Jumpserver PAM FAQ
1.03K subscribers
110 photos
3 videos
6 files
78 links
Это канал АФИ Дистрибьюшн о продукте Jumpserver (Редакции Community и Enterprise)
Вопросы можно задавать мне https://t.me/mapceaheh
Download Telegram
JumpServer: доступ к персональным УЗ через переменную [#username#]

В статье описана подробная инструкция, как выдать доступ к персональным учетным записям через одну политику доступа, используя переменную [#username#] вместо явного перечисления всех УЗ.

Как это работает:

Если в компании используются персональные привилегированные учетные записи (например, ivan_adm, sergey_adm и т.д.),
в JumpServer можно указать в политике доступа шаблон вида:

[#username#]_adm (или с другим префиксом/постфиксом)

Что в итоге:
— не нужно добавлять каждую УЗ вручную
— одна политика покрывает всех пользователей
— доступ автоматически выдается с персональной привилегированной УЗ

Каждый пользователь, добавленный в политику, сможет подключаться под своей учетной записью, сформированной через переменную.

Также статья - хороший пример того, как можно гибко кастомизировать JumpServer под свои задачи.

Полная статья
👍4🔥1👏1
JumpServer движется в сторону ИИ (планы на V5)

Искусственный интеллект уже меняет кибербезопасность — и JumpServer не остаётся в стороне. После успешного перехода в облако, следующий шаг — полноценная интеграция ИИ.

Мы уже начали это в V4:
— есть распознавание лиц (да, в JumpServer уже встроен FaceID 👀)
— появилась Q&A система на базе LLM

Но самое интересное — впереди.

Что планируется в JumpServer V5:

ИИ-поиск угроз
Автоматически находит слабые места: неактивные аккаунты, слабые пароли и потенциальные угрозы.

Аналитика поведения пользователей (UBA)
ИИ отслеживает подозрительные действия и аномалии в реальном времени.

Автоматический аудит (O&M)
— краткая выдержка из сессий
— обнаружение опасных команд
— меньше ручной рутины

Управление ИИ-ресурсами
Контроль доступа к LLM, API и AI-средам: права, мониторинг, аудит — всё как у классических ИТ-ресурсов.

В итоге:
JumpServer V5 — это уже не просто бастион, а полноценный интеллектуальный помощник по безопасности.

Следите за обновлениями — впереди много интересного!
👍10🔥4👏1
Пользовательские шаблоны для смены паролей по SSH

JumpServer Enterprise поддерживает автоматическую смену паролей, а также кастомизацию скриптов смены паролей для SSH учетных записей. Это может быть полезно, если у вас много различного оборудования, требующего различные скрипты и команды для смены паролей.

Инструкция по настройке скриптов ротации паролей для SSH доступна в этой статье.
👍21🔥1
О чем написать статью? О чем сделать видео? Какие вопросы есть по JumpServer PAM?

Пилоты и внедрения идут, всё в порядке, в мессенджер МАКС мы не ушли :) Давно не было постов, потому что JumpServer PAM давно (целых 2.5 месяца!) не обновлялся. По информации от вендора, они пока все дружно заняты на крупном проекте, а также уже вовсю делают 5ю версию JumpServer.

Но возможно, вам интересно разобрать решения для каких-нибудь задач под JumpServer, или есть открытые вопросы, связанные с настройкой и использованием, на которые мы могли бы подробно ответить?
👍31
У нас появилась система заявок в техническую поддержку

Запустили портал:
https://systema-zayavok.afi-d.ru

Если честно — основная причина довольно простая: рабочих чатов, переписок и разных каналов связи стало уже слишком много 😅

Плюс у части заказчиков Telegram не всегда удобно доступен из-за блокировок, политик безопасности и корпоративных ограничений.

Поэтому сделали единый портал для обращений:
— создание и отслеживание заявок
— история переписки
— уведомления по email
— централизованная поддержка по всем продуктам

Для получения доступа — просто напишите мне email на который нужно завести учетную запись.

Кроме JumpServer, через портал уже можно обращаться по всем решениям в нашем портфеле:
- MaxKB - платформа для создания ИИ ассистентов и баз знаний
- КвантГибрид — СУБД(Реестр российского ПО + ФСТЭК)
- Tron ASOC — безопасный DevOps / SSDLC (Реестр российского ПО)
- ValoCloud — корпоративное файловое хранилище(Реестр российского ПО)
- Клавдий — система архивации электронной почты (наш продукт, готовится к включению в Реестр российского ПО)
- Segura - PAM решение из Бразилии

При этом все привычные чаты и коммуникация в Telegram никуда не деваются — мы по-прежнему на связи там же, где и раньше.
Портал — это скорее удобный единый вход для обращений, чтобы ничего не терялось и всегда можно было быстро поднять историю общения.
🔥93👏1
Тест производительности JumpServer: 222 одновременные RDP-сессии на сервере 8 vCPU / 16 GB RAM

Попался интересный отчет по нагрузочному тестированию JumpServer с графическимиу RDP-сессиями.

Конфигурация стенда:

• 8 vCPU
• 16 GB RAM
• SSD 500 GB
• 222 одновременные RDP-сессии
• длительность теста — 6 часов

Результат:

Все 222 RDP-сессии оставались активными в течение 6 часов.
Разрывов соединений не было.

Средняя загрузка ресурсов:

• CPU — 33,9%, пик — 43,6%
• RAM без cache — 87,6%, пик — 93,1%

Что показал тест

CPU не стал узким местом. Даже при 222 графических сессиях загрузка процессора не превысила 44%.

Основное ограничение — оперативная память. Именно RAM первой подходит к пределу при большом количестве одновременных RDP-сессий.

Отдельный важный момент — хранение записей сессий. За 6 часов работы 222 активные RDP-сессии заняли около 400 GB за счет видеозаписей. Для крупных внедрений нужно заранее проектировать хранилище, политику ротации и автоматическую очистку записей.

Наибольшую нагрузку в тесте создавал компонент jms_razor, который отвечает за обработку графических RDP-сессий.

Вывод

Тест показывает, что даже сервер с 8 vCPU и 16 GB RAM способен стабильно обслуживать более 220 одновременных графических RDP-сессий.

Но это именно стресс-тест.

Для production я бы по-прежнему закладывал более консервативную оценку: 4 vCPU и 8 GB RAM на каждые 50 одновременных RDP-сессий или 200 SSH/СУБД-сессий.

Такой запас нужен под реальные пользовательские нагрузки, фоновые сервисы JumpServer, запись сессий и дальнейшее масштабирование.
👍10🔥5👏5
Наши друзья и партнеры из TS Solution запустили полноценный практический курс по PAM на примере JumpServer.

Что особенно приятно:
— не очередная презентация «что такое PAM»;
— акцент именно на практике и реальных сценариях;
— в качестве учебной платформы выбран JumpServer — один из самых популярных open-source PAM в мире.

И, пожалуй, самое ценное — такие материалы появляются не потому, что производитель занес рекламный бюджет, а потому что партнеры сами считают продукт достойным того, чтобы на нем учить людей. Для нас это, наверное, лучшая обратная связь.

Если вы давно хотели:
- разобраться, что такое PAM без маркетинговой магии;
- потрогать JumpServer руками;
- подготовить специалистов или себя к внедрению,
то выглядит как очень достойная возможность.

Программа курса и описание:
https://university.tssolution.ru/pam_practice#material

А мы, как обычно, никуда не исчезли. 😉 Если после обучения возникнут вопросы по архитектуре, внедрению, миграции с других PAM, кластеризации, интеграции с AD/LDAP, MFA, базами данных, Kubernetes или просто понадобится помощь с JumpServer Community/Enterprise — всегда рады помочь.

Чем больше на рынке грамотных специалистов по PAM, тем меньше у безопасников поводов пить валерьянку.
2🔥12🎉3❤‍🔥1👏1
Port Forwarding в JumpServer

Иногда нужно безопасно получить доступ к сервису на удаленном сервере, который недоступен напрямую: например, к веб-интерфейсу, базе данных, Grafana, Prometheus, Redis, PostgreSQL и т.д. Для этого в SSH используется port forwarding (проброс портов).

Начиная с последних версий JumpServer эту возможность можно включить.

Включение
1. Откройте конфигурационный файл:
nano /opt/jumpserver/config/config.txt


2. Добавьте параметры:
ENABLE_VSCODE_SUPPORT=true
ENABLE_LOCAL_PORT_FORWARD=true
# при необходимости
ENABLE_REVERSE_PORT_FORWARD=true


3. Перезапустите JumpServer:
jmsctl restart


Использование
После этого можно использовать стандартный SSH port forwarding вместе с параметрами одноразового подключения JumpServer.

Например:
ssh -T -L 9001:127.0.0.1:9001 JMS-762d9a69-4c3b-40d2-aaad-c9b3a5296dab@10.10.53.44 -p 2222


В этом примере локальный порт 9001 будет перенаправлен на 127.0.0.1:9001 целевой системы, что позволит безопасно открыть нужный сервис через JumpServer без публикации его в сети.
🔥10👏1
Вышла новая версия JumpServer v4.10.17

По рекомендации вендора обновление продуктивной среды целесообразно отложить до выхода первых исправлений. Релиз содержит значительный объем изменений в кодовой базе, поэтому в ближайшее время, вероятнее всего, будут выпущены дополнительные хотфиксы.

Новое в версии:
- Django обновлён до 5.2, Python — до 3.14, Vue — до 3.5
- Поддержка кастомной SSO-аутентификации
- Настройка способа получения реального IP клиента
- Поддержка UKey-аутентификации (EE)
- Создание папок для избранных активов
- Опция запрета экспорта чувствительных данных (SECURITY_DISABLE_VIEW_SECRET=true)

Улучшение:
- Задачи Ansible теперь выполняются в изолированных контейнерах, до 10 параллельно
- Воспроизведение и кодирование записей сессий в mp4 встроено в клиент
- Лимит на загрузку/скачивание файлов — 50 запросов в час по умолчанию
- Email-адреса пользователей теперь шифруются при хранении
- Отдельная политика истечения пароля для администраторов
- Оптимизирован разбор правил ACL, очистка истории команд (батчами по дням)
- Всплывающие уведомления о новых сообщениях
- Настройка доступных языков интерфейса
- Поиск активов с исключением типов/категорий
- Улучшена логика ACL при входе (согласующие пользователи больше не мешают)
- Загрузка сертификатов для LDAP
- RDP-подпись через клиент: RDP_SIGN_ENABLED=1 (EE)

Исправления:
- Дублирующиеся логи входа
- Параметры по умолчанию не применялись при запуске задач
- Секреты интеграций пересоздавались при каждом обновлении
- Не проверялись права на Playbook при клонировании
- Закрыты security-уязвимости в доменных задачах автоматизации и задачах учётных записей
- Устранена уязвимость в подключении через DBeaver
- Отключены опасные Ansible Lookup-плагины (file, pipe, env)
- Исправлено отображение опции "Запомнить пароль" на странице Luna

Дистрибутив JumpServer Enterprise версии 4.10.17 доступен по этой ссылке

Дистрибутив JumpServer Community версии 4.10.17 доступен по этой ссылке

Полный список изменений по этой ссылке
🔥6
Подключение к целевой системы со своим SSH ключом

По просьбам клиентов, в новой версии JumpServer 4.10.17 появилась возможность использовать свой SSH ключ для подключения к целевой системе.
👍11👏3
Вышла новая версия JumpServer v4.10.18

Улучшения:
- Улучшен разбор и обработка длинных SQL-запросов в Chen.
- Снижено потребление памяти Chen при одновременной работе нескольких сессий.
- Обновлены внешний вид ИИ-помощника Luna и стиль иконки боковой панели.
- Улучшен интерфейс встроенных уведомлений.

Исправления:
- Исправлены проблемы с настройкой порта прослушивания в KoKo.
- Восстановлена работа передачи файлов в режиме изоляции Docker.
- Исправлена ошибка при изменении области действия авторизации актива с «Все учётные записи» на «Указанные учётные записи».
- Устранены ошибки, влияющие на совместное использование сессий через Redis.
- Восстановлено корректное отображение некоторых типов полей в Chen.
- Исправлена проблема, из-за которой нажатие Enter в разделе «Избранные команды» Chen могло неожиданно завершить сессию.
- Исправлено разделение столбцов при экспорте данных из Chen.
- Добавлена корректная поддержка отображения данных из таблиц, содержащих специальные символы в названиях.
- Восстановлен доступ к некоторым представлениям (Views) в Chen.
- Исправлена ошибка, возникавшая при нажатии на логотип в левом верхнем углу Lina.
- Устранена периодически возникавшая проблема, из-за которой не срабатывали клики мышью в верхнем навигационном меню Luna.

Дистрибутив JumpServer Enterprise версии 4.10.18 доступен по этой ссылке

Дистрибутив JumpServer Community версии 4.10.18 доступен по этой ссылке

Полный список изменений по этой ссылке
🔥4
Опубликована критическая уязвимость в JumpServer. Если вы ждали знак, чтобы обновить JumpServer, то это он

29 июля 2026 команда JumpServer опубликовала уведомление о 4 уязвимостях в версиях V3 < 3.10.22 LTS и V4 < 4.10.17 LTS:

- CVE-2026-16723 — уязвимость fastjson в компоненте Chen
- CVE-2026-54336 — path traversal в SFTP веб-терминала KoKo
- CVE-2026-44845 — RCE через Jinja-инъекцию при развёртывании RemoteApp (нужны права админа)
- CVE-2026-44846 — перезапись прав при повторном приглашении в организацию

Быстрое решение:
Запустить fix_chen_fastjson.sh на хосте JumpServer из архива ниже.

Исправление:
Обновиться, загрузив актуальный дистрибутив по этой ссылке
🫡4😱1