本文以实践角度,教你如何使用 CRT(以 SecureCRT/类似 SSH 客户端为代表)登陆跳板机实现无密码登录并开启审计记录配置。最好(最安全)的方式是在私钥上加密,并结合硬件 KMS 或 YubiKey;最佳(兼顾安全与运维)的方案是公钥认证 + 跳板机会话录制脚本 + 中央化日志采集;最便宜(快速部署)的方法是使用系统自带的 ssh-keygen、sshd 的 ForceCommand + script、并通过 rsyslog/文件轮转实现审计存储。
前提是你拥有跳板机的 root 或管理员权限,并能编辑 /etc/ssh/sshd_config、创建目录以及安装常用工具(script、rsyslog、auditd 可选)。客户端为 CRT 或任意支持 SSH 公钥认证 的工具。目标是通过公钥登录到跳板机(不直接开放密码登录),并把所有会话写入受保护的审计目录。
在 SecureCRT 或本地 Linux/macOS 中执行:ssh-keygen -t rsa -b 3072 -C "user@host"(或使用 ECDSA/ED25519)。建议对私钥设置短语(passphrase)并保存到客户端密钥管理器。如果使用 SecureCRT,可通过 Session Options → SSH2 → PublicKey 管理密钥并导出公钥。
将公钥追加到跳板机用户家的 ~/.ssh/authorized_keys,注意权限:~/.ssh 设 700,authorized_keys 设 600,用户 home 目录权限不能过宽。示例:mkdir -p ~/.ssh && chmod 700 ~/.ssh && echo "ssh-rsa AAAA..." >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys。
编辑 /etc/ssh/sshd_config,推荐关键配置:PubkeyAuthentication yes、AuthorizedKeysFile .ssh/authorized_keys、PasswordAuthentication no(上线前请分阶段验证公钥可用以免断开管理员访问)、PermitRootLogin no、LogLevel VERBOSE(记录密钥指纹)。修改后重启 sshd:systemctl restart sshd。
在 /usr/local/bin/jump_audit.sh 创建审计脚本,功能为记录每次交互式 shell 会话。示例内容(简化):#!/bin/bash; LOGDIR=/var/log/jump/$USER; mkdir -p $LOGDIR; chmod 700 $LOGDIR; filename=$LOGDIR/$(date +%F_%T)_$$.session; /usr/bin/script -q -f $filename; chown root:adm $filename; chmod 640 $filename。然后在 /etc/ssh/sshd_config 添加 Match 块:Match User jumpuser; ForceCommand /usr/local/bin/jump_audit.sh。这样所有匹配用户都会话都会被记录到受保护目录。
为便于检索与审计,可把会话文件通过 rsyslog/文件轮询或使用 Filebeat 发送到 ELK/Graylog。另可启用 auditd 记录 execve、ssh 登录事件。务必设定日志轮转(logrotate)和权限策略,避免大量占用磁盘并保护敏感日志不被普通用户读取。
在 SecureCRT 中创建会话,选择 SSH2、载入私钥(或使用代理如 Pageant),并在“连接”时指定跳板机信息。如果需要通过跳板进一步到内网主机,可在 CRT 中使用本地端口转发或使用 ProxyJump(在 OpenSSH 的配置中)。保证每个 CRT 会话使用对应用户名并开启会话日志(可做为双重备份)。
生产环境建议:1) 对私钥使用硬件令牌;2) 使用专用跳板用户和最小化权限的 sudo 规则;3) 将审计文件写入只读备份或远端存储以防篡改;4) 配合 MFA(两步验证)和异常行为告警(长时间无输入、单会话异常操作);5) 定期轮换密钥与审计策略回顾。
如果公钥登录失败,检查权限、sshd_config 是否允许公钥、selinux 是否阻止(检查 restorecon)、sshd 日志(/var/log/auth.log 或 /var/log/secure)中的错误信息。若审计脚本无法启动,确认 ForceCommand 路径与执行权限,并在开发环境充分测试脚本可靠性。
通过上述步骤,你可以在使用 CRT 的同时,实现基于 公钥 的无密码登录并在跳板机上进行有效的审计记录配置。最优策略是结合密钥管理、强审计与日志集中化,在保证运维效率的同时满足合规与安全需求。