基础设施访问

服务器、数据库与集群——凭名称可达、以身份把关、全程留有日志。

现状之痛

堡垒机蔓延

每个环境一台跳板机,每一台都是需要精心维护的"宠物",各有各的密钥、补丁和失陷波及范围。

共享服务账户

人人都以 deploy@ 身份通过 SSH 登录。一旦凭证泄露,取证时无法区分操作者。

防火墙工单轮盘赌

每来一位新成员,就要在 N 台设备上新增白名单条目——而离职交接时永远删不干净。

OpenVLAN 模式

每台主机只主动外连

节点仅发起出站连接,没有任何进程监听公共端口——不存在可被扫描或利用的入站攻击面。

用名称,不用 IP

MagicDNS 让你在任何地方都能解析 prod-db-3。机器重建之后,名称依旧跟随身份。

OpenVLAN SSH

经 SSO 身份验证、可录制的 shell 会话,完全无需分发 SSH 密钥。敏感会话支持签入/签出。

ACL 即代码

谁能访问什么,以可评审的策略形式保存在 Git 中。入职只需加入一个组,离职只需将其移除。

兼容你的现有环境

裸金属服务器

托管机架和办公室服务器可以像笔记本一样加入。

云端虚拟机

也可通过子网路由器接入整个 VPC 网段。

Kubernetes

由 Operator 管理对节点、Pod 和 API 的访问。

容器与 CI

使用短时身份的临时运行器。

本季度就让堡垒机退役