【问题标题】:Managing multiple key-pairs vs Bastion Host管理多个密钥对与堡垒主机
【发布时间】:2016-10-31 06:05:40
【问题描述】:

我想加强 EC2 的安全性。所以我有许多 EC2 实例和许多需要访问这些 EC2 实例的开发人员。 每个开发者都有自己的密钥对(公钥/私钥),并在每个 EC2 实例上添加公钥。

我也会创建一个堡垒主机。对于堡垒主机,最好的方法是什么?添加开发人员的所有公钥?还是仅在密钥对上创建并分发给开发人员?

【问题讨论】:

    标签: security amazon-web-services amazon-ec2


    【解决方案1】:

    每个开发者都有单独的密钥肯定更好,这样您就可以撤销单个密钥,而其他开发者可以保留他们的访问权限。

    您甚至可以拥有一个包含开发人员公钥的 Git 存储库,如果您想获得创意,可以使用配置管理将存储库与 .authorized_keys 文件同步。

    在堡垒主机本身上,您可以只生成一个密钥对来控制对内部主机的访问。由于您不需要分发此密钥,因此您可以在相当直接的过程中定期轮换此密钥。

    如果开发人员离开,您可以通过从 .authorized_key 文件中删除他们的 pubkey 并从安全组中删除他们的 IP(如果适用)来撤销他们对机器的访问权限。此时您也可以轮换内部密钥对,但这并不是天生需要的,因为如果内部实例仅允许通过堡垒主机进行 ssh 访问,则它们的访问应该被充分切断。 (在安全组中设置)

    【讨论】:

    • 问题也是关于堡垒主机的。
    • 与维护堡垒主机上的每个用户的私有/发布密钥一样,以便能够连接到 VPC 中的实例?我不这样做,我允许用户登录堡垒主机,然后从那里,当他们 ssh 进入防火墙机器时,它会从堡垒主机上的公共密钥对中提取。如果您担心开发人员离开时的安全性,如果无法通过堡垒主机连接,则访问密钥对将不允许您访问防火墙实例。这将立即被撤销,然后您可以根据需要轮换防火墙实例上的密钥。
    • 问题是:开发者如何连接堡垒服务器?他们使用哪个密钥/对?您是否将开发人员的 pub 密钥添加到堡垒中?在 EC2 实例中呢?他们是否拥有所有开发人员的 pub 密钥?我认为将所有开发人员发布密钥添加到堡垒主机并使用单个密钥对到每个 ec2 实例更简单。你怎么看?抱歉,我重新阅读了您的答案并知道它很清楚!
    • 是的,这是最好的设置。请注意,您不必分发用于连接到内部实例的密钥对。
    • 所以要撤销用户的访问权限,您只需从堡垒服务器中删除 pub 密钥,对吗?
    猜你喜欢
    • 2016-10-31
    • 2020-05-31
    • 2021-11-23
    • 2017-10-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-01-09
    • 1970-01-01
    相关资源
    最近更新 更多