SSH 与堡垒机
SSH 管理
- 密钥管理:
authorized_keys增删与启停 - 密钥生成:在线生成密钥对,公钥直接安装到目标机器
- 登录日志:读取
secure/auth.log/wtmp,查看登录成功与失败记录 - root 登录权限:三档切换(允许 / 仅密钥 / 禁止)
- 登录白名单:
AllowUsers/DenyUsers配置
Web 终端与 SFTP
- 面板内直接打开 Web 版 SSH 终端(基于 xterm)
- SFTP 文件传输:上传 / 下载 / 编辑
堡垒机
集中托管远端 SSH 主机,把散落的机器与凭据收进面板统一管理。
- 多种登录方式:密码 / 私钥
- 凭据加密存储:使用
internal/secret统一加密(AES-256-GCM),接口不回传明文 - 分组管理与连通性检测
- 安全码防护:开启后连接主机需校验安全码
- 批量导入:支持上传本地 SSH 配置(
~/.ssh/config)或自建清单批量导入主机 - 导出清单:按筛选条件导出为
ssh_config或逐行清单,可与批量导入互为往返
主密钥
堡垒机密码 / 私钥 / 口令、DNS 账号密钥等凭据,以及安全码摘要,统一由 AES-256-GCM 主密钥保护:
- 未配置环境变量时,首次启动生成随机密钥落盘
data/master.key(权限0600)并复用 - 生产环境建议显式配置
GOPANEL_BASTION_KEY且保持稳定 - 换了密钥,旧密文与安全码需要重置
