Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
the-bastion — Аутентификация, авторизация, отслеживаемость и аудируемость для SSH-доступов. | Kitploit
Инструменты/GitHubGitHub/ovh/the-bastion
Аутентификация и авторизацияАудит конфигурацииСетевая безопасностьТестирование на ПроникновениеУтилиты и фреймворкиУправление идентификацией и доступом (IAM)Red Teaming
GitHubovh/the-bastion

the-bastion

Аутентификация, авторизация, отслеживаемость и аудируемость для SSH-доступов.

Репозиторий
2.2k131851 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Логотип The Bastion

🔒 The Bastion

Обзор

Бастионы — это кластер машин, используемый операционными командами (такими как системные администраторы, разработчики, администраторы баз данных и т. д.) в качестве единственной точки входа для безопасного подключения к устройствам (серверам, виртуальным машинам, облачным инстансам, сетевым устройствам и т. д.), обычно через ssh.

The Bastion предоставляет механизмы аутентификации, авторизации, отслеживания и аудита для всей вашей инфраструктуры.

Находясь между вашими пользователями и вашей инфраструктурой, The Bastion добавляет промежуточный уровень абстракции, чтобы вашей инфраструктуре не нужно было знать каждого члена операционной команды в отдельности.

Каждый член вашей команды имеет индивидуальную учётную запись в The Bastion и может быть участником одной или нескольких групп бастиона, которые могут предоставлять доступ к одной или нескольким инфраструктурам. Устройствам инфраструктуры нужно только знать и доверять группе (группам) бастиона, частью которых они могут быть.

Тонкая настройка RBAC в The Bastion позволяет делегировать некоторые обязанности любой учётной записи, в пределах группы или всего бастиона, включая учётные записи, которые могут использоваться вашей автоматизацией, например, для управления жизненным циклом учётных записей (связанных с вашей системой управления персоналом, LDAP или AD) или для обеспечения актуальности ACL группы (связанной с вашей CMDB). Автоматизированные процессы легко реализовать с помощью JSON API через SSH.

Полезные ресурсы

Хотите узнать больше, разглядывая красивые рисунки? Вот серия статей в блоге, которые глубже раскрывают основные функции и принципы The Bastion:

  • Часть 1 — Создание
  • Часть 2 — Головокружение от делегирования
  • Часть 3 — Безопасность в основе
  • Часть 4 — Новая эра

Другие ресурсы, которые могут быть интересны:

  • Онлайн-документация
  • (Видео на французском, слайды на английском) The Bastion на Very Tech Trip 2023, практический пример управления инфраструктурой с The Bastion и без него
  • (Видео на французском, слайды на английском) The Bastion на OSSIR, 2021, краткое объяснение основных принципов, затем подробное описание функциональности realm и, наконец, объяснение того, почему технические решения повышают безопасность (намеренное добавление уязвимости в код для доказательства!)
  • (Подкаст на французском) The Bastion на NoLimitSecu, 2021, интервью с вопросами и ответами

♻️ Нулевые предположения о вашем окружении

Для работы не требуется ничего необычного ни на стороне входа, ни на стороне выхода The Bastion.

Для подключения к нему нужен только ваш старый добрый клиент ssh, а с другой стороны подойдет любой стандартный сервер sshd. Это включает, например, сетевые устройства, на которых у вас может не быть возможности установить какое-либо собственное программное обеспечение.

Древние устройства, поддерживающие только криптографические алгоритмы с низким уровнем безопасности или telnet, можно скрыть от Интернета с помощью брандмауэра, разрешив доступ только для The Bastion, избегая таким образом компромисса с низким уровнем безопасности, допуская при этом только высокозащищённые соединения на стороне входа бастиона.

➰ Надёжность

  • Используется лишь несколько хорошо известных библиотек; меньше стороннего кода — меньше поверхность атаки
  • The Bastion спроектирован самодостаточным: никаких зависимостей, таких как базы данных, другие демоны, другие машины или сторонние облачные сервисы, ни для аутентификации, ни для авторизации — это статистически означает меньше времени простоя
  • Высокая доступность может быть настроена так, чтобы несколько экземпляров бастиона образовывали кластер из нескольких экземпляров, при этом любой экземпляр можно использовать в любое время (схема active/active)

:godmode: Неисчерпывающий список возможностей

  • Схемы личного и группового доступа с делегированием ролей в группах для обеспечения автономии команд без компромиссов в безопасности
  • Разрыв протокола SSH между входящим и исходящим соединениями
  • Запись интерактивных сессий (в стандартных файлах ttyrec)
  • Запись неинтерактивных сессий (stdout и stderr через ttyrec)
  • Расширенная поддержка логирования через syslog для удобного потребления SIEM
  • Возможности аутентификации включают поддержку MFA/2FA (пароль, TOTP) в дополнение к аутентификации по открытому ключу
  • Поддерживает проверку аттестации ключей Yubico PIV и принудительное её выполнение на стороне входящего соединения
  • Поддерживает mosh на стороне входящего соединения
  • Поддерживает пропуск scp, sftp и rsync для загрузки и/или скачивания файлов с/на удалённые серверы
  • Поддерживает пропуск подсистемы SSH netconf
  • Поддерживает realm'ы для создания доверия между двумя бастионами, возможно, разных компаний, разделяя фазы аутентификации и авторизации, сохраняя при этом локальные политики
  • Поддерживает автоматический вход по паролю SSH на стороне выхода для устаревших устройств, не поддерживающих аутентификацию по открытому ключу, при этом всё равно требуя правильную аутентификацию по открытому ключу на стороне входа
  • Поддерживает автоматический вход по паролю telnet на стороне выхода для древних устройств, не поддерживающих SSH, при этом всё равно требуя правильную аутентификацию по открытому ключу SSH на стороне входа
  • Поддерживает HTTPS-прокси с аутентификацией и авторизацией типа «человек посередине» для разделения паролей на вход и выход (в основном полезно для API сетевых устройств)

🔧 Установка, обновление, использование The Bastion

Пожалуйста, смотрите онлайн-документацию или соответствующую текстовую версию в папке doc/.

🎥 Быстрый пример подключения и воспроизведения

asciicast

⚡ TL;DR: протестируйте: одноразовая песочница с помощью Docker

Это хороший способ протестировать The Bastion за секунды, но прочитайте FAQ, если вы серьёзно рассматриваете использование контейнеризации в производстве.

Образ песочницы доступен для следующих архитектур: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.

Давайте запустим docker-образ:

docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox

Достаньте свой открытый SSH-ключ, затем настройте первую учётную запись администратора:

docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto

Теперь мы запущены с конфигурацией по умолчанию! Давайте настроим удобный алиас для бастиона и протестируем команду info:

Скачать инструмент