Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
the-bastion — المصادقة، التفويض، التتبع والتدقيق لوصولات SSH. | Kitploit
أدوات/GitHubGitHub/ovh/the-bastion
المصادقة والترخيصتدقيق التكوينأمن الشبكاتاختبار الاختراقالأدوات والمكوناتإدارة الهوية والوصول (IAM)الفريق الأحمر
GitHubovh/the-bastion

the-bastion

المصادقة، التفويض، التتبع والتدقيق لوصولات SSH.

عرض المستودع
2.2k13185منذ يوم واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

شعار The Bastion

🔒 The Bastion

نظرة عامة

الباستيونات (Bastions) هي مجموعة من الأجهزة تُستخدم كنقطة دخول فريدة من قبل الفرق التشغيلية (مثل مدراء الأنظمة، المطورين، مدراء قواعد البيانات، …) للاتصال بشكل آمن بالأجهزة (خوادم، أجهزة افتراضية، مثيلات سحابية، أجهزة شبكات، …)، عادةً باستخدام ssh.

يوفر The Bastion آليات للمصادقة، التفويض، التتبع، والتدقيق للبنية التحتية بأكملها.

بكونه بين المستخدمين والبنية التحتية، يضيف The Bastion طبقة تجريد في المنتصف بحيث لا تحتاج البنية التحتية إلى معرفة أعضاء الفريق التشغيلي بشكل فردي.

كل عضو في فريقك لديه حساب فردي على The Bastion، ويمكن أن يكون عضوًا في مجموعة باستيون واحدة أو أكثر قد تمنحه الوصول إلى بنية تحتية واحدة أو أكثر. تحتاج أجهزة البنية التحتية فقط إلى معرفة والثقة في مجموعة (مجموعات) الباستيون التي قد يكونون جزءًا منها.

نظام RBAC الدقيق في The Bastion يجعل من الممكن تفويض بعض المسؤوليات لأي حساب، سواءً كان محصورًا في المجموعة أو على مستوى الباستيون بأكمله، بما في ذلك الحسابات التي قد تستخدمها الأتمتة الخاصة بك لإدارة دورة حياة الحسابات (مرتبطة بنظام إدارة الموارد البشرية، LDAP أو AD)، وضمان تحديث قوائم التحكم في الوصول (ACL) لمجموعة (مرتبطة بـ CMDB)، إلخ. يسهل تنفيذ العمليات الآلية من خلال واجهة JSON API عبر SSH.

الموارد المعرفية

هل تريد معرفة المزيد أثناء مشاهدة بعض الرسومات الجميلة؟ إليك سلسلة من المقالات التي تتعمق أكثر في الوظائف والمبادئ الأساسية لـ The Bastion:

  • الجزء 1 - التكوين
  • الجزء 2 - دوار التفويض
  • الجزء 3 - الأمان في الصميم
  • الجزء 4 - عصر جديد

موارد أخرى قد تهمك:

  • الوثائق عبر الإنترنت
  • (فيديو بالفرنسية، شرائح بالإنجليزية) The Bastion في Very Tech Trip 2023، دراسة حالة لإدارة بنية تحتية مع وبدون The Bastion
  • (فيديو بالفرنسية، شرائح بالإنجليزية) The Bastion في OSSIR، 2021، شرح سريع للمبادئ الأساسية، ثم تفصيل وظيفة realm، وأخيراً التركيز على سبب تعزيز خيارات التنفيذ التقني للأمان (إضافة ثغرة أمنية عن قصد في الكود لإثبات ذلك!)
  • (بودكاست بالفرنسية) The Bastion في NoLimitSecu، 2021، مقابلة مع أسئلة وأجوبة

♻️ لا افتراضات بشأن بيئتك

لا حاجة لأي شيء معقد سواء على جانب الدخول (ingress) أو الخروج (egress) لـ The Bastion لتشغيله.

فقط عميل ssh القديم الجيد هو المطلوب للاتصال عبره، وعلى الجانب الآخر، أي خادم sshd قياسي سيفي بالغرض. يشمل ذلك، على سبيل المثال، أجهزة الشبكة التي قد لا تكون لديك إمكانية تثبيت أي برنامج مخصص عليها.

يمكن إخفاء الأجهزة القديمة التي تدعم فقط خوارزميات التشفير منخفضة الأمان أو Telnet عن الإنترنت عن طريق جدران الحماية والسماح فقط لـ The Bastion، وبالتالي تجنب مقايضة الأمان المنخفض مع السماح فقط باتصالات عالية الأمان على جانب الدخول للباستيون.

➰ الموثوقية

  • يتم استخدام عدد قليل فقط من المكتبات المعروفة، كود طرف ثالث أقل يعني سطح هجوم أصغر
  • تم تصميم The Bastion ليكون مكتفيًا ذاتيًا: لا تبعيات مثل قواعد البيانات، أو خوادم أخرى، أو أجهزة أخرى، أو خدمات سحابية تابعة لجهات خارجية، سواء لمرحلة المصادقة أو التفويض، مما يعني إحصائيًا وقت تعطل أقل
  • يمكن إعداد التوفر العالي بحيث تشكل مثيلات باستيون متعددة مجموعة من عدة مثيلات، مع إمكانية استخدام أي مثيل في أي وقت (نظام active/active)

:godmode: قائمة ميزات غير شاملة

  • خطط الوصول الشخصية وخطط الوصول الجماعية مع تفويض أدوار المجموعة لضمان استقلالية الفرق دون مساومة على الأمان
  • قطع بروتوكول SSH بين اتصالات الدخول والخروج
  • تسجيل الجلسات التفاعلية (في ملفات ttyrec قياسية)
  • تسجيل الجلسات غير التفاعلية (stdout و stderr عبر ttyrec)
  • دعم تسجيل شامل عبر syslog لسهولة استهلاك SIEM
  • تشمل ميزات المصادقة دعم MFA/2FA (كلمة مرور، TOTP) بالإضافة إلى مصادقة المفتاح العام
  • دعم التحقق من شهادات PIV من Yubico وفرضها على جانب اتصال الدخول
  • دعم mosh على جانب اتصال الدخول
  • دعم تمرير scp، sftp و rsync لرفع و/أو تنزيل الملفات من/إلى الخوادم البعيدة
  • دعم تمرير النظام الفرعي لـ SSH الخاص بـ netconf
  • دعم العوالم (realms) لإنشاء ثقة بين باستيونين لشركتين مختلفتين، مع فصل مرحلتي المصادقة والتفويض مع فرض السياسات المحلية
  • دعم تسجيل الدخول التلقائي بكلمة مرور SSH على جانب الخروج للأجهزة القديمة التي لا تدعم مصادقة المفتاح العام، مع فرض مصادقة المفتاح العام بشكل صحيح على جانب الدخول
  • دعم تسجيل الدخول التلقائي بكلمة مرور Telnet على جانب الخروج للأجهزة القديمة التي لا تدعم SSH، مع فرض مصادقة المفتاح العام SSH بشكل صحيح على جانب الدخول
  • دعم الوكيل عبر HTTPS مع معالجة المصادقة والتفويض من خلال وسيط (man-in-the-middle)، لفصل كلمات المرور للدخول والخروج (مفيد بشكل أساسي لواجهات برمجة تطبيقات أجهزة الشبكة)

🔧 تثبيت، ترقية، واستخدام The Bastion

يرجى الاطلاع على الوثائق عبر الإنترنت أو الإصدار النصي المقابل الموجود في مجلد doc/.

🎥 مثال سريع للاتصال وإعادة التشغيل

asciicast

⚡ TL;DR: اختبره: صندوق رمل قابل للتخلص باستخدام Docker

هذه طريقة جيدة لاختبار The Bastion في ثوانٍ، ولكن اقرأ الأسئلة الشائعة إذا كنت جادًا بشأن استخدام الحاويات في الإنتاج.

صورة الصندوق الرمل متاحة للهياكل التالية: linux/386، linux/amd64، linux/arm/v6، linux/arm/v7، linux/arm64، linux/ppc64le، linux/s390x.

لنشغل صورة Docker:

docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox

احصل على مفتاح SSH العام الخاص بك، ثم قم بتكوين حساب المسؤول الأول:

docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto

نحن الآن جاهزون للتشغيل مع التكوين الافتراضي! لنقم بإعداد اسم مستعار مناسب للباستيون، واختبار الأمر info:

PORT=$(docker port bastiontest | cut -d: -f2)
alias bastion="ssh [email protected] -tp $PORT -- "
bastion --osh info

يجب أن يحييك كمسؤول bastion، مما يعني أن لديك حق الوصول إلى جميع الأوامر. لنقم بالدخول إلى الوضع التفاعلي:

bastion -i

هذا مفيد لاستدعاء عدة إضافات --osh على التوالي. الآن يمكننا طلب المساعدة لرؤية جميع الإضافات:

$> help

إذا كان لديك جهاز بعيد تريد محاولة الاتصال به عبر الباستيون، فاحصل على مفتاح الخروج الخاص بك:

$> selfListEgressKeys

انسخ هذا المفتاح العام إلى ملف authorized_keys على الجهاز البعيد تحت مجلد .ssh/ للحساب الذي تريد الاتصال به، ثم:

$> selfAddPersonalAccess --host <remote_host> --user <remote_account_name> --port-any
$> ssh <remote_account_name>@<remote_host>

لاحظ أنه يمكنك الاتصال مباشرة دون استخدام الوضع التفاعلي، باستخدام:

bastion <remote_account_name>@<remote_machine_host_or_ip>

هذا كل شيء! بالطبع، هناك الكثير غير ذلك، الوثائق متاحة تحت مجلد doc/ وعبر الإنترنت. تأكد من مراجعة مساعدة الباستيون (bastion --help) ومساعدة كل إضافة osh (bastion --osh command --help). أيضاً لا تنس تخصيص ملف bastion.conf الخاص بك، والذي يمكن العثور عليه في /etc/bastion/bastion.conf (لنظام Linux).

🔀 أنظمة التشغيل المدعومة للتثبيت

تنزيل الأداة