CentOS 7.5环境下JumpServer堡垒机部署指南

CentOS 7.5环境下JumpServer堡垒机部署指南

1. 项目概述与背景

JumpServer作为国内广受欢迎的开源堡垒机系统,已经成为企业级IT基础设施安全管控的核心组件。在CentOS 7.5环境下部署JumpServer,需要考虑这个特定版本的操作系统特性与软件兼容性。CentOS 7.5发布于2018年4月,其内核版本为3.10.0-862,虽然已停止官方维护,但在许多传统企业环境中仍被广泛使用。

重要提示:生产环境建议使用CentOS 7.9或更新版本,本文针对必须使用7.5版本的特殊场景提供解决方案。

2. 环境准备与依赖检查

2.1 系统基础配置

首先确保系统为纯净的CentOS 7.5最小化安装:

cat /etc/redhat-release # 应显示:CentOS Linux release 7.5.1804 (Core)

更新基础软件包并安装必要工具:

yum makecache fast yum update -y glibc\* pam\* openssl\* yum install -y wget curl tar gettext iptables python3

2.2 数据库环境配置

JumpServer支持MySQL/MariaDB和Redis,以下是针对CentOS 7.5的特别配置:

MariaDB 5.5安装(兼容方案)

yum install -y mariadb-server mariadb systemctl start mariadb mysql_secure_installation # 创建专用数据库 mysql -uroot -p CREATE DATABASE jumpserver DEFAULT CHARACTER SET utf8 COLLATE utf8_general_ci; GRANT ALL ON jumpserver.* TO 'jumpserver'@'%' IDENTIFIED BY 'YourStrongPassword'; FLUSH PRIVILEGES;

Redis 3.2安装

yum install -y redis sed -i 's/^bind 127.0.0.1/bind 0.0.0.0/' /etc/redis.conf systemctl enable redis --now

3. 核心部署流程

3.1 获取安装包

针对CentOS 7.5的特殊处理:

cd /opt wget https://github.com/jumpserver/installer/releases/download/v2.28.8/jumpserver-installer-v2.28.8.tar.gz tar -xf jumpserver-installer-v2.28.8.tar.gz cd jumpserver-installer-v2.28.8

3.2 配置文件调整

编辑config-example.txt时需特别注意:

# CentOS 7.5特定配置 VOLUME_DIR=/opt/jumpserver SECRET_KEY=$(cat /dev/urandom | tr -dc A-Za-z0-9 | head -c 50) BOOTSTRAP_TOKEN=$(cat /dev/urandom | tr -dc A-Za-z0-9 | head -c 16) LOG_LEVEL=ERROR # 数据库连接配置 DB_HOST=127.0.0.1 DB_PORT=3306 DB_USER=jumpserver DB_PASSWORD=YourStrongPassword DB_NAME=jumpserver # Redis配置 REDIS_HOST=127.0.0.1 REDIS_PORT=6379 REDIS_PASSWORD=

3.3 安装与启动

执行安装前需关闭SELinux(CentOS 7.5默认开启):

setenforce 0 sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config

正式安装:

./jmsctl.sh install

启动服务(首次启动较慢):

./jmsctl.sh start

4. 网络与安全配置

4.1 防火墙规则

CentOS 7.5默认使用firewalld:

firewall-cmd --permanent --add-port=80/tcp firewall-cmd --permanent --add-port=2222/tcp firewall-cmd --permanent --add-port=3389/tcp firewall-cmd --reload

4.2 HTTPS配置(推荐)

使用Let's Encrypt证书:

yum install -y epel-release yum install -y certbot python2-certbot-nginx certbot certonly --standalone -d yourdomain.com

修改JumpServer配置:

HTTPS_PORT=443 SERVER_NAME=yourdomain.com SSL_CERTIFICATE=/etc/letsencrypt/live/yourdomain.com/fullchain.pem SSL_CERTIFICATE_KEY=/etc/letsencrypt/live/yourdomain.com/privkey.pem

5. 常见问题排查

5.1 容器启动失败

查看具体容器日志:

docker logs jms_core

常见错误1:MySQL连接问题

检查DB_HOST是否设置为127.0.0.1而非localhost(CentOS 7.5的DNS解析问题)

常见错误2:时间不同步

yum install -y ntpdate ntpdate ntp.aliyun.com

5.2 性能优化建议

针对低配置服务器:

# 修改config.txt SESSION_COOKIE_AGE=14400 # 4小时会话超时 USE_TASK=0 # 单节点关闭后台任务

6. 后期维护技巧

6.1 备份策略

数据库每日备份:

mkdir /opt/jumpserver/backup cat > /etc/cron.daily/jumpserver_backup <<EOF #!/bin/bash mysqldump -uroot -p jumpserver > /opt/jumpserver/backup/jumpserver-$(date +%F).sql find /opt/jumpserver/backup -type f -mtime +7 -delete EOF chmod +x /etc/cron.daily/jumpserver_backup

6.2 版本升级

小版本升级步骤:

./jmsctl.sh down wget https://github.com/jumpserver/installer/releases/download/v2.28.8/upgrade.sh bash upgrade.sh

特别注意:升级前务必备份数据库和/opt/jumpserver目录

7. 典型应用场景配置

7.1 SSH网关配置

修改koko组件配置:

# config.txt新增 SSH_PORT=2222 REUSE_CONNECTION=true

7.2 Windows主机管理

安装RDP组件:

./jmsctl.sh stop docker pull jumpserver/razor:v2.28.8 ./jmsctl.sh start

8. 监控与日志管理

8.1 系统监控

安装基础监控工具:

yum install -y sysstat sar -u 1 5 # CPU使用率监控

8.2 日志轮转

配置日志自动切割:

cat > /etc/logrotate.d/jumpserver <<EOF /opt/jumpserver/logs/*.log { daily missingok rotate 30 compress delaycompress notifempty copytruncate } EOF

经过以上步骤,一个稳定可靠的JumpServer堡垒机系统已在CentOS 7.5环境部署完成。实际使用中建议定期检查/opt/jumpserver/logs下的日志文件,特别是在进行大规模用户连接时需要注意系统资源使用情况。对于需要长期运行的场景,可以考虑将关键组件配置为systemd服务实现开机自启。