Het auth-logboek toont dit weekend 50.000 SSH-pogingen op een kleine VPS-staging. Er is niets gecompromitteerd: het root-wachtwoord is uitgeschakeld. Maar het geluid maskeert een echte waarschuwing, en fail2ban verbood het IP-adres van monitoring.
Een bastion (jump host) concentreert de administratie: een enkel gehard, gelogd, bekend punt – in plaats van N servers met :22 naar de wereld gericht.
Bastion-model
Architectuur: beheerder → bastion (openbaar of alleen VPN) → doelen in privénetwerk zonder openbare SSH.
Bastion-hardening: minimaal besturingssysteem, automatische beveiligingsupdates, 2FA, AllowUsers, geen doorstuuragent tenzij expliciet gedocumenteerd.
ProxyJump en ergonomie
Voorbeeld ~/.ssh/config:
Gastheer bastion
Hostnaam jump.example.com
Gebruikersbeheerder
Hostproduct-*
ProxyJump-bastion
Gebruiker implementeren
ControlMaster vermindert de waargenomen latentie. Bastion is alleen nuttig als het team er probleemloos gebruik van maakt: meet SSH-time-outtickets voordat u extra hop toevoegt.
Sleutels, rotatie en audit
Eén sleutel per mens, niet gedeeld op Slack. authorized_keys via Ansible of Terraform. De dag van vertrek intrekken.
Het bastion kent de menselijke sleutels; de doelen kennen de bastionsleutel of SSH-certificaten (Vault, step-ca). Sessieopname (tlog, Teleport) voor gereguleerde productie; minimum: centraliseer auth.log naar SIEM.
Moderne alternatieven
| Gereedschap | Sterkte | Zwakte |
|---|---|---|
| WireGuard-gaas | Geen sprong waargenomen | Sleutelbeheer |
| SSM Sessiemanager | Nul inkomende poort | AWS-vergrendeling |
| Tailscale SSH | Eenvoud van het MKB | ACL-beleid waar we voor moeten zorgen |
Op gedeelde hosting zonder root-SSH is bastion niet van toepassing: beperk het beheerderspaneel op IP en 2FA.
Geleidelijke verharding
Week 1: bastion omhoog, directe parallelle toegang nog steeds mogelijk voor rollback. Week 2: gesloten firewall 22 direct behalve bastion. Week 3: krantenrecensie. Week 4: intrekking van parallelle toegang.
Automatiseer de wekelijkse inventarisatie: cloud-API-script met instanties met :22 public. Een vergissing Terraform = onmiddellijke regressie.
Bastion en hostingaanbiedingen
Sommige clouds bieden een beheerd bastion of Session Manager. Beoordeel de kosten versus een kleine VM-sprong van € 5 in hetzelfde datacenter. Bare metal: bastion op aangrenzende VM vermindert de ProxyJump-latentie.
Sla de bastion sshd-configuratie op in Git (Ansible): controleer na het herstellen van de snapshot de geautoriseerde sleutels. Vereisen dat dienstverleners het bastion doorkruisen met een kortstondige sleutel: gecentraliseerde intrekking aan het einde van de missiedag.
Fail2ban-bastion + SIEM-correlatie: brute kracht op de jumphost = P1-waarschuwing, geen stille gevangenis. Voor Windows Admin, bastion Linux + gelijkwaardige RDP-tunnel – dezelfde logica: concentreren en loggen.
De top: overal dichtbij 22 behalve op een niet-gepatcht bolwerk
Beslis en ga vooruit zonder blinde vlek
Tel vandaag de servers met openbare SSH. Als het er meer dan één zijn, loopt Bastion achter. Implementeer gedocumenteerde ProxyJump, trek verweesde sleutels in, test elk kwartaal het herbouwde bastion van Ansible.
Vereist providers via bastion met kortstondige sleutel. Vergelijk VPS-sprong € 5 versus bastion beheerd via de overzicht. Compleet met Fail2ban: limites over SSH-verharding.
Veelgestelde vragen
Bastion of VPN?
Bastion = gecontroleerd enkel SSH-punt. VPN = groot particulier netwerk. Vaak gecombineerd volgens toegangsprofielen.
Wachtwoord geautoriseerd op het bastion?
Niet in productie: Ed25519-sleutels, optionele MFA, fail2ban of snelheidslimiet bovendien.
Hoe ProxyJump versnellen?
~/.ssh/config met Hostbastion + ProxyJump + ControlMaster voor multiplexen.
En zonder bolwerk?
SSM Session Manager, Tailscale SSH, mTLS admin – geen openbare 22 op elk knooppunt.
Tel vandaag het aantal servers met openbare SSH. Als het er meer dan één zijn, is bastion niet optioneel, het is te laat.
