内网堡垒机应部署在核心业务区与运维管理区的边界,采用旁路模式镜像流量,审计范围覆盖所有协议、所有账号、全操作过程,才能兼顾安全与可用性。
很多运维团队在规划堡垒机时,纠结的第一个问题就是“装在哪”,装错了位置,轻则性能瓶颈,重则审计盲区,另一个高频困惑是“到底审计什么”,是只记登录日志,还是连键盘敲了什么都录下来,这两个问题不解决,堡垒机买回来就是个摆设。
堡垒机部署在哪个网段才算安全
部署位置没有统一答案,但行业共识是遵循最小影响原则和最大可见原则,简单说:不能让堡垒机成为网络瓶颈,但所有运维流量必须从它眼前经过。
核心交换区旁路部署是首选
大多数中大型企业会选择在核心交换机上做端口镜像,把运维流量复制一份给堡垒机,这种旁路方式不改变现有网络拓扑,即使堡垒机宕机,业务流量照常走,不会引发生产事故。
- 优点:故障隔离性好,部署风险低,对现有网络零侵入
- 缺点:只能被动收包,无法做到事中阻断,适合合规审计为主的场景
具体操作路径:登录核心交换机,配置镜像目的端口指向堡垒机的管理网卡,用display mirroring session命令确认镜像状态,注意镜像口带宽至少要覆盖峰值流量的1.5倍,否则丢包直接导致审计不完整。
串联模式适合高风险环境
金融行业或涉密单位,对“事中控制”有硬性要求,这类场景必须把堡垒机以网关模式串联在运维通道上,所有SSH、RDP、数据库连接先经过堡垒机,再转发到目标服务器。
- 优点:能实时拦截违规命令,比如阻断
rm -rf、drop table等高危操作 - 缺点:引入单点故障,需要做双机热备,延迟会增加1-3毫秒
部署顺序建议:防火墙 → 负载均衡 → 堡垒机集群 → 核心交换机,千万不能把堡垒机直接挂在出口防火墙上,那会让审计范围缩水到只剩外网访问。
异地多机房怎么部署
跨地域的公司在每个机房各放一套堡垒机,再用统一管理平台做策略下发和日志汇聚,别指望一套堡垒机去纳管所有机房的资产,延迟和带宽都不允许。
行业共识强调:堡垒机与被纳管资产之间的网络延迟不宜超过10毫秒,否则命令回显会卡顿,运维人员容易误判,国内跨省专线延迟普遍在20毫秒以上,所以每地域一套是底线,某省会城市政务云项目就是按这个标准,在三个可用区各部署一套,总成本多花了40%,但审计数据完整性提升了不止一个档次这个案例很典型。
审计范围怎么定才不留死角
部署位置解决的是“看得到”的问题,审计范围解决的是“看得全”的问题,很多单位买了堡垒机只审计了SSH和RDP,结果数据库被脱了库,日志里一片空白。

协议覆盖必须包括这五类
- 字符协议:SSH、Telnet,重点关注命令执行记录
- 图形协议:RDP、VNC,必须录屏加上键盘记录
- 数据库协议:Oracle、MySQL、SQLServer等,需要能解析到SQL语句级别
- 文件传输:SFTP、FTP、SCP,审计上传和下载的文件名及哈希值
- Web运维:通过浏览器访问的运维平台,需要录制完整HTTP会话
具体检查方法:在堡垒机后台的“协议管理”页面,逐一确认每种协议的解析插件是否启用,部分协议需要单独的license,采购时务必问清楚,否则后面补买价格可能翻倍。
账号审计从身份库开始
堡垒机之所以叫“堡垒”,就在于它把身份认证和操作授权绑在了一起,审计范围不能只盯操作,还要覆盖账号全生命周期:
- 账号创建时,是否走审批流程
- 密码修改后,旧密码是否立即失效
- 离职人员账号,能否在10分钟内一键禁用
- 共享账号,是否绑定到具体操作人的生物特征或动态令牌
建议把堡垒机与企业现有的AD域或LDAP做对接,统一身份源,如果你们还在手工维护账号清单,那审计就是空中楼阁连谁登录的都说不清楚,怎么审?
操作审计要能回放和检索
录制屏幕只是基本功,真正有价值的是智能检索,比如某天数据库被篡改了一批数据,你需要在几万条SQL日志里快速定位到具体某条update语句,这就要求堡垒机支持:
- 按时间、账号、IP、命令关键字组合检索
- 高危命令自动标记并告警
- 录屏视频与命令日志时间轴对齐播放
多数情况下,堡垒机厂商的检索速度能达到百万条日志秒级返回,如果现场测试发现超过5秒还出不来结果,这个性能就要画个问号了尤其是在等保测评期间,这可能是硬伤。
旁路部署还是直连部署的取舍标准
这是部署时最容易纠结的问题。旁路部署适合合规审计和事后追踪,直连部署适合高安全环境的实时管控,两者的选择直接决定后续运维模式的变更。
旁路部署的适用场景更广
对于大多数企业,旁路部署已经能满足等保三级要求,它的最大好处是风险小,就算堡垒机自身被攻破,攻击者也只能拿到镜像流量,摸不到生产网的真实路径。
- 适合已上线运行多年的核心业务区,不方便改动网络架构
- 适合运维流量大、延迟要求苛刻的秒级交易系统
- 适合多厂商设备混合的网络环境,兼容性最好
直连部署必须接受三个代价
- 网络路径上多了一个跳板,故障排查链路变长
- 堡垒机自身成为高价值攻击目标,需要额外加固
- 带宽扩容时必须同步升级堡垒机硬件,整体成本更高
如果决定直连,务必配置BYPASS链路,当堡垒机发心跳失败时,交换机自动放行流量,避免业务中断,这个功能需要交换机配合做链路探测,采购时问清楚是否支持,行业里相当一部分直连部署翻车,都是因为忽略了这条逃生通道。
审计范围的前置条件是部署完整性
反过来看,很多堡垒机审计不全,根源不是范围配置不对,而是部署位置本身就漏了,这里有一个容易踩的坑:只镜像了运维网段,漏掉了办公网IP。
办公网运维通道容易漏审
现在不少运维人员习惯从办公电脑直接SSH到服务器,绕开了跳板机,如果堡垒机只部署在核心交换区镜像服务器流量,办公网到服务器的通道就盯不住。
- 把办公网出口流量也镜像一份到堡垒机
- 在防火墙上做策略,禁止办公网直连生产网,强制走堡垒机
- 定期扫描内网,发现非堡垒机IP建立了22或3389连接,立即告警
堡垒机价格差异为什么这么大
不少运维问过这类问题:为什么市面上的堡垒机价格从几万到几十万甚至上百万都有?价格差异主要来自审计深度和性能指标。
- 入门级设备只能录屏和记录纯文本日志,数据库审计需要额外加订阅
- 中高端设备内置了SQL解析引擎,能直接还原完整的
select语句 - 网络层吞吐量决定了价格,千兆口设备性能和万兆口设备不是一个量级
- 用户数授权也是大头,100用户和5000用户的license价格差距明显
按目前行情,一套能纳管300台资产、支持常见协议、有基本录屏功能的堡垒机,预算大概在8-15万区间,如果给出的报价低于5万,大概率是纯开源的JumpServer套壳,审计深度和售后都没什么保障,选型时建议直接做POC测试,拿你们自己的业务流量跑三天,检索性能和高危命令识别率一目了然。
合规要求的部署标配
等保测评中针对运维安全审计的要求很明确,主要体现在以下方面:
- 需要提供身份鉴别机制,不支持明文密码直接登录
- 需要记录所有运维操作,保留期限不少于6个月
- 需要支持远程管理,同时审计远程登录来源IP
- 每年等保测评时,测评机构会实际用测试账号发起一次运维操作,然后调取堡垒机审计记录,验证回放完整度
建议在部署时直接对照等保三级通用要求逐项勾选,能少走很多弯路。
部署后先验证这五件事

正式上线前,按照下面这个清单过一遍,能省去后面返工的麻烦。
- 随便找一台服务器,用SSH登录并执行若干条命令
- 在堡垒机后台回放这段会话,确认命令记录和录屏完整对应
- 打开数据库客户端工具,跑几条
insert、delete语句,确认SQL级别审计有效 - 模拟一次违规操作,比如执行
shutdown命令,确认告警能触发 - 拔掉堡垒机镜像网线,确认业务流量不受影响,再插回去确认恢复
这套流程跑完,基本能覆盖所有核心功能点,如果某一步不达标,趁还没全量推广赶紧联系厂商调整配置。
部署后常见问题应对
- 性能不够用怎么办:优先考虑将镜像流量进行过滤,只发送SSH、RDP、数据库等协议包,丢弃视频流等无关流量,减少保存压力
- 审计日志太多存不下:设置冷热数据分层,90天内的日志存高速存储,更早的归档到对象存储
- 厂商要求上门部署多收费:目前市面上主流产品均支持虚拟机镜像直接导入,并配套Web管理界面,指派人跟进实施即可
堡垒机部署在哪比较好三个典型答案
- 单纯满足合规:躺在核心交换机旁路,镜像流量,成本最低,部署最快
- 兼顾效率与安全:采用旁路为主、串联为辅的混合架构,只在最核心的数据库区做串联防护
- 高安全隔离要求:部署在独立的管理VLAN内,运维只能从堡垒机跳转,资产完全不暴露
最后回答一个经常被问到的具体场景:内网堡垒机部署位置怎么选才不影响业务速度,答案是放在核心交换机旁边,用镜像口接入,不占用业务链路,同时监控镜像口的流量,如果发现超过端口容量的70%,及时升级到万兆模块,这样既能保证审计范围完整,又对业务毫无感知,这实际上也是大多数制造商、金融和政务客户的标准做法。
堡垒机部署位置决定审计的边界,审计范围决定安全的底线,用旁路模式保证业务可用性,用全协议覆盖消灭审计盲区,在满足接入需求的前提下做好办公网与生产网的隔离,以可回溯的完整记录作为系统是否有效的核心评价标准。
堡垒机部署位置和审计范围常见问答
堡垒机一定要配置双机热备吗
对7x24小时的业务系统有较高必要性,切换时间可在秒级完成,如果只是开发测试环境,单机部署问题不大,但要定期备份配置文件。
堡垒机审计记录能保留多久
等保要求不少于6个月,行业推荐保留一年以上,存储成本逐年下降,有条件的话建议按照审计数据量峰值预留1.5倍空间,遇到年度重保或护网行动,将相关时段数据单独导出,备份到离线介质。