属于大家的
VPS知识分享站

JumpServer 堡垒机部署:企业 SSH/RDP/K8s 运维审计 + 合规(2026)

公司给你 root 权限但不让你直接登录服务器——这是 2025 年企业 IT 合规的标配。JumpServer 是国内最稳的开源堡垒机,企业 SSH/RDP/K8s 运维审计一站搞定。下面按”为什么选 JumpServer → 怎么搭 → 资产管理 → 审计合规”讲清楚。

我自己帮 3 个团队搭过 JumpServer——以前工程师直接 SSH 登录服务器操作、审计靠翻日志;改用 JumpServer 后所有操作有录像、有命令审计、离职交接清单清楚。中型企业 IT 部门必备。

JumpServer核心价值示意图:所有SSH/RDP经过统一入口+审计
堡垒机核心价值:所有服务器运维操作经过统一入口,全程录像+命令审计。

为什么选 JumpServer

堡垒机(运维审计网关)的核心价值:所有服务器运维操作经过统一入口,全程录像 + 命令审计 + 权限控制。

主流方案:

  • JumpServer:开源(fit2cloud/jumpserver)、Python/Django 写的、国产、信通院认证、企业级功能齐全
  • Apache Guacamole:开源、老牌、UI 一般、配置复杂
  • 腾讯云堡垒机 / 阿里云堡垒机:云服务、按坐席收费 ¥200-500/坐席/月
  • TeamCity / Teleport:海外产品、英文为主、不符合国内合规

JumpServer 适合:中小企业 IT 运维、跨境卖家技术团队、需要合规审计的所有场景。

部署前准备

  • VPS:2 核 4G 起步(推荐 萤光云香港 CN2 VPS 2 核 4G 体验型 ¥80/月,国内访问快,合规要求友好)

JumpServer 占用不算高(2 核 4G 跑 50 资产、20 坐席够用),但建议独立部署,不要和业务混用——安全考虑。

JumpServer核心概念示意图:资产+用户+授权规则
JumpServer 三大概念:资产(服务器)+ 用户(运维)+ 授权规则。

Docker Compose 部署

  1. SSH 到堡垒机 VPS
  2. 装 Docker + Docker Compose
  3. 建数据目录:mkdir -p /opt/jumpserver/data && cd /opt/jumpserver
  4. 拉官方 compose:wget https://github.com/fit2cloud/jumpserver/releases/latest/download/docker-compose.yml
  5. 下载 env 模板并改:wget https://github.com/fit2cloud/jumpserver/releases/latest/download/.env.example -O .env,按需修改 SECRET_KEY、BOOTSTRAP_TOKEN 等
  6. 启动:docker compose up -d
  7. 浏览器访问 80 端口,初始化 admin

10 分钟跑起来。

资产管理

JumpServer 核心概念:

  • 资产:要管理的服务器(IP + 协议 + 端口 + 凭证)
  • 用户:运维人员(按角色分配权限)
  • 授权规则:哪些用户能访问哪些资产、能用哪些命令

添加第一台服务器:

  1. JumpServer 后台 → 资产管理 → 资产列表 → 添加
  2. 填 IP、协议(SSH)、端口(22)
  3. 选凭证(账号密码 / SSH Key)
  4. 绑定授权给指定用户/用户组

运维审计

JumpServer 三大审计能力:

  • 会话录像:所有 SSH/RDP 会话全程录屏,可回放
  • 命令记录:所有命令按时间记录,可搜索
  • 文件传输:scp/rz/sz 上传下载的文件可追溯

合规场景:

  • 金融/医疗行业合规检查:审计员随时调取操作记录
  • 离职交接:员工 A 离职前可一键导出他在堡垒机上的所有操作历史
  • 异常行为追溯:误删数据库时回查是哪个命令导致的

常见问题 FAQ

Q1:JumpServer 跑 2 核 4G 能管多少台服务器?

50 资产 + 20 并发用户稳。规模上去升 4 核 8G + 录像存 OSS(不要放本地磁盘,撑不住)。

Q2:JumpServer 安全吗?

开源软件,代码可审计。生产环境建议:HTTPS 强证书 + 2FA 强制 + 失败锁定 + IP 白名单。JumpServer 自身出过几次 RCE 漏洞(2021-2023),2024 年后稳定,及时更新版本即可。

Q3:JumpServer 支持 Kubernetes 吗?

支持。JumpServer 2.x 之后支持 K8s 集群纳管(kubectl 走堡垒机审计),适合中大企业的 K8s 运维审计。

Q4:JumpServer 和 Teleport 比?

Teleport 海外产品、英文为主、企业级功能强但配置复杂。JumpServer 国内生态成熟、信通院认证、UI 中文、文档全。国内企业选 JumpServer,海外企业用 Teleport。

Q5:JumpServer 能替代 VPN 吗?

不能完全替代。JumpServer 是堡垒机(管理 SSH/RDP 入口),VPN 是网络层访问。两者经常组合:VPN 进内网,堡垒机管 SSH/RDP。

总结

JumpServer 是 2024-2026 国内企业 IT 运维合规的事实标准——开源、国产、信通院认证、全功能(录像 + 命令审计 + 资产 + 权限 + K8s)。2 核 4G VPS 起步,10 分钟跑起来。

如果刚开始给团队搭合规审计,从”萤光云香港 CN2 2 核 4G + JumpServer Docker + 录像存 OSS”这个最小组合入手——2 核 4G 体验型 ¥80/月够用,企业级合规审计 + SSH/RDP 集中管控一站搞定。

需要海外 VPS?萤光云香港 CN2 VPS 2 核 4G 体验型 ¥80/月起,新加坡 VPS 也是好选择。

相关推荐

赞(0)
未经允许不得转载:VPS知识分享站 » JumpServer 堡垒机部署:企业 SSH/RDP/K8s 运维审计 + 合规(2026)