&gt; 含跳板公钥）。&lt;/p&gt;&#xA;&lt;h3 id=&#34;第二步溯源免密跳板&#34;&gt;&lt;a href=&#34;#%e7%ac%ac%e4%ba%8c%e6%ad%a5%e6%ba%af%e6%ba%90%e5%85%8d%e5%af%86%e8%b7%b3%e6%9d%bf&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;第二步：溯源免密跳板&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在老跳板机 10.0.3.45 上发现：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ls -l ~/.ssh/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;-rw------- &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; ops ops &lt;span style=&#34;color:#ae81ff&#34;&gt;1679&lt;/span&gt; Aug &lt;span style=&#34;color:#ae81ff&#34;&gt;12&lt;/span&gt;  &lt;span style=&#34;color:#ae81ff&#34;&gt;2023&lt;/span&gt; id_rsa_prod&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;-rw-r--r-- &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; ops ops  &lt;span style=&#34;color:#ae81ff&#34;&gt;398&lt;/span&gt; Aug &lt;span style=&#34;color:#ae81ff&#34;&gt;12&lt;/span&gt;  &lt;span style=&#34;color:#ae81ff&#34;&gt;2023&lt;/span&gt; id_rsa_prod.pub&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;&lt;code&gt;~/.ssh/config&lt;/code&gt; 里写满了 Host 别名：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Host prod-db-01&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  HostName 10.8.2.11&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  User deploy&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  IdentityFile ~/.ssh/id_rsa_prod&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;这些私钥散落在 5 台历史跳板机 + 3 台运维笔记本中。&lt;/p&gt;&#xA;&lt;h3 id=&#34;第三步检查堡垒机策略&#34;&gt;&lt;a href=&#34;#%e7%ac%ac%e4%b8%89%e6%ad%a5%e6%a3%80%e6%9f%a5%e5%a0%a1%e5%9e%92%e6%9c%ba%e7%ad%96%e7%95%a5&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;第三步：检查堡垒机策略&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;登录 JumpServer 控制台：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;资产组「生产-数据库」只包含 12 台新 MySQL，缺 3 台老集群&lt;/li&gt;&#xA;&lt;li&gt;「允许直连」标签被打在 31 台服务器上，审批流被跳过&lt;/li&gt;&#xA;&lt;li&gt;堡垒机与服务器之间无「定期对账」机制，新增服务器不自动入堡垒机&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;第四步审计日志脱钩&#34;&gt;&lt;a href=&#34;#%e7%ac%ac%e5%9b%9b%e6%ad%a5%e5%ae%a1%e8%ae%a1%e6%97%a5%e5%bf%97%e8%84%b1%e9%92%a9&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;第四步：审计日志脱钩&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;堡垒机只记录「通过堡垒机登录」的操作：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-json&#34; data-lang=&#34;json&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;{&lt;span style=&#34;color:#f92672&#34;&gt;&amp;#34;session_id&amp;#34;&lt;/span&gt;:&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;xxx&amp;#34;&lt;/span&gt;,&lt;span style=&#34;color:#f92672&#34;&gt;&amp;#34;user&amp;#34;&lt;/span&gt;:&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;zhangsan&amp;#34;&lt;/span&gt;,&lt;span style=&#34;color:#f92672&#34;&gt;&amp;#34;asset&amp;#34;&lt;/span&gt;:&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;prod-web-01&amp;#34;&lt;/span&gt;,&lt;span style=&#34;color:#f92672&#34;&gt;&amp;#34;action&amp;#34;&lt;/span&gt;:&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;login&amp;#34;&lt;/span&gt;,&lt;span style=&#34;color:#f92672&#34;&gt;&amp;#34;timestamp&amp;#34;&lt;/span&gt;:&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;2026-08-28T09:12:00Z&amp;#34;&lt;/span&gt;}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;而直连 root 的操作完全无痕：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;last root&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;root     pts/0      10.8.1.55    Wed Aug &lt;span style=&#34;color:#ae81ff&#34;&gt;27&lt;/span&gt; 23:45 still logged in&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;&lt;code&gt;/var/log/secure&lt;/code&gt; 里全是直登记录，堡垒机 audit log 完全看不到。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-紧急止血2-小时内&#34;&gt;&lt;a href=&#34;#1-%e7%b4%a7%e6%80%a5%e6%ad%a2%e8%a1%802-%e5%b0%8f%e6%97%b6%e5%86%85&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 紧急止血（2 小时内）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;所有允许 root 密码登录的服务器，立即改 &lt;code&gt;PermitRootLogin prohibit-password&lt;/code&gt;，root 密码轮换&lt;/li&gt;&#xA;&lt;li&gt;所有 &lt;code&gt;authorized_keys&lt;/code&gt; 含跳板公钥的条目删除，私钥从跳板机/笔记本上清零&lt;/li&gt;&#xA;&lt;li&gt;临时在核心交换机 ACL 阻断「非堡垒机 IP → 生产网 22 端口」，强制所有运维走堡垒机&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;2-堡垒机策略全量覆盖3-天&#34;&gt;&lt;a href=&#34;#2-%e5%a0%a1%e5%9e%92%e6%9c%ba%e7%ad%96%e7%95%a5%e5%85%a8%e9%87%8f%e8%a6%86%e7%9b%963-%e5%a4%a9&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 堡垒机策略全量覆盖（3 天）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;把所有服务器（含老系统）导入 JumpServer，统一用「生产」「预发」「测试」三套资产组&lt;/li&gt;&#xA;&lt;li&gt;所有功能账号（deploy/app/monitor）密码由堡垒机托管，禁止明文存储&lt;/li&gt;&#xA;&lt;li&gt;堡垒机审批流强制开启「双人复核」（高权限操作需第二人确认）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;3-免密跳板清零--凭据收口&#34;&gt;&lt;a href=&#34;#3-%e5%85%8d%e5%af%86%e8%b7%b3%e6%9d%bf%e6%b8%85%e9%9b%b6--%e5%87%ad%e6%8d%ae%e6%94%b6%e5%8f%a3&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 免密跳板清零 + 凭据收口&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;所有历史跳板机 &lt;code&gt;~/.ssh/&lt;/code&gt; 目录清空，&lt;code&gt;/etc/ssh/ssh_config&lt;/code&gt; 里的 Host 别名删除&lt;/li&gt;&#xA;&lt;li&gt;核心服务器的 &lt;code&gt;authorized_keys&lt;/code&gt; 只保留堡垒机公钥，禁用 &lt;code&gt;PermitRootLogin&lt;/code&gt;、&lt;code&gt;AllowUsers&lt;/code&gt; 只允许堡垒机跳板用户&lt;/li&gt;&#xA;&lt;li&gt;所有特权账号密码统一由堡垒机托管 + 定期轮换（90 天）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;4-审计全链路打通1-周&#34;&gt;&lt;a href=&#34;#4-%e5%ae%a1%e8%ae%a1%e5%85%a8%e9%93%be%e8%b7%af%e6%89%93%e9%80%9a1-%e5%91%a8&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 审计全链路打通（1 周）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;堡垒机 audit log + 服务器 &lt;code&gt;/var/log/secure&lt;/code&gt; + &lt;code&gt;auditd&lt;/code&gt; 三层日志集中到 ELK&lt;/li&gt;&#xA;&lt;li&gt;堡垒机「会话回放」功能全开，高权限操作 180 天留存&lt;/li&gt;&#xA;&lt;li&gt;安全部门每月「堡垒机覆盖率」报表改为「真实覆盖率 = 已入堡垒机服务器数 / 全量服务器数」，禁止用「允许直连」标签美化数据&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;5-上线门禁固化&#34;&gt;&lt;a href=&#34;#5-%e4%b8%8a%e7%ba%bf%e9%97%a8%e7%a6%81%e5%9b%ba%e5%8c%96&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;5. 上线门禁固化&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;新服务器入网 CheckList 增加「已入堡垒机 + 审批流已配置」硬门禁&lt;/li&gt;&#xA;&lt;li&gt;老系统「临时直连」标签每月清理一次，超过 30 天未整改的自动阻断 22 端口&lt;/li&gt;&#xA;&lt;li&gt;堡垒机与 CMDB（iTop）打通，服务器下架时自动从堡垒机移除&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;历史包袱未清零&lt;/strong&gt;：堡垒机上线只接管了「新系统」，老系统因「历史原因」被打「允许直连」标签，标签永不清&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;免密跳板文化根深蒂固&lt;/strong&gt;：运维团队习惯「跳板机 → 目标服务器免密」，堡垒机只是「多加一层」，私钥仍散落&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;审计与基线双缺失&lt;/strong&gt;：堡垒机只管「自己管辖」的机器，直连/免密跳板零审计；特权账号基线从未建立&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;KPI 作假&lt;/strong&gt;：安全部门「堡垒机覆盖率 92%」是用「允许直连」标签把分母做小，真实覆盖率只有 60%&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;堡垒机全量覆盖 + 定期对账&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;每月 1 号跑脚本比对 CMDB 全量服务器 vs 堡垒机资产，差异自动告警 + 工单&lt;/li&gt;&#xA;&lt;li&gt;禁止「允许直连」标签，历史标签每月清理&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;免密跳板零容忍&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;所有服务器 &lt;code&gt;authorized_keys&lt;/code&gt; 只保留堡垒机公钥，私钥统一由堡垒机托管&lt;/li&gt;&#xA;&lt;li&gt;跳板机 &lt;code&gt;~/.ssh/&lt;/code&gt; 目录定期扫描，出现非堡垒机公钥立即告警&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;特权账号基线 + 定期轮换&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;root/deploy/app/monitor 等账号密码全部托管堡垒机，90 天强制轮换&lt;/li&gt;&#xA;&lt;li&gt;禁用 root 密码登录，&lt;code&gt;PermitRootLogin prohibit-password&lt;/code&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;审计全链路 + 异常告警&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;堡垒机 audit log + 服务器 secure/auditd 集中 ELK&lt;/li&gt;&#xA;&lt;li&gt;检测到「非堡垒机 IP 登录生产网 22 端口」立即告警 + 封禁 30 分钟&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;上线门禁 + 季度复盘&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;新服务器入网必须「已入堡垒机 + 审批流已配置」才能放行&lt;/li&gt;&#xA;&lt;li&gt;每季度复盘「堡垒机真实覆盖率」「免密跳板残留数」「特权账号轮换 compliance」&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;堡垒机上线只是「工具落地」，真正难点是「把历史包袱清零 + 把文化改过来 + 把基线建起来」。本次事件暴露了「部分接管 = 零接管」的残酷现实——只要有一台服务器允许 root 直登或免密跳板，整个堡垒机体系就形同虚设。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;关键教训&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;堡垒机覆盖率必须「全量真实覆盖」，禁止用「允许直连」标签美化数据&lt;/li&gt;&#xA;&lt;li&gt;免密跳板是「定时炸弹」，必须清零 + 私钥托管&lt;/li&gt;&#xA;&lt;li&gt;特权账号基线 + 定期轮换是底线，审计全链路是保障&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;下阶段计划：把「堡垒机全量覆盖 + 免密跳板清零 + 特权账号基线」做成 Checklist，强制每季度复盘一次，避免历史包袱再次堆积。&lt;/p&gt;&#xA;</description>
        </item></channel>
</rss>
