
Aker 是一款安全工具,可帮助您配置自己的 Linux SSH 跳板/堡垒主机。Aker 以埃及神话中守卫边境的神祇命名,将作为所有系统管理员和支持人员访问 Linux 生产服务器的唯一瓶颈。Aker SSH 网关包含众多安全功能,可帮助您轻松管理和运维数千台 Linux 服务器。详细说明请查阅我们的 Wiki
我找不到类似 CryptoAuditor 和 fudo 的开源工具。这类工具对于需要满足 PCI-DSS 或 HIPAA 合规性要求(例如)的场景非常有用。无论安全标准合规性如何,服务器访问都应得到控制并以适合传统和云工作负载的方式进行组织。
阶段 0
阶段 1
阶段 2
软件:
Python 模块:
自动安装:
手动安装:
Aker 可以设置在 FreeIPA 客户端上,也可以使用 JSON 配置文件独立运行。
通用步骤(FreeIPA 或 JSON):
克隆仓库
git clone https://github.com/aker-gateway/Aker.git /usr/bin/aker/
安装依赖(适配 Ubuntu)
yum -y install epel-release
yum -y install python2-paramiko python-configparser python-redis python-urwid python2-wcwidth redis
设置文件可执行权限
chmod 755 /usr/bin/aker/aker.py
chmod 755 /usr/bin/aker/akerctl.py
设置日志目录及权限
mkdir /var/log/aker
chmod 777 /var/log/aker
touch /var/log/aker/aker.log
chmod 777 /var/log/aker/aker.log
对所有用户(root 除外)强制执行 aker,编辑 sshd_config
Match Group *,!root
ForceCommand /usr/bin/aker/aker.py
重启 ssh
重启 redis
选择 FreeIPA:
假设:
创建 /etc/aker,将 /usr/bin/aker/aker.ini 复制到其中并编辑如下:
```
[General]
log_level = INFO
ssh_port = 22
# 用于确定可用主机列表的身份提供者
# 可选方案包括 IPA、Json。默认为 IPA
idp = IPA
hosts_file = /etc/aker/hosts.json
# 包含 Aker 网关的 FreeIPA 主机组名称
# 以便从呈现给用户的主机中排除
gateway_group = gateways
```
目前我在业余时间开发代码,非常欢迎任何帮助。请阅读 CONTRIBUTING.md 了解我们的行为准则以及提交拉取请求的流程。
选择 JSON:
创建 /etc/aker,将 /usr/bin/aker/aker.ini 复制到其中并编辑如下:
```
[General]
log_level = INFO
ssh_port = 22
# 用于确定可用主机列表的身份提供者
# 可选方案包括 IPA、Json。默认为 IPA
idp = Json
hosts_file = /etc/aker/hosts.json
# 包含 Aker 网关的 FreeIPA 主机组名称
# 以便从呈现给用户的主机中排除
gateway_group = gateways
```
hosts.json 文件。