跳板机系统kali-linux服务器
1.83K subscribers
108 photos
17 links
连接到远程服务器时,只有堡垒系统的IP地址可见,限制仅允许堡垒系统的IP地址连接,有效防止未经授权的直接登录到服务器的可能性。通过这种方式,您的真实IP地址始终保持隐藏状态,进一步提升了您的隐私保护。
Download Telegram
启动pageant并右击图标,您可以先查看key list,如果受访问服务器所需私钥没有添加进key list里,则执行”Add Key”的操作。并将保存在本地的私钥添加进去。
在linux管理终端下通过ssh从跳板机登录到受管理服务器:
步骤一:在linux管理终端上运行ssh-agent启动ssh-agent进程

步骤二:将跳板机和受管理服务器对应证书的私钥依次添加到管理终端,执行方式如下(例如,私钥文件名称为xxx.pem):

ssh-add xxx.pem

步骤三:使用ssh -A 参数登录跳板机,-A 表示通过跳板机转发本地管理端保存的私钥信息,实现跳板机与受管理服务器之间的身份验证:

ssh –A ec2-user@跳板机公网 ip地址 ——(以下假定linux ssh用户名为ec2-user)

步骤四:从跳板机直接通过受管理服务器的内网IP SSH登录服务器:

ssh ec2-user@受管理服务器的内网ip地址
在这一步中,如图填写跳板机公有IP地址,并在左侧SSH-Auth目录下勾选“Allow agent forwarding” 来允许跳板机上的ssh客户端与管理终端本地的ssh-agent通信并使用管理终端本地的密钥完成与受管理服务器的ssh认证流程。下面以AWS 上的一台EC2为例登陆跳板机:
跳板 服务器客服咨询热线:@HGD889
通过命令”ssh ec2-user@受管理服务器内网ip地址”来实现对受管理服务器的访问,需要注意的是,在这里输入受管理服务器的私有IP地址实现对其的访问,提高了受管理服务器的安全性。
这里需要添加的私钥为跳板机所对应证书的私钥。
跳板 服务器客服咨询热线:@HGD889
在上面部署跳板机的过程中,跳板机所附件的安全组规则中开放了TCP 22端口,根据实际情况建议严格限制来源ip地址,只允许指定的IP地址访问。在这基础上,还可以对安全进行优化:

当管理员需要登录跳板机通过AWS CLI在安全组添加规则打开tcp 22 端口;
完成管理任务后,退出ssh会话,AWS CLI将从安全组中关闭tcp 22端口;实现以上效果,可以执行以下脚本 ,请根据实际环境替换安全组id。
执行脚本登录前,将跳板机安全组中的ssh服务规则删除,即无法访问tcp 22端口:
在跳板机上完成管理任务后exit结束ssh会话,AWS CLI删除安全组ssh服务规则,即无法访问tcp22端口:
执行脚本登录时,将执行脚本中的第一条语句,通过AWS CLI添加了ssh服务相关规则,然后ssh成功登录到跳板机:
跳板 服务器客服咨询热线:@HGD889
跳板机是否可以管理不同vpc中的服务器呢?答案当然是可以的。如下图所示,需要在vpc之间建立peering连通两个vpc,跳板机即可实现跨vpc安全管理应用服务器。
步骤一:新建Peering Connection

进入console里面VPC下的”Peering Connections”页面,新建”VPC Peering Connection”。 在这里您需要提供跳板机以及受管理服务器所在VPC的ID,点击”Create VPC Peering Connection”。
跳板 服务器客服咨询热线:@HGD889
当您接受请求之后,您会收到创建新的路由表的通知,您需要点进页面进行路由表的配置。当为本地VPC 配置路由表信息时,您需要提供受访服务器所在VPC的CIDR作为跳板机路由表的Destination,新创建的peering 作为Target。
创建成功之后,您可以看到peering 的相关信息,比如”status” ,”Local Vpc”以及”Peered Vpc”信息。同时您可以看到peering的状态为”pending-accept”,您需要点击上方的”Action”,并选择接受请求。
这一步类似于前面提到的在同一VPC下从公有子网的跳板机访问私有子网的受管理服务器。您需要配置好您的安全组信息,在访问的时候,您需要在管理终端保存受管理服务器公钥所对应的私钥。然后在跳板机上执行ssh ec2-user@受管理服务器内网ip地址
在配置完路由表信息后,您可以看到peering的状态变成了”active”,并且可以看到路由表的相关信息。
跳板 服务器客服咨询热线:@HGD889
SSH不能直接链接,所以找了一个用跳板机的方法(借助另外有IPV4和IPV6的VPS)做跳转。

首先在支持IPV4 IPV6的VPS上设置隧道,设置。
回到这台hostmatic的纯IPV6的SSH链接,点到代理服务器,新建一个,名字随便起一个比如跳板机,按下面要求填好,确定。
主要有三台机器,一台本地机器安装FinalShellwindows机器A).目标机器的ip内网地址:172.24.148.4(C机器),跳转机的ip内网ip地址:172.24.148.5(B机器),外网ip地址:Xx.xX.X.1(B机器)。就是实现从机器A通过跳转机B,访问目标机C
(1)新建一个ssh链接,输入目标地址:172.24.148.4,用户名为目标地址的用户名
然后先登录跳板机1(支持V4V6的vps),再登录纯IPV6的机器2,显示连接主机(代理服务器),连接主机成功后可以正常使用纯V6的VPS,期间不能断开跳板机。
跳板 服务器客服咨询热线:@HGD889
选择网络配置 增加一个SSHgateway输入跳转机机的外网ip地址:XX.XX.XX.1,以及用户名
确定后,双击新建的ssh链接,进行链接,输入跳转机的密码,接受协议