
Bastillion v5.2.0
Bastillion bietet Ihnen eine saubere, browserbasierte Möglichkeit, den SSH-Zugriff auf alle Ihre Systeme zu verwalten – wie ein Bastion-Host mit einem benutzerfreundlichen Dashboard.
Bastillion
Ein modernes, webbasiertes SSH-Konsolen- und SSH-Schlüsselverwaltungswerkzeug.
Bastillion bietet Ihnen eine saubere, browserbasierte Möglichkeit, den SSH-Zugriff über alle Ihre Systeme hinweg zu verwalten – wie ein Bastion-Host mit einem benutzerfreundlichen Dashboard. Es erledigt zwei Dinge:
-
Webbasiertes SSH-Terminal — sobald ein Host registriert ist, können autorisierte Benutzer eine oder mehrere Live-Terminalsitzungen direkt im Browser öffnen, wobei Befehle optional gleichzeitig an alle geöffneten Sitzungen gesendet werden können (man denke an tmux' synchronisierte Panes, aber für eine Flotte entfernter Hosts statt lokaler Panes).
-
SSH-Schlüsselverwaltung — Bastillion besitzt ein eigenes SSH-Schlüsselpaar und verteilt/rotiert öffentliche Schlüssel auf den von Ihnen registrierten Hosts, sodass einzelne Benutzer niemals langlebige Schlüssel für diese Systeme selbst besitzen oder verwalten müssen.
- Anmeldung mit Zwei-Faktor-Authentifizierung (Authy oder Google Authenticator)
- Öffentliche SSH-Schlüssel verwalten und verteilen sowie zentral deaktivieren/rotieren
- Sichere Multi-Session-Web-Shells starten und Befehle sitzungsübergreifend teilen
- Jede Sitzung aufzeichnen und auf Abruf wiedergeben — auditfähige Nachweise für jedes Compliance-Framework
- Systeme in Profile gruppieren und genau steuern, wer worauf zugreifen kann
- Composite Scripts speichern und für eine ganze Flotte gleichzeitig erneut ausführen
- TLS/SSL über SSH für zusätzlichen Schutz stapeln

Drei echte, unabhängige SSH-Sitzungen — ein Befehl, einmal eingegeben, überall ausgeführt.
Inhalt
- Funktionsweise
- Neuerungen
- Lizenzierung
- Installationsoptionen
- Voraussetzungen
- Herunterladen und Ausführen
- Aus dem Quellcode erstellen
- TLS / HTTPS
- Konfiguration
- Weitere Screenshots
- Lizenz
Funktionsweise
Bastillion sitzt zwischen Ihren Benutzern und den Systemen, die sie erreichen müssen, und fungiert als vertrauenswürdige dritte Partei statt als einfacher Passwort-Tresor. Hier ist der gesamte Lebenszyklus, von Anfang bis Ende.
1. Bastillion generiert sein eigenes SSH-Schlüsselpaar
Beim ersten Start generiert Bastillion vor allem anderen ein Ed25519-Schlüsselpaar für sich selbst — dies ist der eine Schlüssel, der jemals auf Ihre Hosts verteilt wird. Er wird in der Konsolenausgabe angezeigt und ist immer unter Einstellungen sichtbar.
2. Ein System registrieren
Ein Administrator fügt einen Host unter Verwalten → Systeme hinzu (Benutzer, Host, Port und den Pfad zur
authorized_keys-Datei dieses Hosts). Bastillion authentifiziert sich einmal mit einem von Ihnen angegebenen Passwort oder
einer Passphrase und fügt dann seinen eigenen öffentlichen Schlüssel in die authorized_keys dieses Hosts ein.
Von da an verbindet es sich mit diesem Schlüssel — niemals gespeicherte Passwörter. Der Status wechselt auf
Erfolg, sobald der Schlüssel platziert ist.

3. Systeme in Profile gruppieren, Benutzer zuweisen
Systeme werden in benannte Profile gruppiert — man denke an „Produktion", „Staging", „Datenbank- Ebene". Benutzer werden dann unter Verwalten → Benutzer mit Profilen verknüpft, was das Einzige ist, das steuert, wer worauf zugreifen kann. Widerrufen Sie eine Profilzuweisung, und dieser Zugriff ist sofort weg, ohne dass eine Schlüsselrotation erforderlich ist.

4. Terminals öffnen — und gleichzeitig an alle senden
Zugewiesene Benutzer öffnen Secure Shell → Terminals, wählen ein oder mehrere Systeme aus und erhalten live, größenveränderbare, xterm-basierte Terminals im Browser, Seite an Seite. Einmal tippen, und es geht an jedes als aktiv markierte Terminal — derselbe Tastendruck, derselbe Befehl, dieselbe Ausgabeform, über so viele Hosts, wie Sie ausgewählt haben.

5. Schlüssel zentral rotieren oder widerrufen
Da jeder Host dem selben Anwendungsschlüssel vertraut (nicht einem Schlüssel pro Benutzer), widerruft das Deaktivieren einmal unter SSH-Schlüssel verwalten den Zugriff überall sofort — kein manuelles Anfassen der Zielsysteme nötig, kein Aufspüren, welcher Server welchen veralteten Schlüssel hat.

6. Jede Sitzung wird aufgezeichnet — prüfen und wiedergeben
Alles, was in diesen Terminals getippt und jedes zurückgegebene Byte wird automatisch aufgezeichnet. Manager öffnen Sitzungen prüfen, filtern nach Benutzer oder System und geben jede Sitzung wieder — Seite an Seite für Sitzungen, die mehrere Hosts umfassten, mit einem Textfilter, um direkt zu den relevanten Zeilen zu springen. Die Ausgabe streamt beim Laden in die Seite, sodass selbst eine Sitzung, die Hunderte von Megabyte an Protokollen ausgegeben hat, mühelos wiedergegeben wird.
Wenn Sie einem Prüfer zeigen müssen, wer was, wo und wann ausgeführt hat — dies sind die Nachweise,
die von Haus aus erfasst werden. Praktisch jedes Compliance-Framework hat irgendwo eine Anforderung an einen
Audit-Trail für privilegierten Zugriff (PCI DSS, HIPAA, SOC 2, ISO 27001 — wählen Sie Ihres), und
dies erfüllt diese Anforderung ohne ein kommerzielles PAM-Produkt. Sitzungen werden standardmäßig 90 Tage lang aufbewahrt
(deleteAuditLogAfter), und die Aufzeichnung kann mit
ENABLE_INTERNAL_AUDIT=false deaktiviert werden — siehe Auditing.
