JumpServer 堡垒机 TOTP 二次验证配置指南

2026-07-10 09:43:0736 阅读量

JumpServer(GitHub 25k+ Star)是国内最主流的开源堡垒机。运维用它管资产、做审计,但它自己就是"第一道门"——如果 JumpServer 被攻破,它背后管的所有服务器都会暴露。给 JumpServer 加上 TOTP 二次验证,是投在堡垒机安全上最划算的一笔时间投入。

JumpServer 堡垒机 TOTP 二次验证配置指南

相关服务:马来西亚服务器


支持哪几种 MFA

JumpServer 内置了四种 MFA 方式,最实用的是 TOTP(虚拟 MFA)——扫码绑定、离线可用、零成本。Radius 适合有基础设施的团队,短信验证不推荐(成本高、有延迟),第三方插件用于定制需求。


全局怎么开

管理员登录后走这条路:「系统设置」→「安全设置」→「MFA 认证」:

参数建议值
MFA 方式TOTP
验证码有效时间30 秒
容错时间窗口1(允许上下 1 个窗口)
全局强制建议开启
豁免用户组API 只读账号可豁免

全局开启后,所有用户下次登录时都会触发 MFA 绑定流程。


三、用户绑定流程

全局启用后,用户下次登录:

  1. 输入用户名密码 → 系统提示"未绑定 MFA"
  2. 页面显示二维码 → 使用 TOTP 验证器扫码(如 Google Authenticator、微信小程序「二次验证码Free2FA」等,任意支持 RFC 6238 标准的工具均可)
  3. 输入 6 位验证码完成绑定
  4. 此后每次登录需密码 + TOTP

四、运维常见问题

换手机丢了 TOTP

管理员操作:「用户管理」→ 找到该用户 →「安全」→「重置 MFA」。用户下次登录重新扫码。

⚠️ 重置前需通过企业微信/钉钉等内部渠道核实用户身份。

验证码错误

排查:手机时间是否自动同步;服务器 NTP 状态(timedatectl status);MFA 容错窗口是否过小。

CI/CD 自动化

为自动化账号配置 API Key 并加入 MFA 豁免组。API Key 按最小权限原则,定期轮换。


五、总结

JumpServer MFA 配置本身不复杂,真正的挑战在运维流程——新人绑定、离职清理、换机恢复。把这三个场景写进 SOP。

本文地址:https://www.idc504.com/news/9_187596.html