
Аутентификация, авторизация, отслеживаемость и аудируемость для SSH-доступов.

Бастионы — это кластер машин, используемый операционными командами (такими как системные администраторы, разработчики, администраторы баз данных и т. д.) в качестве единственной точки входа для безопасного подключения к устройствам (серверам, виртуальным машинам, облачным инстансам, сетевым устройствам и т. д.), обычно через ssh.
The Bastion предоставляет механизмы аутентификации, авторизации, отслеживания и аудита для всей вашей инфраструктуры.
Находясь между вашими пользователями и вашей инфраструктурой, The Bastion добавляет промежуточный уровень абстракции, чтобы вашей инфраструктуре не нужно было знать каждого члена операционной команды в отдельности.
Каждый член вашей команды имеет индивидуальную учётную запись в The Bastion и может быть участником одной или нескольких групп бастиона, которые могут предоставлять доступ к одной или нескольким инфраструктурам. Устройствам инфраструктуры нужно только знать и доверять группе (группам) бастиона, частью которых они могут быть.
Тонкая настройка RBAC в The Bastion позволяет делегировать некоторые обязанности любой учётной записи, в пределах группы или всего бастиона, включая учётные записи, которые могут использоваться вашей автоматизацией, например, для управления жизненным циклом учётных записей (связанных с вашей системой управления персоналом, LDAP или AD) или для обеспечения актуальности ACL группы (связанной с вашей CMDB). Автоматизированные процессы легко реализовать с помощью JSON API через SSH.
Хотите узнать больше, разглядывая красивые рисунки? Вот серия статей в блоге, которые глубже раскрывают основные функции и принципы The Bastion:
Другие ресурсы, которые могут быть интересны:
Для работы не требуется ничего необычного ни на стороне входа, ни на стороне выхода The Bastion.
Для подключения к нему нужен только ваш старый добрый клиент ssh, а с другой стороны подойдет любой стандартный сервер sshd. Это включает, например, сетевые устройства, на которых у вас может не быть возможности установить какое-либо собственное программное обеспечение.
Древние устройства, поддерживающие только криптографические алгоритмы с низким уровнем безопасности или telnet, можно скрыть от Интернета с помощью брандмауэра, разрешив доступ только для The Bastion, избегая таким образом компромисса с низким уровнем безопасности, допуская при этом только высокозащищённые соединения на стороне входа бастиона.
Пожалуйста, смотрите онлайн-документацию или соответствующую текстовую версию в папке doc/.
Это хороший способ протестировать The Bastion за секунды, но прочитайте FAQ, если вы серьёзно рассматриваете использование контейнеризации в производстве.
Образ песочницы доступен для следующих архитектур: linux/386, linux/amd64, linux/arm/v6, linux/arm/v7, linux/arm64, linux/ppc64le, linux/s390x.
Давайте запустим docker-образ:
docker run -d -p 22 --name bastiontest ovhcom/the-bastion:sandbox
Достаньте свой открытый SSH-ключ, затем настройте первую учётную запись администратора:
docker exec -it bastiontest /opt/bastion/bin/admin/setup-first-admin-account.sh poweruser auto
Теперь мы запущены с конфигурацией по умолчанию! Давайте настроим удобный алиас для бастиона и протестируем команду info: