
SSH एक्सेस के लिए प्रमाणीकरण, प्राधिकरण, अनुरेखणीयता और लेखापरीक्षणीयता।

बैस्टियन मशीनों का एक क्लस्टर है जो परिचालन टीमों (जैसे सिस्टम एडमिन, डेवलपर्स, डेटाबेस एडमिन, ...) द्वारा उपकरणों (सर्वर, वर्चुअल मशीन, क्लाउड इंस्टेंस, नेटवर्क उपकरण, ...) से सुरक्षित रूप से कनेक्ट करने के लिए अद्वितीय प्रवेश बिंदु के रूप में उपयोग किया जाता है, आमतौर पर ssh का उपयोग करके।
बैस्टियन आपके पूरे बुनियादी ढांचे के लिए प्रमाणीकरण, प्राधिकरण, ट्रेसेबिलिटी और ऑडिटेबिलिटी के तंत्र प्रदान करता है।
आपके उपयोगकर्ताओं और आपके बुनियादी ढांचे के बीच होने के कारण, बैस्टियन एक मध्यवर्ती अमूर्त परत जोड़ता है ताकि आपके बुनियादी ढांचे को आपकी परिचालन टीम के सदस्यों को व्यक्तिगत रूप से जानने की आवश्यकता न हो।
आपकी टीम के प्रत्येक सदस्य का बैस्टियन पर एक व्यक्तिगत खाता होता है, और वह एक या अधिक बैस्टियन समूहों का सदस्य हो सकता है जो उन्हें एक या अधिक बुनियादी ढांचे तक पहुंच प्रदान कर सकते हैं। बुनियादी ढांचे के उपकरणों को केवल उन बैस्टियन समूह(ों) को जानने और उन पर भरोसा करने की आवश्यकता है जिनका वे हिस्सा हो सकते हैं।
बैस्टियन का सूक्ष्म-स्तरीय RBAC किसी भी खाते को कुछ जिम्मेदारियाँ सौंपना संभव बनाता है, जो समूह-स्तर या बैस्टियन-व्यापी हो सकता है, जिसमें वे खाते शामिल हैं जो आपके ऑटोमेशन द्वारा उपयोग किए जा सकते हैं, जैसे कि खातों के जीवनचक्र का प्रबंधन (आपकी मानव संसाधन प्रबंधन प्रणाली, आपके LDAP या AD से जुड़ा हुआ), यह सुनिश्चित करना कि किसी समूह का ACL अद्यतित है (आपके CMDB से जुड़ा हुआ), आदि। SSH पर JSON API के माध्यम से स्वचालित प्रक्रियाओं को लागू करना आसान है।
कुछ अच्छे चित्र देखते हुए और अधिक जानना चाहते हैं? यहाँ ब्लॉग पोस्टों की एक श्रृंखला है जो बैस्टियन की मुख्य कार्यक्षमताओं और सिद्धांतों में गहराई से जाती है:
अन्य संसाधन जो रुचिकर हो सकते हैं:
बैस्टियन को काम करने के लिए प्रवेश या निकास पक्ष पर किसी फैंसी चीज की आवश्यकता नहीं है।
इसके माध्यम से कनेक्ट करने के लिए केवल आपका पुराना ssh क्लाइंट आवश्यक है, और दूसरी ओर, कोई भी मानक sshd सर्वर काम करेगा। इसमें, उदाहरण के लिए, नेटवर्क उपकरण शामिल हैं जिन पर आप कोई कस्टम सॉफ्टवेयर स्थापित नहीं कर सकते।
प्राचीन उपकरण जो केवल निम्न-सुरक्षा क्रिप्टोग्राफी एल्गोरिदम या टेलनेट का समर्थन करते हैं, उन्हें फ़ायरवॉल करके और केवल बैस्टियन की अनुमति देकर इंटरनेट से छिपाया जा सकता है, जिससे बैस्टियन प्रवेश पक्ष पर केवल उच्च-सुरक्षा ग्रेड कनेक्शन की अनुमति देकर निम्न-सुरक्षा समझौते से बचा जा सकता है।
कृपया ऑनलाइन दस्तावेज़ीकरण, या doc/ फ़ोल्डर में पाया जाने वाला संबंधित टेक्स्ट-आधारित संस्करण देखें।
यह सेकंडों में बैस्टियन का परीक्षण करने का एक अच्छा तरीका है, लेकिन यदि आप उत्पादन में कंटेनरीकरण का उपयोग करने के बारे में गंभीर हैं तो FAQ पढ़ें।
सैंडबॉक्स छवि निम्नलिखित आर्किटेक्चर के लिए उपलब्ध है: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x।
चलिए Docker छवि चलाते हैं:
docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox
अपनी सार्वजनिक SSH कुंजी हाथ में लें, फिर पहला प्रशासक खाता कॉन्फ़िगर करें:
docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto
अब हम डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ चालू हैं! चलिए एक सुविधाजनक बैस्टियन उपनाम सेट करते हैं, और info कमांड का परीक्षण करते हैं:
PORT=$(docker port bastiontest | cut -d: -f2)
alias bastion="ssh [email protected] -tp $PORT -- "
bastion --osh info
यह आपको बैस्टियन एडमिन के रूप में अभिवादन करना चाहिए, जिसका अर्थ है कि आपके पास सभी कमांड तक पहुंच है। चलिए इंटरैक्टिव मोड में प्रवेश करते हैं:
bastion -i
यह एक पंक्ति में कई --osh प्लगइन्स को कॉल करने के लिए उपयोगी है। अब हम सभी प्लगइन्स देखने के लिए मदद मांग सकते हैं:
$> help