堡垒机(跳板机)登不进?账号、协议与授权全排查
堡垒机(跳板机)是运维审计的必经入口,登录失败常让人措手不及。故障点分布在账号同步、协议配置、授权规则和客户端环境。本文给出一套可落地的排查顺序。
一、确认账号与认证方式
- 确认账号在堡垒机存在且 未过期/未锁定,多次错误登录常触发锁定需管理员解锁。
- 核对认证方式:本地密码、AD/LDAP、双因子(OTP)是否一致,OTP 时间不同步会一直失败。
- 若用 USB KEY/证书 登录,确认驱动与证书链已装好,且未过期。
二、资产与授权关系
- 即便登录成功,若看不到目标资产,说明 授权规则 没把『用户—资产—账号—协议』绑定。
- 确认被授予的是 访问账号(如 root/administrator)而非仅登录权限,缺账号授权会提示无权限。
- 检查是否有 时间窗/IP 白名单 限制,非允许来源 IP 会被拒。
三、协议与端口配置
- SSH 资产确认端口(默认 22)与堡垒机配置一致,改了端口的要同步。
- RDP 资产确认 远程桌面服务 开启、用户有远程登录权限,且未超最大连接数。
- 确认目标主机防火墙放通来自 堡垒机 IP 的访问,很多故障是后端没回包。
四、客户端与插件
- Web 运维需浏览器支持 Java/ActiveX/特定插件 或最新 WebSocket,旧浏览器会卡住。
- 用本地客户端工具时,确认版本匹配,老旧客户端和新的堡垒机协议不兼容。
- 清浏览器缓存或换无痕窗口,排除缓存的旧配置干扰。
五、日志与会话阻断
- 查堡垒机审计日志的 拒绝原因 字段,通常比客户端提示更精确。
- 若提示『会话已满』,确认并发授权数,释放占用会话或调整配额。
技术总结:堡垒机登不进先看账号认证与锁定状态,再看授权是否把用户—资产—账号—协议绑全,最后确认后端端口放通和客户端兼容。审计日志的拒绝原因最权威。