Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
the-bastion — Autenticazione, autorizzazione, tracciabilità e verificabilità per gli accessi SSH. | Kitploit
Strumenti/GitHubGitHub/ovh/the-bastion
Autenticazione e AutorizzazioneAudit di ConfigurazioneSicurezza di RetePenetration TestingUtilità e FrameworkGestione Identità e Accessi (IAM)Red Teaming
GitHubovh/the-bastion

the-bastion

Autenticazione, autorizzazione, tracciabilità e verificabilità per gli accessi SSH.

Vedi Repository
2.2k131851 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Logo di The Bastion

🔒 The Bastion

Panoramica

I Bastion sono un cluster di macchine utilizzato come punto di ingresso unico dai team operativi (come sysadmin, sviluppatori, amministratori di database, ...) per connettersi in modo sicuro a dispositivi (server, macchine virtuali, istanze cloud, apparecchiature di rete, ...), solitamente tramite ssh.

The Bastion fornisce meccanismi per autenticazione, autorizzazione, tracciabilità e auditabilità per l'intera infrastruttura.

Posizionandosi tra i tuoi utenti e la tua infrastruttura, The Bastion aggiunge un livello di astrazione in modo che la tua infrastruttura non abbia bisogno di conoscere individualmente i membri del tuo team operativo.

Ogni membro del team ha un account individuale su The Bastion e può essere membro di uno o più gruppi del bastion che possono concedergli l'accesso a una o più infrastrutture. I dispositivi dell'infrastruttura devono solo conoscere e fidarsi del/dei gruppo/i del bastion di cui fanno parte.

Il RBAC granulare di The Bastion consente di delegare alcune responsabilità a qualsiasi account, con ambito gruppo o esteso a tutto il bastion, inclusi account che potrebbero essere utilizzati dalla tua automazione per, ad esempio, gestire il ciclo di vita degli account (collegato al tuo sistema di gestione delle risorse umane, al tuo LDAP o AD), garantire che l'ACL di un gruppo sia aggiornata (collegato al tuo CMDB), ecc. I processi automatizzati sono facili da implementare tramite l'API JSON su SSH.

Risorse di approfondimento

Vuoi saperne di più mentre guardi dei bei disegni? Ecco una serie di post del blog che approfondiscono le funzionalità principali e i principi di The Bastion:

  • Parte 1 - Genesi
  • Parte 2 - Vertigini di delega
  • Parte 3 - Sicurezza al centro
  • Parte 4 - Una nuova era

Altre risorse che potrebbero interessarti:

  • Documentazione online
  • (Video in francese, slide in inglese) The Bastion at the Very Tech Trip 2023, caso studio sulla gestione di un'infrastruttura con e senza The Bastion
  • (Video in francese, slide in inglese) The Bastion at the OSSIR, 2021, una rapida spiegazione dei principi fondamentali, poi un dettaglio sulla funzionalità realm e infine un approfondimento sul perché le scelte tecniche implementative migliorano la sicurezza (aggiungendo volontariamente una vulnerabilità di sicurezza nel codice per dimostrarlo!)
  • (Podcast in francese) The Bastion at NoLimitSecu, 2021, intervista con domande e risposte

♻️ Zero presupposizioni sul tuo ambiente

Non è necessario nulla di speciale né sul lato di ingresso né su quello di uscita di The Bastion per farlo funzionare.

Solo il tuo vecchio e buon client ssh è necessario per connetterti attraverso di esso, e dall'altro lato, qualsiasi server sshd standard farà al caso tuo. Ciò include, ad esempio, dispositivi di rete su cui potresti non avere la possibilità di installare software personalizzato.

I dispositivi obsoleti che supportano solo algoritmi crittografici a bassa sicurezza o telnet possono essere nascosti da Internet tramite firewall e consentendo solo The Bastion, evitando così un compromesso di bassa sicurezza permettendo comunque solo connessioni ad alta sicurezza sul lato di ingresso del bastion.

➰ Affidabilità

  • Vengono utilizzate solo poche librerie note, meno codice di terze parti significa una superficie di attacco più ridotta
  • The Bastion è progettato per essere autosufficiente: nessuna dipendenza come database, altri demoni, altre macchine o servizi cloud di terze parti, né per la fase di autenticazione né per quella di autorizzazione, statisticamente significa meno tempi di inattività
  • È possibile configurare l'alta disponibilità in modo che più istanze del bastion formino un cluster di diverse istanze, con qualsiasi istanza utilizzabile in qualsiasi momento (schema attivo/attivo)

:godmode: Elenco di funzionalità non esaustivo

  • Schemi di accesso personali e di gruppo con delega dei ruoli di gruppo per garantire l'autonomia dei team senza compromessi sulla sicurezza
  • Interruzione del protocollo SSH tra le connessioni di ingresso e di uscita
  • Registrazione interattiva delle sessioni (in file ttyrec standard)
  • Registrazione non interattiva delle sessioni (stdout e stderr tramite ttyrec)
  • Ampio supporto per logging tramite syslog per un facile consumo da parte dei SIEM
  • Le funzionalità di autenticazione includono il supporto per MFA/2FA (password, TOTP) in aggiunta all'autenticazione con chiave pubblica
  • Supporta la verifica e l'imposizione dell'attestazione delle chiavi Yubico PIV sul lato della connessione in ingresso
  • Supporta mosh sul lato della connessione in ingresso
  • Supporta il passaggio di scp, sftp e rsync per caricare e/o scaricare file da/server remoti
  • Supporta il passaggio del sottosistema SSH netconf
  • Supporta i realm, per creare una fiducia tra due bastion di due aziende possibilmente diverse, suddividendo le fasi di autenticazione e autorizzazione pur continuando ad applicare le policy locali
  • Supporta l'autologin tramite password SSH sul lato di uscita per dispositivi legacy che non supportano l'autenticazione con chiave pubblica, pur forzando una corretta autenticazione con chiave pubblica sul lato di ingresso
  • Supporta l'autologin tramite password telnet sul lato di uscita per dispositivi antichi che non supportano SSH, pur forzando una corretta autenticazione con chiave pubblica SSH sul lato di ingresso
  • Supporta il proxy HTTPS con gestione dell'autenticazione e autorizzazione man-in-the-middle, per il disaccoppiamento delle password di ingresso e uscita (utile principalmente per le API dei dispositivi di rete)

🔧 Installazione, aggiornamento, utilizzo di The Bastion

Consulta la documentazione online o la corrispondente versione testuale nella cartella doc/.

🎥 Esempio rapido di connessione e riproduzione

asciicast

⚡ TL;DR: testalo: sandbox usa e getta con Docker

Questo è un buon modo per testare The Bastion in pochi secondi, ma leggi le FAQ se sei seriamente intenzionato a usare la containerizzazione in produzione.

L'immagine sandbox è disponibile per le seguenti architetture: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.

Eseguiamo l'immagine docker:

docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox

Tieni a portata di mano la tua chiave pubblica SSH, quindi configura il primo account amministratore:

Scarica lo strumento