跳板机系统kali-linux服务器
1.79K subscribers
108 photos
17 links
连接到远程服务器时,只有堡垒系统的IP地址可见,限制仅允许堡垒系统的IP地址连接,有效防止未经授权的直接登录到服务器的可能性。通过这种方式,您的真实IP地址始终保持隐藏状态,进一步提升了您的隐私保护。
Download Telegram
SSH 直连跳板机内网服务器
用到跳板机的场景通常是由于网络原因,服务器无法连接,所以提供一台可以连接的服务器,而这台服务器可以连接服务器,这样,这台服务器就承担了一个跳板的角色。
跳板 服务器客服咨询热线:@HGD889
跳板机:也叫前置机,是一台可以访问的服务器,再通过这台服务器去访问别的机器。跳板机可以是Linux系统,也可以是Windows系统。
堡垒机:也叫做运维安全审计系统,它的核心功能是 4A:
• 身份验证 Authentication
• 账号管理 Account
• 授权控制 Authorization
• 安全审计 Audit
运维堡垒主机是种具备强大防御功能和安全审计功能的服务器。基于跳板机理念,作为内外网络的个安全审计监测点,以达到把所有网站安全问题集中到某台服务器上解决,从而省时省力。同时运维堡垒主机还具备了,对运维人员的远程登录进行集中管理的功能作用。
我們的本機電腦可以透過ssh的方式連到Linux系統的跳板機並可成功登入。

Linux系統的跳板機可以直接連線到DB的機器,並且可成功登入DB系統。
跳板 服务器客服咨询热线:@HGD889
本機的開發環境無法直接連到QT的Database,必須透過跳板的設定才行。

不過我們想要連線QT測試環境的DB前,有幾件前提是必須達成的
先利用ssh登入Linux系統(不需要最高權限)。

在Linux系統下指令連線DB。

這個因為要在Linux上下指今,而且每個資料庫的連線方式都不一樣,所以只能大家各自努力了。

我們假設已經達成上述的二個前提,接下來我們就要來實作跳板了,為了解釋方便,我們將上圖給予IP後,如下圖:
透過192.168.1.1的ssh,連接到172.16.1.1的Linux系統上,此時是透過ssh的22 port連入。
再來設定好跳板後,我們會透過172.16.1.1的3306 port(假設是用MySQL的資料庫,所以Port是3306),連接到172.16.31.2。
這個設定的意義分別是:當我們使用本機的13306Port時,請幫我們導向176.16.31.2:3306。

Source port : 指定本機的Port

Destination : 連到那一台機器的那個Port
跳板 服务器客服咨询热线:@HGD889
左方Menu切換到Connection→SSH→Tunnels,並輸入資料(參考下方圖示)
當我們指定本機的13306 Port時,因為跳板設定的關係,這個指令會從本機送到172.16.1.1(因為我們SSH是連到這一台主機)後,再連線到172.16.31.2(因為我們是這樣設定的),所以剛剛說要確認172.16.1.1可以連線至172.16.31.2的資料庫的原因即為如此。
跳板 服务器客服咨询热线:@HGD889
跳板的應用
上述不管是指令,或是Putty的設定,主要的設定意義是:

凡是呼叫本機 (loaclhost)的13306 Port,都會被導到172.16.31.2的3306 Port;其中13306的Port並無特別意義,只要本機沒有在使用的Port皆可。
透過這樣的設定,我們可以直接利用GUI工具,來操控遠端的資料庫;也可以利用GUI工具所提供的資料庫備份功能,備份完後將資料直接存在本機。

這裡要注意的一點,因為跳板是透過172.16.1.1來傳送資料的,所以如果本機與172.16.1.1的連線被中斷的話,那麼跳板設定也會跟著失效。不過因為本機與172.16.1.1有資料在傳輸,所以也不用擔心那putty視窗什麼事都沒做時,會被踢出去。
跳板的還應用不只如此,也可以應用在程式上,下方是程式應用的範例:
跳板 服务器客服咨询热线:@HGD889
对于vpc的规划通常需要划分为若干个子网,分为公有子网和私有子网。公有子网中的实例可以直接从 Internet 接收入站数据流,私有子网中的实例则不可。公有子网中的实例可以直接向 Internet 发送出站数据流,私有子网中的实例则不可。但是,私有子网中的实例可以使用位于公有子网中的网络地址转换 (NAT) 网关访问 Internet。
根据以上描述不同子网的特点,我们需要把跳板机放置在公有子网中,以便接受管理人员通过internet的访问,受管理的服务器根据其在业务系统中充当的角色选择放置在公有子网或私有子网。在实际生产环境中根据需要可为跳板机设置一个独立的公有子网 。
跳板 服务器客服咨询热线:@HGD889
在实际部署中考虑到跳板机所需的工作负载,可以部署配置较低的实例类型。此外,出于成本和安全考虑,您也可以在不进行运维操作的时候将跳板机状态设置为”停止”,在每次运维需要的时候再“开启”跳板机。
为跳板机实例配置安全组。在创建EC2的过程中,在安全组规则中添加SSH服务的安全规则,根据实际情况限定连接的源 IP地址。如下图所示,只接受特定的 管理终端连接:
配置受管理服务器的安全组。配置安全组规则仅接受来自跳板机所对应安全组的访问请求:
配置管理终端。在管理终端依次导入跳板机和受管理服务器的证书私钥,登录跳板机后私钥信息将转发到受管理服务器完成身份验证。以下是针对linux环境和windows环境的管理终端为例: