PAM360 Remote Connect 连接的 SSH 代理

PAM360 Remote Connect 是一款原生桌面应用程序,允许用户使用 PAM360 中管理的凭据向目标系统发起安全的远程会话。默认情况下,Remote Connect 应用程序会从用户计算机直接连接到目标端点。虽然这种方法有效,但可能不符合要求在终端用户设备与关键系统之间进行网络隔离的严格安全策略。 为增强安全性,避免 PAM360 Remote Connect 应用程序与目标端点在远程会话期间直接通信,请为 PAM360 Remote Connect 应用程序配置 PAM360 中的 SSH 代理。配置完成后,所有远程连接请求都将通过 PAM360 内管理的指定代理资源进行路由,从而确保更佳的网络控制、缩小攻击面,并更好地符合组织的安全标准。
ssh-proxy-architecture

本文概述了所需的角色、先决条件以及在 PAM360 Web 界面中的 SSH 代理配置。请继续阅读以了解详细信息。

  1. 角色与权限
  2. 先决条件
  3. 为 PAM360 Remote Connect 配置 SSH 代理

1. 角色与权限

默认情况下,被分配为 “特权管理员”“云管理员” 或“管理员”角色的用户可以配置 PAM360 Remote Connect 的 SSH 代理。除了这些预定义的角色外,拥有启用了“配置 SSH 代理”权限的自定义角色的用户也可以执行 SSH 代理配置。

2. 先决条件

以下是确保 SSH 代理顺畅运行并建立安全远程连接的先决条件:

  • 将作为 PAM360 Remote Connect 与目标机器之间代理的端点应作为资源添加到 PAM360 中。
  • 安装了 PAM360 Remote Connect 的用户机器应能够与 PAM360 服务器通信。
  • 同样,PAM360 服务器应能够与配置为代理的资源进行通信,且代理资源必须能够与目标端点进行通信。
  • 在将 Windows 资源配置为 SSH 代理时,请确保 OpenSSH 服务器在 Windows 资源中作为服务运行。此要求不适用于 Linux 资源,因为其默认已运行 OpenSSH 服务器。
  • 要在运行 Remote Connect 应用程序的计算机与已配置 SSH 代理的 PAM360 服务器之间建立成功的连接,请确保 PAM360 服务器上已将 TCP 端口 50100 至 50300 作为出站端口打开。 Remote Connect 每个活动会话使用一个 TCP 端口。根据预期的 Remote Connect 并发会话数量,管理员应在此范围内开放所需数量的端口。例如,如果预计有 20 个并发会话,则应在此范围内开放至少 20 个端口。如果您需要自定义端口范围,请联系我们的 支持 团队寻求协助。

3. 配置 PAM360 Remote Connect 连接的 SSH 代理

最佳实践

若需将必要端口绑定至 PAM360 的 IP 地址或完全合格域名(FQDN)而非默认的“localhost”,建议您在 PAM360 安装目录下的conf文件夹中,向system_properties.conf文件添加系统属性sshtunnel.tunnelapi.bindaddress=<PAM360 安装服务器的 IP 或 FQDN>。

若要通过 PAM360 Web 界面配置 PAM360 Remote Connect 的 SSH 代理,请按照以下步骤操作:

  1. 登录 PAM360,导航至“管理”>>“PAM360 网关”>>“SSH 代理 - 远程连接”
    remote-connect-proxy
  2. 在弹出的窗口中,从“资源名称”下拉菜单中选择充当 SSH 代理的资源。

    其他详细信息

    用户可以将已安装 PAM360 的服务器/资源设置为 SSH 代理资源。但是,Windows 域服务器不能设置为 SSH 代理。

  3. “账户名称”下拉菜单中选择一个账户,该账户将用于访问上述选定的资源。
  4. 点击“保存”以使所选资源在 PAM360 服务器与目标终端之间充当 SSH 代理。




Top