Как Bastion улучшает безопасность EC2 / EMR? - PullRequest
0 голосов
/ 24 мая 2019

Чтобы подключиться к удаленному компьютеру, мой открытый ключ должен быть добавлен в его авторизованные ключи. По этой логике открытый ключ для бастиона будет иметь запись в author_keys в EC2. Означает ли это, что если кто-то получит доступ к моему бастиону, он автоматически получит доступ к моему EC2, если у него будут нужные хост и пользователь? Как тогда Bastion повысил безопасность моего EC2? Разве не было бы одинаково трудно для хакера добавить свой открытый ключ в Бастион или в EC2?

1 Ответ

1 голос
/ 24 мая 2019

Вы совершенно правы. не хорошая идея хранить ключи на хосте Bastion.

Цель Bastion - быть частью вашей архитектуры, которая «торчит» в Интернет, сдругие ресурсы, спрятанные за «стеной».

Фактически, название Bastion относится к «выступающей части укрепления, построенного под углом к ​​линии стены, чтобыразрешить оборонительный огонь в нескольких направлениях. ".

Точно так же, как у замка есть защитный бастион, вы также должны защищаться своим бастионом, не хранящим на нем ключи.

Вместо этого вы можете использовать Переадресация агента .Это позволяет вам подключиться к бастиону по SSH, а затем использовать ту же пару ключей для входа на другой компьютер без необходимости хранить пару ключей на бастионе .

В Интернете достаточно информации, чтобы объяснить переадресацию агентов.Например: Как правильно использовать SSH и что такое переадресация агента SSH - DEV Community

...