Teleport ZTNA: Eliminating Port 22 SSH Across Hybrid Clouds

12+
12+

час назад

ПожаловатьсяНарушение авторских прав
12+
12+

час назад

ПожаловатьсяНарушение авторских прав
12+
12+

час назад

Традиционная защита периметра и статическое управление учетными данными принципиально неэффективны в масштабах предприятия. Как подчеркивается в исследовательской работе USENIX Security «Catch-22: Анатомия глобальной компрометации инфраструктуры», автоматизированные ботнеты систематически перемещаются по адресному пространству IPv4, сканируя открытый порт 22, осуществляя перебор паролей и внедряя постоянные открытые ключи в ~/.ssh/authorized_keys с бесконечным временем жизни (TTL). После записи эти статические пары ключей полностью обходят периметровые средства контроля, предоставляя злоумышленникам постоянный, неотслеживаемый доступ через бэкдоры во внутренних подсетях без использования уязвимостей нулевого дня. Обходные пути, такие как изменение портов прослушивания по умолчанию на 2222 или размещение промежуточных серверов за устаревшими сетевыми VPN, лишь скрывают обнаружение, сохраняя при этом тот же самый режим отказа: доверие по всему периметру, утечка статических учетных данных и неконтролируемое горизонтальное перемещение. В этом подробном обзоре демонстрируется, как Teleport Zero Trust Network Access (ZTNA) перестраивает архитектуру доступа к гибридному облаку с нуля, изменяя полярность соединений и обеспечивая нулевые постоянные привилегии (ZSP). Заменяя прослушивающие демонические сокеты исходящими обратными туннелями, установленными от внутреннего агента к централизованному прокси-серверу Teleport, целевые устройства поддерживают нулевое количество открытых входящих портов через межсетевые экраны, полностью ослепляя автоматические сканеры. Кроме того, Teleport исключает статические криптографические ключи, интегрируя единый вход (SSO) поставщика идентификации (IdP) и аппаратную биометрическую аутентификацию с внутренним центром сертификации (CA), который выдает строго эфемерные, кратковременные сертификаты x509 и OpenSSH. Права доступа автоматически исчезают по истечении таймера, прекращая горизонтальное перемещение и привязывая каждую сессию на узлах Linux, кластерах Kubernetes, базах данных PostgreSQL и консолях AWS к криптографически подтвержденной личности человека или машины. Основные технические решения и архитектурные решения: Уязвимость статических SSH-бэкдоров: Компрометированные серверы страдают от постоянного присутствия, поскольку записи, добавленные в ~/.ssh/authorized_keys, не имеют собственных меток времени истечения срока действия (TTL: бесконечность). Перемещение портов прослушивания демона на нестандартные порты (например, порт 2222) не позволяет противостоять распределенным сетевым сканерам. Архитектура обратного туннелирования (0 открытых входящих портов): Вместо привязки sshd к общедоступному интерфейсу, внутренний агент узла Teleport инициирует исходящее TLS-соединение через брандмауэры с сохранением состояния к центральной службе Teleport Proxy, делая хосты полностью невидимыми для внешних проверок CIDR и предотвращая SYN-флуд-атаки. Эфемерные сертификаты с коротким сроком действия: Центр сертификации Teleport (CA) устраняет разрозненность открытых/закрытых ключей. После успешной проверки MFA и IdP SSO, Teleport генерирует криптографические сертификаты с ограниченным сроком действия, действительные в течение минут или часов. После истечения срока действия перехваченные учетные данные превращаются в бесполезную криптографическую пыль. Нулевые постоянные привилегии (ZSP): Постоянные права администратора устарели в пользу управления доступом в режиме реального времени с учетом ролей (RBAC). Инженеры работают без постоянных административных учетных данных, что исключает скрытые бэкдоры. Прокси с учетом идентификации против устаревших VPN: Устаревшие периметровые VPN предоставляют широкий доступ к сетевому уровню (L3/L4), записывая в таблицы маршрутизации только непрозрачные внутренние IP-адреса (например, 192.168.1.45). Teleport маршрутизирует трафик на прикладном уровне (L7), обеспечивая детализированные области доступа и записывая структурированные журналы аудита, содержащие полные сеансы терминала, идентификацию участника, роль и точные метки времени выполнения. — Объединение гибридных облачных решений: Единая структура обратного прокси и временных сертификатов обеспечивает безопасное завершение и мультиплексирование доступа в гетерогенной инфраструктуре, охватывающей консоли управления Amazon Web Services (AWS), конечные точки баз данных PostgreSQL, серверы API Kubernetes и внутренние веб-приложения в рамках единой политики безопасности. Разделы видео: 00:00 - Компромисс инфраструктуры «Уловка-22» 00:27 - Недостатки статических SSH-ключей и открытого порта 22 00:49 - Анатомия ботнет-сканирования и внедрения ключей 01:25 - Почему обфускация портов и устаревшие VPN не работают 01:52 - Переход к архитектуре нулевого доверия с учетом идентификации 02:11 - Закрытие входящих портов с помощью обратных туннелей Teleport 02:46 - Исключение постоянного хранения данных с помощью сертификатов с коротким сроком действия 03:34 - Прокси Teleport и привилегии нулев...

Название:

Teleport ZTNA: Eliminating Port 22 SSH Across Hybrid Clouds

Категория:

Разное