
SSH 踏み台/ジャンプホスト/ジャンプサーバ

Akerは、独自のLinux SSHジャンプ/踏み台ホストを設定するためのセキュリティツールです。エジプト神話の国境を守る神にちなんで名付けられたAkerは、すべてのシステム管理者やサポートスタッフがLinux本番サーバーにアクセスする際のチェックポイントとして機能します。Aker SSHゲートウェイには、数千台のLinuxサーバーを簡単に管理・運用するのに役立つ多くのセキュリティ機能が含まれています。詳細については、Wikiをご覧ください。
CryptoAuditor や fudo に似たオープンソースツールが見つかりませんでした。このようなツールは、例えばPCI-DSSやHIPAAに準拠しようとしている場合に有益です。セキュリティ標準への準拠に関わらず、サーバーへのアクセスは、従来のワークロードとクラウドワークロードの両方に便利な方法で制御・整理されるべきです。
フェーズ0
フェーズ1
rm -rfなどの破壊的コマンドを防止)フェーズ2
ソフトウェア:
Pythonモジュール:
自動:
手動:
AkerはFreeIPAクライアント上にセットアップするか、JSON設定ファイルを使用して独立してセットアップできます。
共通手順(FreeIPAまたはJson):
git clone https://github.com/aker-gateway/Aker.git /usr/bin/aker/
依存関係をインストール(Ubuntuの場合は適宜調整)
yum -y install epel-release
yum -y install python2-paramiko python-configparser python-redis python-urwid python2-wcwidth redis
ファイルに実行権限を設定
chmod 755 /usr/bin/aker/aker.py
chmod 755 /usr/bin/aker/akerctl.py
ログディレクトリとパーミッションを設定
mkdir /var/log/aker
chmod 777 /var/log/aker
touch /var/log/aker/aker.log
chmod 777 /var/log/aker/aker.log
全ユーザー(root以外)にakerを強制適用するため、sshd_configを編集
Match Group *,!root
ForceCommand /usr/bin/aker/aker.py
sshを再起動
redisを再起動
FreeIPAを選択する場合:
前提:
/etc/akerを作成し、/usr/bin/aker/aker.iniをそこにコピーして、以下のように編集:
```
[General]
log_level = INFO
ssh_port = 22
# 利用可能なホストのリストを決定するアイデンティティプロバイダ
# 同梱オプションはIPA、Json。デフォルトはIPA
idp = IPA
hosts_file = /etc/aker/hosts.json
# Akerゲートウェイを含むFreeIPAホストグループ名
# ユーザーに表示されるホストから除外される
gateway_group = gateways
```
現在、私は空き時間にコードを開発しています。どんな支援も大歓迎です。行動規範とプルリクエストの提出プロセスについては、CONTRIBUTING.mdをお読みください。
Jsonを選択する場合:
/etc/akerを作成し、/usr/bin/aker/aker.iniをそこにコピーして、以下のように編集:
```
[General]
log_level = INFO
ssh_port = 22
# 利用可能なホストのリストを決定するアイデンティティプロバイダ
# 同梱オプションはIPA、Json。デフォルトはIPA
idp = Json
hosts_file = /etc/aker/hosts.json
# Akerゲートウェイを含むFreeIPAホストグループ名
# ユーザーに表示されるホストから除外される
gateway_group = gateways
```
hosts.jsonファイルが提供されています。