告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

2024-03-31 15:48:12 113点赞 1145收藏 80评论

前言

大家好,这里是可爱的Cherry。

Cherry作为甲方,一直会按照网络安全等级保护制度的要求给乙方提供堡垒机以供连接服务器使用,之前一直都在买的各大品牌商的版本。

最近发现了一款开源的堡垒机系统,体验了一下发现和商用版没有太大的区别,基础功能都有,因此想到通过堡垒机管理自己的所有内网设备,而无需将更多的SSH暴露到公网上,于是便有了今天这篇文章。

Next Terminal是一个简单好用安全的开源交互审计系统,支持RDP、SSH、VNC、Telnet、Kubernetes协议。

🔻系统展板

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

项目地址:dushixiang/next-terminal:
项目特性

目前支持的功能有: - 授权凭证管理 - 资产管理(支持RDP、SSH、VNC、TELNET协议) - 指令管理 - 批量执行命令 - 在线会话管理(监控、强制断开) - 离线会话管理(查看录屏) - 双因素认证 - 资产标签 - 资产授权 - 多用户&用户分组 - 计划任务 - ssh server ssh服务器 - 登录策略 - 系统监控


系统部署

一、docker-compose.yaml代码

🔻新建一个文件夹,可以用项目为名字。在文件夹下新建一个docker-compose.yaml文件,将下面代码复制进去。

version: '3.3'

services:

mysql:

image: mysql:8.0

environment:

MYSQL_DATABASE: next-terminal

MYSQL_USER: next-terminal

MYSQL_PASSWORD: next-terminal

MYSQL_ROOT_PASSWORD: next-terminal

volumes:

- ./data/mysql:/var/lib/mysql

restart:

always

guacd:

image: dushixiang/guacd:latest

volumes:

- ./data:/usr/local/next-terminal/data

restart:

always

next-terminal:

image: dushixiang/next-terminal:latest

environment:

DB: mysql

MYSQL_HOSTNAME: mysql

MYSQL_PORT: 3306

MYSQL_USERNAME: next-terminal

MYSQL_PASSWORD: next-terminal

MYSQL_DATABASE: next-terminal

GUACD_HOSTNAME: guacd

GUACD_PORT: 4822

ports:

- "8088:8088"

volumes:

- /etc/localtime:/etc/localtime

- ./data:/usr/local/next-terminal/data

depends_on:

- mysql

restart:

always

二、SSH部署

#来到文件夹

cd /volume1/docker/{item}

#启动容器

docker-compose up -d

三、群晖部署compose

🔻打开container manager,选择项目,点击新建,选择路径,点击下一步即可

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

四、威联通部署compose

打开container station,创建应用程序,复制代码验证后部署即可

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

系统使用

一、主机资源管理

🔻使用默认账号密码admin/admin登录堡垒机。首次进入建议马上更改密码,并开启二部验证。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

🔻主机包含RDP、SSH、VNC、Telnet、k8s等协议,选择对应的协议控制面板会调整成对应的模板,如下图的RDP和k8s。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

🔻授权方式除了常规的单主机外,还支持统一授权(即同组多主机单一授权方式)

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

二、用户体系管理

🔻自带最经典的“三员”角色,支持不同权限的分配,权限分配可谓是细化到了一个具体的按钮。支持传统用户组管理,将不同用户分配到不同用户组下进行主机分配。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

三、安全管理

🔻支持访问白名单设置

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

🔻支持分IP、分时段登录

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

四、审计管理

🔻作为一款堡垒机,必须要支持等保要求,你们说对不对。该项目支持设置日志保存时间和空间。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有


🔻支持登录日志审计,运维视频回看等常规操作。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

五、其它功能

🔻支持自定义脚本,定时任务,单次任务等。

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

🔻支持跨网关管理

告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

#本项目为docker部署,所有NAS均可安装#


告别SSH风险!NAS部署超强开源堡垒机,支持所有协议,回看、授权、审计样样都有

欢迎朋友们评论区讨论留言。我会定期更新关注NAS使用方法、开源软件与Docker软件相关内容,喜欢的朋友请关注、点赞、留言支持。

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
80评论

  • 精彩
  • 最新
  • jumpserver 更香~~~~

    校验提示文案

    提交
    感觉他这个精简了jumpserver中很多运维的功能,只单纯做了个有安全审计的远程管理。估计定位不同

    校验提示文案

    提交
    Jumpserver据说太耗资源

    校验提示文案

    提交
    还有9条回复
    收起所有回复
  • 白天在单位:登堡垒机,查日志,回放视频
    晚上回家里:登堡垒机,查日志,回放视频
    我已经开始笑了 [装大款] [装大款]

    校验提示文案

    提交
    怎么和pt一样,白天看数据,晚上看数据

    校验提示文案

    提交
    你简直让我想到我如果这么做的后续 [哭泣] 普通家用ipv6公网,有个单独主机安装啥系统做堡垒机,然后用啥远程好,一般都说win但是我觉得太危险,。目前装了个zorin在装rustdek域名访问就把我难住了。有没有更方便又安全的?

    校验提示文案

    提交
    收起所有回复
  • 这个确实很好用,供应商专用

    校验提示文案

    提交
    和商用版本差不多 很不错

    校验提示文案

    提交
    收起所有回复
  • 不明觉厉啊

    校验提示文案

    提交
    嘿嘿😁 值得一玩

    校验提示文案

    提交
    收起所有回复
  • 额😓,你这越搞,越复杂了

    校验提示文案

    提交
    不复杂,堡垒机是刚需阿

    校验提示文案

    提交
    所以堡垒机是什么…

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 经常和这开发者吃饭,可爱的小胖子一个

    校验提示文案

    提交
    大佬大佬,值得买真是大佬群集阿

    校验提示文案

    提交
    开发者已经好几个月没更新了

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 一直在用也非常好用,只不过是老版本一直没升级。

    校验提示文案

    提交
    以前一直用的安恒的,现在觉得可以省一点钱了

    校验提示文案

    提交
    收起所有回复
  • ????

    校验提示文案

    提交
    [皱眉] 大哥咋了

    校验提示文案

    提交
    收起所有回复
  • 你好!谢谢

    校验提示文案

    提交
    谢谢老板

    校验提示文案

    提交
    收起所有回复
  • 我也部署了 但是总有连接不上127.0.0.1的问题,其他地址倒是还好

    校验提示文案

    提交
    连接不上本地?倒是没遇到过

    校验提示文案

    提交
    127.0.0.1 不是连他自己吗?

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 写的不错,学到了

    校验提示文案

    提交
    嘿嘿,值得好物

    校验提示文案

    提交
    收起所有回复
  • 把nas暴露出来号称堡垒机 [惊喜] ,先生大才,这是对安全有多无所谓才能干出来的事啊

    校验提示文案

    提交
    [邪恶] 先连接深信服vpn才能访问堡垒机

    校验提示文案

    提交
    顺序不对吧?正因为端口开放太多,才使用堡垒机缩紧端口开放

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 东西很好,但是家庭nas,最好的联通方式还是vpn。这个最安全

    校验提示文案

    提交
    确实是,个人VPN自托管严格来说最安全,不怕泄露,唯一的就是单位不让用VPN

    校验提示文案

    提交
    正常是深信服vpn+堡垒机一起用

    校验提示文案

    提交
    收起所有回复
  • 代码是不是还得修改其中的一些参数?直接用用不了呀

    校验提示文案

    提交
    群晖吗?

    校验提示文案

    提交
    是的,直接用用不了,我尝试修改参数也用不了,应该是没修改对

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 反正我登录要双重验证,这不是巨安全么

    校验提示文案

    提交
    还有软路由阿,虚拟机呀啥的

    校验提示文案

    提交
    收起所有回复
  • ssh公网登录也会有危险吗。不是说可靠的登录方案吗

    校验提示文案

    提交
    前提是你做好安全,我每天自动封禁10多个机器人的ssh爆破

    校验提示文案

    提交
    开了failtoban是不是差不多了

    校验提示文案

    提交
    收起所有回复
  • 开源堡垒机放家里?好嘛,本来只丢了nas一个账号,现在内网全通了 [喜极而泣]

    校验提示文案

    提交
    哈哈哈哈哈哈 说的不无道理

    校验提示文案

    提交
    收起所有回复
  • 我用jumpserver [高兴]

    校验提示文案

    提交
    jump也是很强力的堡垒机

    校验提示文案

    提交
    收起所有回复
  • 一直在用,确实很不错

    校验提示文案

    提交
  • 还可以

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
1.1K
扫一下,分享更方便,购买更轻松