成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

堡壘跳板機實現——整體架構

開發 架構
關于跳板機的實現,其實簡單版本網上一大堆,甚至更有開源堡壘機Jumpserver可供選擇,方案很多。接下來會就我的實現方案,整理出幾篇文章來做概要描述。

背景介紹

最近,筆者接手公司的一項任務:建造服務器的堡壘跳板機。

關于跳板機的實現,其實簡單版本網上一大堆,甚至更有開源堡壘機Jumpserver可供選擇,方案很多。接下來會就我的實現方案,整理出幾篇文章來做概要描述。

覆蓋功能

正所謂兵馬未動,糧草先行,在設計之前,先整理出我們一期中堡壘機要覆蓋的基本功能點:

  • 服務器統一賬號權限管理,包括哪些用戶可以對哪些服務器進行login,哪些用戶有sudo權限;
  • 用戶行為記錄,可在必要時回看審查;
  • 用戶登錄校驗審查;

現在初期的目標是將所有的linux服務器通過堡壘機進行管理把控,將來擴展下,同樣可以通過ssh協議對 交換機、路由器、甚至是Windows進行管理(目前windows已經可以實現通過ssh登錄,不過這種方式就沒有圖形界面了且只能通過powershell來進行管理)。

架構設計

基于以上幾點功能點,設計架構如下:

 

下面對這個架構圖做下說明:

整體分為三層,總體來說,

***層 校驗用戶是否有登錄堡壘機的權限;

第二層真正為用戶分配權限,同時判斷經過***層的用戶是否有對目標機器操作的權限;

第三層則是真正登錄/操作服務器的方式,在這里我將服務器的auth+sudo權限通過ldap來進行分布式動態管理,稍后會有專門的說明;

***層:

登錄入口,凡是有堡壘機使用權限的均可以由此入口處登錄成功。

涉及主要服務: user login shell。

服務主要功能:

  • 讀取用戶信息,判斷是否有登錄權限;
  • 調用動態Token服務,驗證用戶passwd;
  • 調用動態token服務,實現二維碼掃碼快速登錄;
  • 調用第二層中的授權服務api,獲取&判斷用戶的login權限;
  • 記錄用戶操作日志;

關聯服務:

  • 動態Token服務,類似于google auth,每個人的動態碼均不一樣,每分鐘update一次,以此做登錄堡壘機的校驗,當然如果想簡單,單獨分配一個靜態密碼也可以;

第二層:

授權服務管理,獲取登錄用戶當前的權限ip列表,判斷用戶的操作是否符合預授權。

涉及主要服務:授權管理服務

服務主要功能:

  • 設置用戶/team的 權限列表;
  • 將權限數據下發至第三層的ldap集群;
  • 提供api獲取用戶的權限list;

關聯服務:

  • CMDB,以cmdb中的服務樹為基本單位做授權,同時在cmdb中判斷授權的服務器對象是否有效;
  • OA,以oa中的用戶組為基本單位做權限授予,同時基于oa來判斷用戶是否有效;

第三層:

登錄實體服務器&執行命令;

將所有目標服務器的ssh登錄體系對接ldap集群,通過在ldap中設置用戶的publickey & sudo等信息,來統一控制用戶的登錄權限&sudo權限。

目標規模:使用兩臺服務器做ldap主從集群,所有實體服務器對接此集群,從而統一進行auth驗證。

未完待續

整體的架構說明就簡單這樣,接下來對就每一層的具體實現在分別和大家分享。

責任編輯:龐桂玉 來源: segmentfault
相關推薦

2016-10-09 15:09:52

Linux架構實現跳板機

2014-08-15 15:57:18

2022-06-23 07:05:46

跳板機服務器PAM

2015-12-03 10:51:16

2017-11-23 15:22:02

開源FIT2CLOUD混合云

2016-04-11 14:24:08

用戶畫像技術架構數據分析

2016-11-04 21:46:46

UnderscoreJavascript

2009-06-24 14:25:13

JSF整體架構

2010-11-15 14:12:00

德訊

2025-01-08 00:09:00

云平臺云計算管理

2025-02-27 14:01:50

2016-11-25 13:14:50

Flume架構源碼

2025-01-13 12:20:00

AnsibleSSH跳轉SSH

2021-08-10 18:23:38

架構Flink雙維度

2017-04-14 15:42:14

2024-08-26 10:31:23

2017-12-12 14:26:16

數據庫PostgreSQL邏輯優化

2022-09-05 17:34:40

網絡安全

2010-09-13 12:41:23

2013-06-20 10:28:39

MVVM框架avalon架構
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 99色在线 | av香蕉 | 毛片网站在线观看视频 | 欧美中文字幕在线观看 | 在线观看国产三级 | 黄片毛片在线观看 | 日韩国产在线观看 | 最新日韩在线视频 | 久久久久久国产精品 | 精品96久久久久久中文字幕无 | 午夜电影日韩 | 久久精品这里 | 日韩精品久久一区二区三区 | 91最新入口| 欧美日韩综合 | 四虎免费视频 | 久久艹免费视频 | 免费在线观看av片 | 精品久久久久久国产 | 日韩三片 | 亚洲精选一区 | 国产一区视频在线 | 国产一区不卡在线观看 | 999久久久免费精品国产 | 国产9久 | 精品乱子伦一区二区三区 | 中文字幕在线观看成人 | 国产精品美女久久久久久久网站 | 激情伊人网 | 在线免费观看黄网 | 中文字幕日韩欧美一区二区三区 | 久草在线在线精品观看 | 欧美欧美欧美 | 欧美区日韩区 | 国产日韩欧美 | 人人天天操 | 久久久人成影片一区二区三区 | 成人免费视频网站在线看 | 操操操操操| 一区二区三区免费 | 激情婷婷 |