JumpServer(GitHub 25k+ Star)是国内最主流的开源堡垒机。运维用它管资产、做审计,但它自己就是"第一道门"——如果 JumpServer 被攻破,它背后管的所有服务器都会暴露。给 JumpServer 加上 TOTP 二次验证,是投在堡垒机安全上最划算的一笔时间投入。

相关服务:马来西亚服务器
支持哪几种 MFA
JumpServer 内置了四种 MFA 方式,最实用的是 TOTP(虚拟 MFA)——扫码绑定、离线可用、零成本。Radius 适合有基础设施的团队,短信验证不推荐(成本高、有延迟),第三方插件用于定制需求。
全局怎么开
管理员登录后走这条路:「系统设置」→「安全设置」→「MFA 认证」:
| 参数 | 建议值 |
|---|---|
| MFA 方式 | TOTP |
| 验证码有效时间 | 30 秒 |
| 容错时间窗口 | 1(允许上下 1 个窗口) |
| 全局强制 | 建议开启 |
| 豁免用户组 | API 只读账号可豁免 |
全局开启后,所有用户下次登录时都会触发 MFA 绑定流程。
三、用户绑定流程
全局启用后,用户下次登录:
- 输入用户名密码 → 系统提示"未绑定 MFA"
- 页面显示二维码 → 使用 TOTP 验证器扫码(如 Google Authenticator、微信小程序「二次验证码Free2FA」等,任意支持 RFC 6238 标准的工具均可)
- 输入 6 位验证码完成绑定
- 此后每次登录需密码 + TOTP
四、运维常见问题
换手机丢了 TOTP
管理员操作:「用户管理」→ 找到该用户 →「安全」→「重置 MFA」。用户下次登录重新扫码。
⚠️ 重置前需通过企业微信/钉钉等内部渠道核实用户身份。
验证码错误
排查:手机时间是否自动同步;服务器 NTP 状态(timedatectl status);MFA 容错窗口是否过小。
CI/CD 自动化
为自动化账号配置 API Key 并加入 MFA 豁免组。API Key 按最小权限原则,定期轮换。
五、总结
JumpServer MFA 配置本身不复杂,真正的挑战在运维流程——新人绑定、离职清理、换机恢复。把这三个场景写进 SOP。





