Warum Bastion Hosts Risiken erhöhen
Sehen Sie, wie Jump Hosts und offene Ports Ihre Angriffsfläche vergrößern.
Warum Bastion Hosts Risiken erhöhen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Der alte Zugangsweg
Um Server in einem privaten Netzwerk zu verwalten, verwendeten Teams traditionell einen Bastion Host (auch Jump Box genannt): eine gehärtete, aus dem Internet erreichbare Instanz, mit der Sie sich zunächst per SSH verbinden und anschließend zu internen Rechnern weiterverbinden. Obwohl dieses Muster weit verbreitet ist, vergrößert es die Angriffsfläche auf mehrere Arten, die Sie laut SCS-C02-Prüfung erkennen und beseitigen müssen.
Was ist ein Bastion Host?
Ein Bastion Host befindet sich in einem öffentlichen Subnetz, in dem ein Port (normalerweise 22 für SSH oder 3389 für RDP) für das Internet oder einen Unternehmens-IP-Adressbereich geöffnet ist. Administratoren verbinden sich mit ihm und greifen anschließend auf private Instanzen zu. Er ist das einzige gesicherte Tor zur Umgebung und damit zugleich kritisch und ein bevorzugtes Angriffsziel.
Offene Ports sind Ziele
Das größte Risiko ist der offene eingehende Port. Jeder aus dem Internet erreichbare SSH- oder RDP-Port wird von Angreifern ständig gescannt und durch Brute-Force-Angriffe angegriffen. Selbst bei einer schlüsselbasierten Authentifizierung lädt ein offener Port zu Angriffen ein. Eine einzige Fehlkonfiguration oder ungepatchte Schwachstelle auf dem Bastion Host kann Angreifern einen Einstieg in Ihr gesamtes Netzwerk verschaffen.
Dauerhaft gültige SSH-Schlüssel
Der Zugriff auf einen Bastion Host basiert normalerweise auf langfristig gültigen SSH-Schlüsselpaaren, die an Administratoren verteilt werden. Diese Schlüssel können kopiert werden, verloren gehen oder auf den Laptops ehemaliger Mitarbeiter verbleiben. Ihre Rotation über eine ganze Flotte hinweg ist mühsam, und häufig fehlt eine eindeutige Aufzeichnung darüber, welcher Schlüssel welche Sitzung geöffnet hat. Das beeinträchtigt die Nachvollziehbarkeit.
Schwache Überwachung
Es ist schwierig nachzuverfolgen, wer was getan hat, wenn der Zugriff über einen Bastion Host erfolgt. Native SSH bietet nur wenige zentrale Protokollierungsmöglichkeiten für die auf nachgelagerten Hosts ausgeführten Befehle. Bei der Untersuchung eines Vorfalls müssen Sie Host-Protokolle zusammenführen. Ein kompromittierter Bastion Host könnte es einem Angreifer außerdem ermöglichen, die eigenen Spuren zu löschen – genau diese Transparenzlücke beanstanden Prüfer.
Aufwand für Patches
Der Bastion Host selbst ist eine Instanz, die Sie fortlaufend patchen und härten müssen. Wenn sie bei den Updates zurückbleibt, wird sie zum schwächsten Glied. Der Betrieb einer hochverfügbaren und jederzeit sicheren Jump Box verursacht laufenden administrativen Aufwand sowie Kosten und Risiken, ohne einen geschäftlichen Mehrwert zu schaffen.
Ein einziger Ausfallpunkt
Da der gesamte administrative Datenverkehr über den Bastion Host läuft, ist er sowohl ein einziger Ausfallpunkt als auch ein besonders wertvolles Ziel. Fällt er aus, verlieren Administratoren den Zugriff; wird er kompromittiert, erhält der Angreifer eine Ausgangsbasis für weitere Angriffe. Die Konzentration des Risikos auf einem exponierten Host ist eine Architektur, die Sie laut Prüfung vermeiden sollen.
Die moderne Alternative
Systems Manager (SSM) von AWS Session Manager macht Bastion Hosts vollständig überflüssig. Der Dienst ermöglicht Shell-Zugriff auf Instanzen über den SSM-Service – mit keinen offenen eingehenden Ports, keiner öffentlichen IP-Adresse und keinen SSH-Schlüsseln. Der Zugriff wird durch IAM kontrolliert und jede Sitzung protokolliert. Damit werden alle Schwächen des Bastion-Modells gleichzeitig behoben.
Keine eingehenden Verbindungen, nur ausgehend
SSM funktioniert, weil auf der Instanz ein SSM Agent ausgeführt wird, der eine ausgehende Verbindung zum SSM-Service herstellt. Es wird nichts für eingehenden Datenverkehr geöffnet. Sicherheitsgruppen können den gesamten eingehenden Datenverkehr ablehnen, während die Verwaltung weiterhin funktioniert. Diese Umkehrung – ausgehend statt eingehend – ist die entscheidende Erkenntnis, durch die Bastion Hosts überflüssig werden.
Warum das wichtig ist
In der Prüfung gibt es für jedes Szenario mit offenen SSH-/RDP-Ports, verteilten Schlüsselpaaren oder einer Jump Box fast immer eine bessere Lösung: Ersetzen Sie den Bastion Host durch Session Manager. Dadurch wird die Angriffsfläche verkleinert, die Zugriffskontrolle in IAM zentralisiert und eine vollständige Prüfspur erzeugt – genau das sichere Least-Privilege-Design, das AWS empfiehlt.
Alles zusammenführen
Ein Bastion Host legt einen eingehenden Port offen, ist von dauerhaft gültigen SSH-Schlüsseln abhängig, bietet eine mangelhafte Überwachung und muss ständig gepatcht werden. Dadurch wird er zu einem konzentrierten und attraktiven Ziel. Die empfohlene Alternative ist SSM Session Manager, der einen IAM-gesteuerten und vollständig protokollierten Shell-Zugriff ermöglicht – ganz ohne offene Ports, öffentliche IP-Adresse oder Schlüssel.
Schnelltest
Testen Sie, warum Bastion Hosts riskant sind.
Zusammenfassung
Ein Bastion Host öffnet einen eingehenden SSH-/RDP-Port, ist von langlebigen SSH-Schlüsseln abhängig, bietet eine mangelhafte Überwachung und erfordert ständiges Patchen. Dadurch konzentriert sich das Risiko auf ein einziges exponiertes Ziel. SSM Session Manager ersetzt ihn durch einen IAM-gesteuerten und vollständig protokollierten Zugriff über eine ausgehende Agent-Verbindung – ganz ohne offene Ports, öffentliche IP-Adresse oder Schlüssel.
Häufig gestellte Fragen
Ist die Lektion „Warum Bastion Hosts Risiken erhöhen“ kostenlos?
Ja — der vollständige Text von „Warum Bastion Hosts Risiken erhöhen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Warum Bastion Hosts Risiken erhöhen“?
Sehen Sie, wie Jump Hosts und offene Ports Ihre Angriffsfläche vergrößern. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Warum Bastion Hosts Risiken erhöhen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Bastion Hosts Risiken erhöhen
- Session Manager ohne offene Ports
- Administratorsitzungen prüfen und protokollieren
- Endpunkte und Patch Manager härten