AWS Security Academy · Pelajaran

Sebab Hos Bastion Menambah Risiko

Lihat cara kotak lompat dan port terbuka meluaskan permukaan serangan anda.

Pelajaran 1 daripada 413 langkah

Sebab Hos Bastion Menambah Risiko ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Cara Lama Mengakses

Untuk mentadbir pelayan dalam rangkaian persendirian, pasukan secara tradisinya menggunakan hos bastion (juga dipanggil kotak lompat): tika yang diperkukuh dan menghadap internet, yang anda sambungkan melalui SSH terlebih dahulu sebelum melompat ke mesin dalaman. Walaupun lazim digunakan, corak ini meluaskan permukaan serangan anda dalam beberapa cara yang dijangka anda kenal pasti dan hapuskan dalam peperiksaan SCS-C02.

Apakah Itu Hos Bastion

Hos bastion berada dalam subnet awam dengan satu port (biasanya 22 untuk SSH atau 3389 untuk RDP) yang dibuka kepada internet atau julat IP korporat. Pentadbir menyambung kepadanya sebelum mencapai tika persendirian. Ia ialah pintu tunggal yang dikawal ke dalam persekitaran, menjadikannya penting dan juga sasaran utama.

Port Terbuka Menjadi Sasaran

Risiko terbesar ialah port masuk yang terbuka. Mana-mana port SSH atau RDP yang boleh dicapai melalui internet sentiasa diimbas dan diserang secara cuba jaya oleh penyerang. Walaupun menggunakan pengesahan berasaskan kunci, port yang terdedah mengundang serangan, dan satu salah konfigurasi atau kerentanan yang tidak ditampal pada bastion boleh memberikan penyerang tapak mula ke seluruh rangkaian anda.

Kunci SSH Kekal

Akses bastion biasanya bergantung pada pasangan kunci SSH yang bertahan lama dan diedarkan kepada pentadbir. Kunci ini boleh disalin, hilang atau tertinggal pada komputer riba bekas pekerja. Menukarnya merentasi sekumpulan pelayan amat menyusahkan, dan jarang terdapat rekod yang jelas tentang kunci yang membuka sesi tertentu, sekali gus menjejaskan kebertanggungjawaban.

Pengauditan Lemah

Menjejaki siapa melakukan apa melalui bastion adalah sukar. SSH asli menyediakan sedikit pencatatan berpusat tentang arahan yang dijalankan pada hos hiliran. Penyiasatan insiden memerlukan anda menggabungkan log hos, dan bastion yang terjejas boleh membolehkan penyerang memadam jejaknya sendiri, tepat seperti jurang keterlihatan yang dibangkitkan oleh juruaudit.

Beban Menampal

Bastion itu sendiri ialah tika yang mesti anda tampal dan perkukuh secara berterusan. Jika kemas kininya ketinggalan, ia menjadi pautan paling lemah. Mengekalkan kotak lompat yang tersedia tinggi dan sentiasa selamat ialah beban operasi berterusan yang menambah kos dan risiko tanpa memberikan nilai perniagaan.

Satu Titik Kegagalan

Oleh sebab semua trafik pentadbiran melalui bastion, ia merupakan satu titik kegagalan dan sasaran bernilai tinggi. Jika ia terhenti, pentadbir kehilangan akses; jika ia diceroboh, penyerang memperoleh tapak pelancaran. Menumpukan risiko pada satu hos terdedah ialah seni bina yang mahu anda elakkan dalam peperiksaan.

Alternatif Moden

Systems Manager (SSM) AWS dengan SSM Session Manager menghapuskan keperluan terhadap bastion sepenuhnya. Ia menyediakan akses cangkerang kepada tika melalui perkhidmatan SSM dengan tiada port masuk terbuka, tiada IP awam dan tiada kunci SSH. Akses dikawal oleh IAM dan setiap sesi dicatat, sekali gus menangani semua kelemahan model bastion serentak.

Tiada Masuk, Keluar Sahaja

SSM berfungsi kerana tika menjalankan SSM Agent yang membuat sambungan keluar kepada perkhidmatan SSM; tiada apa-apa sambungan masuk dibuka. Kumpulan keselamatan boleh menolak semua trafik masuk dan pentadbiran masih berfungsi. Pembalikan ini, iaitu keluar dan bukannya masuk, ialah wawasan utama yang menjadikan bastion tidak lagi diperlukan.

Mengapa Ini Penting

Dalam peperiksaan, sebarang senario yang menerangkan port SSH/RDP terbuka, pasangan kunci yang diedarkan atau kotak lompat hampir selalu mempunyai jawapan yang lebih baik: gantikan bastion dengan Session Manager. Ini mengecilkan permukaan serangan, memusatkan kawalan akses dalam IAM dan menghasilkan jejak audit lengkap, iaitu reka bentuk selamat dengan keistimewaan minimum yang disyorkan AWS.

Menggabungkan Kesemuanya

Hos bastion mendedahkan port masuk, bergantung pada kunci SSH kekal, mempunyai pengauditan yang lemah dan mesti sentiasa ditampal, menjadikannya sasaran yang tertumpu dan menarik. Pengganti yang disyorkan ialah SSM Session Manager, yang memberikan akses cangkerang dikawal IAM dan dicatat sepenuhnya dengan tiada port terbuka, IP awam atau kunci langsung.

Semakan Pantas

Uji sebab bastion berisiko.

Ulang Kaji

Hos bastion membuka port SSH/RDP masuk, bergantung pada kunci SSH yang bertahan lama, mempunyai pengauditan yang lemah dan memerlukan penampalan berterusan, sekali gus menumpukan risiko pada satu sasaran terdedah. SSM Session Manager menggantikannya dengan akses dikawal IAM dan dicatat sepenuhnya melalui sambungan ejen keluar, yang memerlukan tiada port terbuka, IP awam atau kunci.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Sebab Hos Bastion Menambah Risiko” percuma?

Ya — teks penuh “Sebab Hos Bastion Menambah Risiko” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Sebab Hos Bastion Menambah Risiko”?

Lihat cara kotak lompat dan port terbuka meluaskan permukaan serangan anda. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Sebab Hos Bastion Menambah Risiko” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Sebab Hos Bastion Menambah Risiko
  2. Pengurus Sesi tanpa Port Terbuka
  3. Mengaudit dan Merekod Sesi Pentadbir
  4. Mengukuhkan Titik Akhir dan Patch Manager
← Kembali ke AWS Security Academy