跳到內容
繁體中文

五種存取模式怎麼比

要為一組主機、資料庫與帳號選一條受管的存取路徑時,可選的做法通常不只一種。 這一頁把五種做法放在同十個面向上對照,讓你判斷自己的環境需要哪一種。

比的是模式,不是品牌。左四欄描述的是各類做法的常見形態,不指涉特定產品; 你手上的實作可能已經加裝了額外元件,判讀時以每格右側的口徑欄為準。 Custodexa 欄描述的是本產品目前的行為,對應的能力域寫在同一格。

  • 摘要欄寫該做法在一般部署下的樣子。左四欄用「通常」「多半」「依實作」表示這是形態描述,不是逐一查證過的產品規格。
  • 口徑欄寫這一格是以什麼為基準判定的,例如「以作業系統內建遠端登入服務的預設組態為準」。凡是被口徑排除的情況(另行加裝元件、付費增強版、上層另有控管系統),該格的描述就不適用。
  • Custodexa 欄的口徑位置寫該能力所屬的規格域,語義以產品內文件與規格為準。
  • 查證日期是這份對照最後一次核對的時間,寫在表格上方。

查證日期2026-09-04

存取邊界

做法常見形態判讀口徑
SSH 跳板機通常放行整台登入主機以作業系統內建遠端登入服務的預設組態為判讀基準,另外加掛授權控管元件者不在此列。
VPN多半放行一整段網路以網路層通道本身的一般形態為準,通道之上另有存取控管系統者不在此列。
通用開源堡壘機多以單台目標為授權單位以社群版本預設具備的功能為準,付費增強版與自行改造的分支不在此列。
商用 PAM多以單台目標或帳號為授權單位以商用特權存取管理產品的共通形態為準,個別版本與模組差異不逐一區分。
Custodexa每台資產可設直連、填事由、須核准三段規格:access-policy

使用者端安裝

做法常見形態判讀口徑
SSH 跳板機使用者需自備並設定連線用戶端以使用者自行連線的一般作法為準,另行提供網頁入口者不在此列。
VPN使用者端需安裝通道軟體以需在使用者裝置建立通道的形態為準,純瀏覽器代管的存取服務不在此列。
通用開源堡壘機多半以瀏覽器連線以社群版本預設提供的網頁介面為準,額外的桌面用戶端不計入。
商用 PAM依實作,部分需安裝專用用戶端以產品公開文件描述的部署前提為準,同一產品有多種接入模式時取其常見者。
Custodexa瀏覽器即可連線,使用者端不必安裝軟體規格:session-workspace

連線前核准

做法常見形態判讀口徑
SSH 跳板機通常沒有連線前的核准環節以帳號與金鑰即為授權的一般作法為準,另接工單系統者不在此列。
VPN通常在通道建立時一次性授權以通道本身的認證為準,逐次連線的審核由上層系統承擔者不在此列。
通用開源堡壘機依實作,多半沒有逐次核准以社群版本預設具備的流程為準;有工單整合外掛者不計入。
商用 PAM多半具備申請與核准流程以產品公開文件所述的申請流程為準,實際是否啟用取決於導入設定。
Custodexa多資產任務逐項核准帳號範圍與時窗,核准時產生限時授權規格:access-request

會話錄影

做法常見形態判讀口徑
SSH 跳板機通常留下系統登入紀錄以作業系統內建的登入與稽核日誌為準,另外加裝側錄工具者不在此列。
VPN通常留下連線起訖紀錄以通道設備自身的連線日誌為準,通道內的應用行為由各目標系統各自記錄。
通用開源堡壘機文字與圖形會話錄影常見以社群版本預設具備的錄影能力為準,涵蓋協定範圍依各實作而異。
商用 PAM多半具備會話錄影與回放以產品公開文件所述的錄影能力為準,涵蓋協定與保存期依授權模組而異。
CustodexaSSH、RDP、VNC 與資料庫主控台全程錄影可回放規格:session-recording

資料庫語句稽核

做法常見形態判讀口徑
SSH 跳板機資料庫存取多半不在其管轄內以登入主機自身可觀察到的事實為準;目標資料庫自身的稽核設定另計。
VPN以網路層為界,不解析應用層語句以通道傳遞封包的形態為準,額外部署的資料庫稽核設備不在此列。
通用開源堡壘機依實作,多半涵蓋部分協定以社群版本預設支援的資料庫協定為準,涵蓋範圍與語句粒度依實作而異。
商用 PAM依版本,部分具備語句層稽核以產品公開文件所述的資料庫模組為準,多為獨立授權項目。
Custodexa資料庫語句先留痕再執行,危險語句可即時阻斷規格:db-query-console

證據打包

做法常見形態判讀口徑
SSH 跳板機多半自行從日誌彙整以主機日誌為原料、由人工整理成稽核交付物的一般作法為準。
VPN連線日誌需自行彙整以通道設備輸出的連線日誌為準,跨系統的證據合併由外部工具承擔。
通用開源堡壘機多半提供紀錄與錄影匯出以社群版本預設的匯出功能為準,是否附完整性佐證依實作而異。
商用 PAM多半提供報表與匯出以產品公開文件所述的報表能力為準,輸出格式與可驗性依產品而異。
Custodexa單一 ZIP 內含清單檔與簽章,逐檔雜湊可離線驗證規格:audit-workflows

離機保存

做法常見形態判讀口徑
SSH 跳板機多半由既有備份機制承擔以主機層級的檔案備份為準,稽核證據與一般檔案同一條備份路徑。
VPN由既有日誌轉送機制承擔以連線日誌轉送到外部日誌系統的一般作法為準。
通用開源堡壘機依實作,部分支援物件儲存以社群版本預設可設定的儲存後端為準,保管帳冊與取回驗證依實作而異。
商用 PAM依版本,多半有歸檔選項以產品公開文件所述的歸檔與保存能力為準。
Custodexa可上傳至 S3 或 GCS 相容物件儲存,附保管帳冊規格:evidence-offsite-storage

憑證輪替

做法常見形態判讀口徑
SSH 跳板機目標帳號密碼多半由人工維護以管理者自行改密或自行撰寫腳本的一般作法為準。
VPN通道帳號多半交由目錄服務維護以通道自身的使用者憑證為準;目標主機上的帳號不在其管轄內。
通用開源堡壘機依實作,多半以人工維護以社群版本預設具備的功能為準,排程改密多屬付費或外掛範圍。
商用 PAM多半具備排程輪替以產品公開文件所述的自動輪替能力為準,涵蓋的目標型別依模組而異。
CustodexaLinux 與 Windows 帳號排程改密,附輪替證據報告規格:change-secret

部署形態

做法常見形態判讀口徑
SSH 跳板機一台對外開放的登入主機以單台主機承擔全部進出流量的一般形態為準。
VPN閘道設備或雲端服務以自建閘道與訂閱式服務兩種常見形態一併描述。
通用開源堡壘機多為自架的單一服務以社群版本文件建議的部署方式為準,叢集部署依實作而異。
商用 PAM多為設備或訂閱式服務以產品公開文件所述的交付形態為準,自建與代管並存者取其常見者。
CustodexaLinux 雙架構安裝包,支援已驗證映像與離線附件,也可從原始碼部署規格:deployment-configuration

授權

做法常見形態判讀口徑
SSH 跳板機沿用作業系統既有元件的授權以作業系統隨附的遠端登入服務為準,不含另行採購的加值元件。
VPN依實作,開源與商用並存以市場上兩類供給並存的事實描述,不指涉特定實作。
通用開源堡壘機多採開源授權以公開原始碼的社群版本為準,同一專案的商用版另有授權條款。
商用 PAM商用訂閱或永久授權以商用產品的一般計價形態為準,實際條款依合約而定。
Custodexa開源,AGPL-3.0,程式碼可自行查核規格:release-snapshot

這一頁本身不是稽核證據。若要向稽核出示上表 Custodexa 欄的各項事實,對應的證據在這些頁: