CentOS 7.5环境下JumpServer堡垒机部署指南
1. 项目概述与背景
JumpServer作为国内广受欢迎的开源堡垒机系统,已经成为企业级IT基础设施安全管控的核心组件。在CentOS 7.5环境下部署JumpServer,需要考虑这个特定版本的操作系统特性与软件兼容性。CentOS 7.5发布于2018年4月,其内核版本为3.10.0-862,虽然已停止官方维护,但在许多传统企业环境中仍被广泛使用。
重要提示:生产环境建议使用CentOS 7.9或更新版本,本文针对必须使用7.5版本的特殊场景提供解决方案。
2. 环境准备与依赖检查
2.1 系统基础配置
首先确保系统为纯净的CentOS 7.5最小化安装:
cat /etc/redhat-release # 应显示:CentOS Linux release 7.5.1804 (Core)更新基础软件包并安装必要工具:
yum makecache fast yum update -y glibc\* pam\* openssl\* yum install -y wget curl tar gettext iptables python32.2 数据库环境配置
JumpServer支持MySQL/MariaDB和Redis,以下是针对CentOS 7.5的特别配置:
MariaDB 5.5安装(兼容方案):
yum install -y mariadb-server mariadb systemctl start mariadb mysql_secure_installation # 创建专用数据库 mysql -uroot -p CREATE DATABASE jumpserver DEFAULT CHARACTER SET utf8 COLLATE utf8_general_ci; GRANT ALL ON jumpserver.* TO 'jumpserver'@'%' IDENTIFIED BY 'YourStrongPassword'; FLUSH PRIVILEGES;Redis 3.2安装:
yum install -y redis sed -i 's/^bind 127.0.0.1/bind 0.0.0.0/' /etc/redis.conf systemctl enable redis --now3. 核心部署流程
3.1 获取安装包
针对CentOS 7.5的特殊处理:
cd /opt wget https://github.com/jumpserver/installer/releases/download/v2.28.8/jumpserver-installer-v2.28.8.tar.gz tar -xf jumpserver-installer-v2.28.8.tar.gz cd jumpserver-installer-v2.28.83.2 配置文件调整
编辑config-example.txt时需特别注意:
# CentOS 7.5特定配置 VOLUME_DIR=/opt/jumpserver SECRET_KEY=$(cat /dev/urandom | tr -dc A-Za-z0-9 | head -c 50) BOOTSTRAP_TOKEN=$(cat /dev/urandom | tr -dc A-Za-z0-9 | head -c 16) LOG_LEVEL=ERROR # 数据库连接配置 DB_HOST=127.0.0.1 DB_PORT=3306 DB_USER=jumpserver DB_PASSWORD=YourStrongPassword DB_NAME=jumpserver # Redis配置 REDIS_HOST=127.0.0.1 REDIS_PORT=6379 REDIS_PASSWORD=3.3 安装与启动
执行安装前需关闭SELinux(CentOS 7.5默认开启):
setenforce 0 sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config正式安装:
./jmsctl.sh install启动服务(首次启动较慢):
./jmsctl.sh start4. 网络与安全配置
4.1 防火墙规则
CentOS 7.5默认使用firewalld:
firewall-cmd --permanent --add-port=80/tcp firewall-cmd --permanent --add-port=2222/tcp firewall-cmd --permanent --add-port=3389/tcp firewall-cmd --reload4.2 HTTPS配置(推荐)
使用Let's Encrypt证书:
yum install -y epel-release yum install -y certbot python2-certbot-nginx certbot certonly --standalone -d yourdomain.com修改JumpServer配置:
HTTPS_PORT=443 SERVER_NAME=yourdomain.com SSL_CERTIFICATE=/etc/letsencrypt/live/yourdomain.com/fullchain.pem SSL_CERTIFICATE_KEY=/etc/letsencrypt/live/yourdomain.com/privkey.pem5. 常见问题排查
5.1 容器启动失败
查看具体容器日志:
docker logs jms_core常见错误1:MySQL连接问题
检查DB_HOST是否设置为127.0.0.1而非localhost(CentOS 7.5的DNS解析问题)常见错误2:时间不同步
yum install -y ntpdate ntpdate ntp.aliyun.com5.2 性能优化建议
针对低配置服务器:
# 修改config.txt SESSION_COOKIE_AGE=14400 # 4小时会话超时 USE_TASK=0 # 单节点关闭后台任务6. 后期维护技巧
6.1 备份策略
数据库每日备份:
mkdir /opt/jumpserver/backup cat > /etc/cron.daily/jumpserver_backup <<EOF #!/bin/bash mysqldump -uroot -p jumpserver > /opt/jumpserver/backup/jumpserver-$(date +%F).sql find /opt/jumpserver/backup -type f -mtime +7 -delete EOF chmod +x /etc/cron.daily/jumpserver_backup6.2 版本升级
小版本升级步骤:
./jmsctl.sh down wget https://github.com/jumpserver/installer/releases/download/v2.28.8/upgrade.sh bash upgrade.sh特别注意:升级前务必备份数据库和/opt/jumpserver目录
7. 典型应用场景配置
7.1 SSH网关配置
修改koko组件配置:
# config.txt新增 SSH_PORT=2222 REUSE_CONNECTION=true7.2 Windows主机管理
安装RDP组件:
./jmsctl.sh stop docker pull jumpserver/razor:v2.28.8 ./jmsctl.sh start8. 监控与日志管理
8.1 系统监控
安装基础监控工具:
yum install -y sysstat sar -u 1 5 # CPU使用率监控8.2 日志轮转
配置日志自动切割:
cat > /etc/logrotate.d/jumpserver <<EOF /opt/jumpserver/logs/*.log { daily missingok rotate 30 compress delaycompress notifempty copytruncate } EOF经过以上步骤,一个稳定可靠的JumpServer堡垒机系统已在CentOS 7.5环境部署完成。实际使用中建议定期检查/opt/jumpserver/logs下的日志文件,特别是在进行大规模用户连接时需要注意系统资源使用情况。对于需要长期运行的场景,可以考虑将关键组件配置为systemd服务实现开机自启。