Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
the-bastion — Authentifizierung, Autorisierung, Nachvollziehbarkeit und Prüfbarkeit für SSH-Zugriffe. | Kitploit
Tools/GitHubGitHub/ovh/the-bastion
Authentifizierung & AutorisierungKonfigurationsprüfungNetzwerksicherheitPenetrationstestsDienstprogramme & FrameworksIdentitäts- & Zugriffsmanagement (IAM)Red Teaming
GitHubovh/the-bastion

the-bastion

Authentifizierung, Autorisierung, Nachvollziehbarkeit und Prüfbarkeit für SSH-Zugriffe.

Repository anzeigen
2.2k13185vor 15h 13mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Das Bastion-Logo

🔒 The Bastion

Übersicht

Bastionen sind ein Cluster von Maschinen, die als einziger Einstiegspunkt von Betriebsteams (wie Systemadministratoren, Entwicklern, Datenbankadministratoren, ...) genutzt werden, um sich sicher mit Geräten (Servern, virtuellen Maschinen, Cloud-Instanzen, Netzwerkgeräten, ...) zu verbinden, normalerweise über ssh.

Die Bastion bietet Mechanismen für Authentifizierung, Autorisierung, Rückverfolgbarkeit und Prüfbarkeit für Ihre gesamte Infrastruktur.

Da sie zwischen Ihren Benutzern und Ihrer Infrastruktur steht, fügt die Bastion eine Abstraktionsschicht hinzu, sodass Ihre Infrastruktur Ihre Betriebsteammitglieder nicht einzeln kennen muss.

Jedes Ihrer Teammitglieder hat ein individuelles Konto auf der Bastion und kann Mitglied einer oder mehrerer Bastion-Gruppen sein, die ihnen Zugriff auf eine oder mehrere Infrastrukturen gewähren können. Die Infrastrukturgeräte müssen nur die Bastion-Gruppe(n) kennen und vertrauen, von denen sie Teil sein können.

Die feingranulare RBAC der Bastion ermöglicht es, einige Verantwortlichkeiten an jedes Konto zu delegieren, gruppenbezogen oder bastionweit, einschließlich Konten, die von Ihrer Automatisierung genutzt werden könnten, um z.B. den Lebenszyklus der Konten zu verwalten (verknüpft mit Ihrem Personalverwaltungssystem, Ihrem LDAP oder AD), sicherzustellen, dass die ACL einer Gruppe aktuell ist (verknüpft mit Ihrer CMDB) usw. Automatisierte Prozesse sind einfach über die JSON-API über SSH umsetzbar.

Wissensressourcen

Möchten Sie mehr erfahren, während Sie einige schöne Zeichnungen sehen? Hier ist eine Reihe von Blogbeiträgen, die tiefer in die Kernfunktionen und Prinzipien der Bastion eintauchen:

  • Teil 1 - Genesis
  • Teil 2 - Delegationsschwindel
  • Teil 3 - Sicherheit im Kern
  • Teil 4 - Eine neue Ära

Weitere Ressourcen, die von Interesse sein könnten:

  • Online-Dokumentation
  • (Video auf Französisch, Folien auf Englisch) Die Bastion auf dem Very Tech Trip 2023, Fallstudie zur Verwaltung einer Infrastruktur mit und ohne The Bastion
  • (Video auf Französisch, Folien auf Englisch) Die Bastion auf der OSSIR 2021, erklärt kurz die Kernprinzipien, geht dann auf die Realm-Funktionalität ein und zoomt schließlich darauf, warum die getroffenen technischen Implementierungsentscheidungen die Sicherheit erhöhen (freiwilliges Hinzufügen einer Sicherheitslücke im Code, um es zu beweisen!)
  • (Podcast auf Französisch) Die Bastion bei NoLimitSecu 2021, Interview mit Fragen und Antworten

♻️ Keine Annahmen über Ihre Umgebung

Es ist nichts Besonderes auf der Eingangs- oder Ausgangsseite der Bastion erforderlich, um sie zum Laufen zu bringen.

Nur Ihr guter alter ssh-Client wird benötigt, um sich darüber zu verbinden, und auf der anderen Seite tut es jeder Standard-sshd-Server. Dies umfasst beispielsweise Netzwerkgeräte, auf denen Sie möglicherweise keine benutzerdefinierte Software installieren können.

Alte Geräte, die nur kryptografische Algorithmen mit niedriger Sicherheit oder Telnet unterstützen, können durch Firewalling vor dem Internet verborgen werden, indem nur die Bastion erlaubt wird, wodurch ein niedriges Sicherheitskompromiss vermieden wird, indem auf der Eingangsseite der Bastion weiterhin nur hochsichere Verbindungen erlaubt werden.

➰ Zuverlässigkeit

  • Es werden nur wenige bekannte Bibliotheken verwendet, weniger Drittanbieter-Code bedeutet eine kleinere Angriffsfläche
  • Die Bastion ist so konzipiert, dass sie autark ist: Keine Abhängigkeiten wie Datenbanken, andere Dienste, andere Maschinen oder Cloud-Dienste von Drittanbietern, weder für die Authentifizierungs- noch für die Autorisierungsphase, bedeutet statistisch gesehen weniger Ausfallzeiten
  • Hochverfügbarkeit kann eingerichtet werden, sodass mehrere Bastion-Instanzen einen Cluster aus mehreren Instanzen bilden, wobei jede Instanz jederzeit nutzbar ist (Active/Active-Schema)

:godmode: Nicht erschöpfende Funktionsliste

  • Zugriffsschemata für persönliche und Gruppen mit Delegation von Gruppenrollen, um die Autonomie der Teams ohne Sicherheitskompromisse zu gewährleisten
  • SSH-Protokollbruch zwischen den eingehenden und ausgehenden Verbindungen
  • Aufzeichnung interaktiver Sitzungen (in Standard-ttyrec-Dateien)
  • Aufzeichnung nicht-interaktiver Sitzungen (stdout und stderr über ttyrec)
  • Umfassende Protokollierungs-Unterstützung über syslog für eine einfache SIEM-Nutzung
  • Authentifizierungsfunktionen umfassen Unterstützung für MFA/2FA (Passwort, TOTP) zusätzlich zur Public-Key-Authentifizierung
  • Unterstützt Yubico PIV-Schlüsselattestierungsprüfung und -durchsetzung auf der Eingangsseite der Verbindung
  • Unterstützt mosh auf der Eingangsseite der Verbindung
  • Unterstützt scp, sftp und rsync-Passthrough, um Dateien von/zu entfernten Servern hoch- und/oder herunterzuladen
  • Unterstützt Netconf-SSH-Subsystem-Passthrough
  • Unterstützt Realms, um ein Vertrauen zwischen zwei Bastionen möglicherweise zweier unterschiedlicher Unternehmen zu schaffen, wobei die Authentifizierungs- und Autorisierungsphasen getrennt werden, während weiterhin lokale Richtlinien durchgesetzt werden
  • Unterstützt SSH-Passwort-Autologin auf der Ausgangsseite für Legacy-Geräte, die keine Public-Key-Authentifizierung unterstützen, während auf der Eingangsseite weiterhin eine ordnungsgemäße Public-Key-Authentifizierung erzwungen wird
  • Unterstützt Telnet-Passwort-Autologin auf der Ausgangsseite für alte Geräte, die SSH nicht unterstützen, während auf der Eingangsseite weiterhin eine ordnungsgemäße SSH-Public-Key-Authentifizierung erzwungen wird
  • Unterstützt HTTPS-Proxy mit Man-in-the-Middle-Authentifizierungs- und Autorisierungsbehandlung, zur Entkopplung von Eingangs- und Ausgangskennwörtern (hauptsächlich nützlich für Netzwerkgeräte-APIs)

🔧 Installieren, Aktualisieren, Verwenden der Bastion

Bitte lesen Sie die Online-Dokumentation, oder die entsprechende textbasierte Version im Ordner doc/.

🎥 Schnelles Verbindungs- und Wiedergabebeispiel

asciicast

⚡ Kurzfassung: Testen Sie es: Einweg-Sandbox mit Docker

Dies ist eine gute Möglichkeit, die Bastion innerhalb von Sekunden zu testen, aber lesen Sie das FAQ, wenn Sie die Containerisierung in der Produktion ernsthaft in Betracht ziehen.

Das Sandbox-Image ist für die folgenden Architekturen verfügbar: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.

Lassen Sie uns das Docker-Image ausführen:

Tool herunterladen