基于docker搭建jumpserver堡垒机
一、环境信息
1、jumpserver 192.168.137.129 CentOS6.4 kernel版本为 3.10.5-3.el6.x86_64
2、客户机 dev01-04
3、docker镜像 jiaxiangkong/jumpserver_docker:0.3.2
二、在129上准备基本环境
[root@localhost ~]# yum install -y epel-release
[root@localhost ~]# yum install -y curl
[root@localhost ~]# service iptables stop
[root@localhost ~]# 关闭selinux
升级内核到3.10.0以上(rpm包下载:http://pan.baidu.com/s/1cGrccQ)
[root@localhost ~]# uname -r
3.10.5-3.el6.x86_64
安装docker
[root@localhost ~]# yum install device-mapper-event-libs
[root@localhost ~]# yum install -y https://get.docker.com/rpm/1.7.1/centos-6/RPMS/x86_64/docker-engine-1.7.1-1.el6.x86_64.rpm
[root@localhost ~]# docker -v
Docker version 1.7.1, build 786b29d
三、安装mysql数据库
[root@localhost ~]# yum install -y mysql
[root@localhost ~]# service mysqld start
[root@localhost ~]# mysql -e "create database jumpdb charset='utf8';"
[root@localhost ~]# mysql -e "grant all on jumpdb.* to 'jumpdb'@'%' identified by 'jumppasswd';"
[root@localhost ~]# mysql -e "flush privileges;"
[root@localhost ~]# mysql -e "show databases;"
四、安装jumpserver
4.1拉取镜像
[root@localhost ~]# docker pull jiaxiangkong/jumpserver_docker:0.3.2

4.2、配置启动脚本并启动
docker stop jms && docker rm jms
docker run --name jms \
-p : \
-p : \
-v /root/jumpserver/jms_data:/data \
-v /etc/localtime:/etc/localtime:ro \
-e USE_MYSQL= \
-e MYSQL_ENGINE=mysql \
-e MYSQL_HOST=192.168.137.129\
-e MYSQL_PORT= \
-e MYSQL_USER=jumpdb \
-e MYSQL_PASS=jumppasswd \
-e MYSQL_NAME=jumpdb \
-e USE_MAIL=true \
-e MAIL_ENABLED= \
-e MAIL_HOST=smtp..com \
-e MAIL_PORT= \
-e MAIL_USER=@.com \
-e MAIL_PASS='88888=' \
-e MAIL_USE_TLS=False \
-e MAIL_USE_SSL=False \
--restart=always \
-d jumpserver:0.3.
docker exec -ti jms /bin/sh /data/script/input_ip.sh
start_jms.sh
docker容器有被删除重启的可能,这里将重要的数据挂载到宿主机是为了数据的保存,下次启动时,直接用这些数据
(jms_data下载:http://pan.baidu.com/s/1cGrccQ)
# set url ip
ipaddr=$(ip a | grep "inet.*eth0" | awk -F '/' '{print $1}' | awk '{print $2}')
sed -i "s/url =/url = ${ipaddr}/" /jumpserver/jumpserver.conf
# set group link
rm -f /etc/group
ln -s /data/group /etc/group
input_ip.sh
容器启动后,将容器ip配置到jumpserver.conf中,并给group建立软链接
[root@localhost ~]# docker ps
CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES
020843b328ca jiaxiangkong/jumpserver_docker:0.3.2 "/bin/sh -c /run.sh" 22 hours ago Up 3 hours 0.0.0.0:2222->22/tcp, 0.0.0.0:8888->80/tcp jms
4.3、访问 192.168.137.129:8888,密码默认都是admin


五、配置使用
5.1、配置跳板机
宿主机配置crontab任务,定时清理无效或超时的链接,这里设置的是3小时清理一次
#宿主机创建定时任务
* */3 * * * docker exec -i jms /usr/bin/python /jumpserver/manage.py crontab run 9956b75140f4453ab1dc4aeb62962a74 &
5.2、登录192.168.137.129:8888,admin/admin
创建用户组:运维、开发

创建用户,选择不发送邮件(认证有问题,异常),成功后记录下用户信息,包含登录web的用户名和密码,跳板机密钥密码。

设置客户端默认的管理用户密码(添加资产时可以选择默认管理用户,或者自行添加)

创建资产组:DEV

添加资产dev01-04,选择默认管理用户

设置sudo别名,别名包含的命令,能以root权限(sudo的形式)执行,如果命令中有su,说明能sudo到root用户下

添加系统用户并推送到dev01-04,如果客户端已经存在这个用户,不会改变用户当台,只会在$HOME/.ssh下添加跳板机生成的公钥)


添加授权规则:跳板机A用户(组)对应客户机A用户(组),一一对应授权,授权之后即可通过跳板机A用户(组)跳转到客户机的A用户(组)
用户→资产,用户→资产组,用户组→资产,用户组→用户组,可以指定多个系统用户

在宿主机上手动执行,解除默认账号锁定的状态
docker exec -ti jms sh /data/jms/script/open_shadow.sh kevin
docker exec -ti jms sh /data/jms/script/open_shadow.sh poke
#!/bin/sh
sed -i "s/^$1:\!/$1:/" /etc/shadow
open_shadow.sh
5.2、使用跳板机
根据创建用户时,返回的用户信息,下载密钥。
配置xshell,ip为宿主机ip,端口为2222

确认登录,返回操作界面

查看容器日志

OK
参考链接:https://github.com/jumpserver/jumpserver/wiki
基于docker搭建jumpserver堡垒机的更多相关文章
- 基于Docker搭建Jumpserver堡垒机操作实践
一.背景 笔者最近想起此前公司使用过的堡垒机系统,觉得用的很方便,而现在的公司并没有搭建此类系统,想着以后说不定可以用上:而且最近也有点时间,因此来了搭建堡垒机系统的兴趣,在搭建过程中参考了比较多的文 ...
- 使用Docker搭建Jumpserver堡垒机
使用Docker搭建Jumpserver堡垒机 1.环境准备 操作系统:CentOS 7.6.1810 软件源:阿里云镜像 #内核版本(Docker 要求 CentOS 系统的内核版本高于 3.10) ...
- 搭建jumpserver堡垒机
环境 系统: CentOS 7 IP: 192.168.244.144 关闭 selinux 和防火墙 # CentOS 7 $ setenforce 0 # 可以设置配置文件永久关闭 $ syst ...
- jumpserver 堡垒机环境搭建(图文详解)
摘要: Jumpserver 是一款由python编写开源的跳板机(堡垒机)系统,实现了跳板机应有的功能.基于ssh协议来管理,客户端无需安装agent. 特点: 完全开源,GPL授权 Python编 ...
- jumpserver 堡垒机环境搭建(图文具体解释)
Jumpserver 是一款由python编写开源的跳板机(堡垒机)系统,实现了跳板机应有的功能.基于ssh协议来管理,客户端无需安装agent. 特点: 全然开源,GPL授权 Python编写.容易 ...
- 【转】jumpserver 堡垒机环境搭建(图文详解)
jumpserver 堡垒机环境搭建(图文详解) 摘要: Jumpserver 是一款由python编写开源的跳板机(堡垒机)系统,实现了跳板机应有的功能.基于ssh协议来管理,客户端无需安装ag ...
- jumpserver 堡垒机环境搭建
jumpserver 堡垒机环境搭建(图文详解) https://blog.csdn.net/my_bai/article/details/62226474 http://docs.jumpser ...
- jumpserver堡垒机web终端支持复制粘贴功能
公司最近内部搭建了一个jumpserver堡垒机,但是web终端连接Windows时候没法复制粘贴文字文本 然后找了一下jumpserver官方说明没找到相应的说明,但是知道是guacamole这个组 ...
- JumpServer 堡垒机 指南
堡垒机介绍 在一个特定网络环境下,为了保障网络和数据不受外界入侵和破坏,而运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态.安全事件.网络活动,以便集中报警.及时处理及审计定责. ...
随机推荐
- SQL Server 跨域访问
# SQL Server 跨服务器访问数据 参考链接: [sp_addlinkedserver](https://msdn.microsoft.com/zh-cn/library/ms190479.a ...
- Mac安装PhoneGap3
Mac安装PhoneGap3第一步需要安装NodeJS,在Mac下有一个.pkg安装包(Mac OS X Installer (.pkg),下载下来一路点击就可以安装成功了.在Terminal控制台输 ...
- koa2 接收post参数
koa2接收Post参数由于没有在上下文对象上解析,所以需要用node 原生req解析. 获取到的参数,要注意转码问题. const Koa = require('koa'); const app = ...
- 06 - JavaSE之常用类
String类 String 类是不可变的字符序列,String 字符串一旦分配好就不能改变其内容和长度了.(如果使用 s1+=s2; 并不是在s1的后面开辟空间将s2拷贝其内,而是另外开辟一个空间, ...
- ansible 角色登陆
用ansible 来管理远程的主机,最大的好处是方便,ansible不用在远程的主机上安装ansible的客户端,ansible只要能通过ssh连接上远程主机就 能对它进行管理.也就是说ansible ...
- 各大APP注册时发送短信验证码是怎么实现的?
第一步:获得验证码:1.找到相关的表.2.用什么发送,post,get ,ajax,当然ajax首选3.post之前要js先判断是手机号码11位,并且全部都是数字,或者用正则也行.4.用ajax发送数 ...
- Deep learning with Python 学习笔记(2)
本节介绍基于Keras的CNN 卷积神经网络接收形状为 (image_height, image_width, image_channels)的输入张量(不包括批量维度),宽度和高度两个维度的尺寸通常 ...
- webpack4 自学笔记四(style-loader)
全部的代码及笔记都可以在我的github上查看, 欢迎star:https://github.com/Jasonwang911/webpackStudyInit/tree/master/css 引入- ...
- PBN飞越转弯Flyover衔接TF、CF航段保护区组图
PBN飞越转弯Flyover衔接TF.CF航段虽不常用,但也很重要,与旁切转弯有一定的相似性. 飞越转弯 flyover-TF/CF 叠加图: 飞越转弯 flyover-TF/CF 分解图:
- element-ui2源码修改小问题
最近element-ui升级到2了,添加了不少功能,可喜可贺,可喜可贺! 然而,产品的需求依然那么刁钻,上传与删除图片还是要去改源码,为了同时用新的ele,决定在2中改源码 然而,遇到问题了. 一开始 ...