功能

无需共享密钥与堡垒机的 SSH

OpenVLAN SSH 会针对您的身份提供商对每个会话进行认证,并记录随后的所有操作。

发光的身份徽章解锁终端窗口,下方带有录制标识条

工作原理

客户端拦截 SSH

当您运行 ssh db-prod 时,OpenVLAN 客户端会拦截该连接,而不再使用您的密钥文件。

由您的身份完成认证

tailnet 会核验您的 SSO 身份、您的设备,以及该主机对应的 ACL。无需密码,也无需复制 authorized_keys。

会话运行 — 同时录制

启用检查模式后,每一次击键都会存入审计人员可观看的 asciinema 回放。

它取代了什么

共享 root 密钥变为每人一个身份,由您的 IdP 签发与吊销。堡垒机链路变为笔记本到主机的直连会话,无需轮换任何密钥。手动审计截图则成为附带产物:启用检查模式后,每一次击键都会存入审计人员可观看的 asciinema 回放。

SSH 会话 — 今日
mei@corpssh db-prod · 已录制00:12:04进行中
oncallssh web-1 · JIT 4 小时19:40 到期进行中
acme:vendorssh stage-1 · 已限权周五到期已限权
root(共享)传统密钥已轮换淘汰已吊销
凭身份而非密钥 — 人员离职后访问权限数秒内失效。

立即体验

# 在服务器上启用 — 全部配置仅此一步
$ openvlan up --ssh
 
# 从笔记本连接,命令与往常一样
$ ssh db-prod
欢迎!会话已按 ACL 策略录制。
 
# 稍后可在管理控制台回放任意会话
$ openvlan ssh replay --session 8f3a2c

查看特权访问套件 →

团队最常问的问题

它会改变我输入 SSH 命令的方式吗?
不会。依旧是熟悉的 ssh user@host 操作习惯 — 就连 Tab 补全的主机名也直接取自您的 ACL。
如果身份提供商宕机了怎么办?
会话按周期核验身份,而非逐键核验。短暂故障期间,进行中的 shell 不受影响;新会话则排队等待 SSO 恢复。
还能继续使用我自己的密钥吗?
可以。OpenVLAN SSH 与传统密钥可以共存,迁移因此可以从容推进 — 按主机、按团队,节奏由您掌控。
录制会拖慢会话吗?
不会。录制在主机上异步进行;终端体验与普通 SSH 毫无二致。
谁可以观看回放?
凡策略允许者皆可 — 通常是安全团队与会话所有者。回放可像其他任何日志源一样流式传入您的 SIEM。

让审计人员与开发者都认可的 SSH

团队输入的还是同一条命令,安全态势却截然不同。