
Autenticação, autorização, rastreabilidade e auditabilidade para acessos SSH.

Bastions são um cluster de máquinas usadas como ponto de entrada único por equipes operacionais (como administradores de sistema, desenvolvedores, administradores de banco de dados, ...) para conectar-se de forma segura a dispositivos (servidores, máquinas virtuais, instâncias em nuvem, equipamentos de rede, ...), normalmente usando ssh.
O Bastion fornece mecanismos para autenticação, autorização, rastreabilidade e auditabilidade para toda a sua infraestrutura.
Estando entre seus usuários e sua infraestrutura, o Bastion adiciona uma camada de abstração, para que sua infraestrutura não precise conhecer cada membro da equipe operacional individualmente.
Cada membro da sua equipe tem uma conta individual no Bastion e pode ser membro de um ou vários grupos do bastion que podem dar acesso a uma ou mais infraestruturas. Os dispositivos da infraestrutura precisam apenas conhecer e confiar no(s) grupo(s) do bastion do(s) qual(is) podem fazer parte.
O RBAC granular do Bastion torna possível delegar algumas responsabilidades para qualquer conta, com escopo de grupo ou em todo o bastion, incluindo para contas que podem ser usadas por sua automação para, por exemplo, gerenciar o ciclo de vida das contas (vinculado ao seu sistema de gestão de recursos humanos, LDAP ou AD), garantir que a ACL de um grupo esteja atualizada (vinculada ao seu CMDB), etc. Processos automatizados são fáceis de implementar por meio da JSON API over SSH.
Quer saber mais enquanto aprecia alguns desenhos interessantes? Aqui está uma série de posts de blog que aprofundam as funcionalidades e princípios principais do The Bastion:
Outros recursos que podem ser de interesse:
Nada sofisticado é necessário, nem no lado de entrada nem no lado de saída do Bastion para funcionar. Apenas seu bom e velho cliente ssh é necessário para se conectar através dele, e do outro lado, qualquer servidor sshd padrão serve. Isso inclui, por exemplo, dispositivos de rede nos quais você pode não ter a possibilidade de instalar qualquer software personalizado. Dispositivos antigos que suportam apenas algoritmos de criptografia de baixa segurança ou telnet podem ser ocultados da Internet por meio de firewall, permitindo apenas o Bastion, evitando assim uma troca de baixa segurança, permitindo apenas conexões de alto nível de segurança no lado de entrada do bastion.
Por favor, consulte a documentação online ou a versão baseada em texto correspondente encontrada na pasta doc/.
Esta é uma boa maneira de testar o Bastion em segundos, mas leia as FAQ se você estiver falando sério sobre usar conteinerização em produção.
A imagem sandbox está disponível para as seguintes arquiteturas: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.
Vamos executar a imagem docker:
docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox
Tenha sua chave SSH pública em mãos e configure a primeira conta de administrador:
docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto
Estamos prontos com a configuração padrão! Vamos configurar um alias útil para o bastion e testar o comando info: