Cloud & IT Cert Prep · Lektion

Varför bastionvärdar innebär risker

Se hur hoppservrar och öppna portar breddar er attackyta.

Lektion 1 av 413 steg

Varför bastionvärdar innebär risker är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Den gamla vägen in

För att administrera servrar i ett privat nätverk använde team traditionellt en bastion host (även kallad jump box): en härdad, internetansluten instans som du först ansluter till med SSH och därefter hoppar vidare från till interna maskiner. Även om detta mönster är vanligt utökar det attackytan på flera sätt som SCS-C02-provet förväntar sig att du ska känna igen och eliminera.

Vad är en bastion host?

En bastion host finns i ett publikt subnät med en port (vanligen 22 för SSH eller 3389 för RDP) som är öppen mot internet eller ett företags IP-intervall. Administratörer ansluter till den och når sedan privata instanser. Den är den enda bevakade dörren in i miljön, vilket gör den både kritisk och till ett attraktivt mål.

Öppna portar är mål

Den största risken är den öppna inkommande porten. Alla SSH- eller RDP-portar som kan nås från internet genomsöks ständigt och utsätts för brute-force-attacker. Även med nyckelbaserad autentisering bjuder en exponerad port in till attacker, och en enda felkonfiguration eller ouppdaterad sårbarhet på bastionen kan ge angripare fotfäste i hela nätverket.

Långlivade SSH-nycklar

Åtkomst till bastionen bygger vanligtvis på långlivade SSH-nyckelpar som distribueras till administratörer. Nycklarna kan kopieras, förloras eller ligga kvar på tidigare anställdas bärbara datorer. Att rotera dem i en hel miljö är besvärligt, och det saknas ofta en tydlig logg över vilken nyckel som öppnade vilken session, vilket försvagar spårbarheten.

Bristande granskning

Det är svårt att spåra vem som gjorde vad via en bastion. Inbyggd SSH ger begränsad centraliserad loggning av kommandon som körs på efterföljande värdar. En incidentutredning innebär att loggar från olika värdar måste sättas samman, och en komprometterad bastion kan göra det möjligt för en angripare att radera sina egna spår – precis den brist på insyn som revisorer brukar påpeka.

Bördan med uppdateringar

Bastionen är själv en instans som du måste uppdatera och härda kontinuerligt. Om den hamnar efter med uppdateringarna blir den den svagaste länken. Att underhålla en mycket tillgänglig och alltid säker jump box innebär löpande driftarbete som ökar kostnader och risker utan att skapa affärsnytta.

En enda felpunkt

Eftersom all administrativ trafik går genom bastionen är den både en single point of failure och ett värdefullt mål. Om den slutar fungera förlorar administratörerna åtkomsten; om den utsätts för intrång får angriparen en plattform för vidare attacker. Att koncentrera risken till en enda exponerad värd är en arkitektur som provet vill att du ska undvika.

Det moderna alternativet

AWS Systems Manager (SSM) Session Manager eliminerar behovet av bastioner helt. Tjänsten ger shell-åtkomst till instanser via SSM-tjänsten med inga öppna inkommande portar, ingen publik IP-adress och inga SSH-nycklar. Åtkomsten styrs av IAM och varje session loggas, vilket åtgärdar alla svagheter i bastionmodellen på en gång.

Ingen inkommande trafik, endast utgående

SSM fungerar eftersom instansen kör en SSM Agent som upprättar en utgående anslutning till SSM-tjänsten; inget behöver öppnas inkommande. Säkerhetsgrupper kan neka all inkommande trafik och administrationen fungerar ändå. Denna omvändning – utgående i stället för inkommande – är den centrala insikten som gör bastioner överflödiga.

Varför detta är viktigt

På provet har scenarier som beskriver öppna SSH/RDP-portar, distribuerade nyckelpar eller en jump box nästan alltid ett bättre svar: ersätt bastionen med Session Manager. Det minskar attackytan, centraliserar åtkomstkontrollen i IAM och skapar ett fullständigt granskningsspår – den säkra design med minsta privilegium som AWS rekommenderar.

Så hänger det ihop

En bastion host exponerar en inkommande port, är beroende av långlivade SSH-nycklar, har bristande granskning och måste ständigt uppdateras, vilket gör den till ett koncentrerat och attraktivt mål. Den rekommenderade ersättningen är SSM Session Manager, som ger IAM-styrd och fullständigt loggad shell-åtkomst med inga öppna portar, ingen publik IP-adress och inga nycklar alls.

Snabb kontroll

Testa varför bastioner är riskfyllda.

Sammanfattning

En bastion host öppnar en inkommande SSH/RDP-port, är beroende av långlivade SSH-nycklar, har bristande granskning och kräver ständig uppdatering, vilket koncentrerar risken till ett enda exponerat mål. SSM Session Manager ersätter den med IAM-styrd och fullständigt loggad åtkomst via en utgående agentanslutning och kräver inga öppna portar, ingen publik IP-adress och inga nycklar.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Varför bastionvärdar innebär risker” gratis?

Ja – hela texten till ”Varför bastionvärdar innebär risker” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Varför bastionvärdar innebär risker”?

Se hur hoppservrar och öppna portar breddar er attackyta. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Varför bastionvärdar innebär risker”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Varför bastionvärdar innebär risker
  2. Session Manager utan öppna portar
  3. Granska och logga administratörssessioner
  4. Härda endpoints och Patch Manager
← Tillbaka till Cloud & IT Cert Prep