Obsah

Bastion Host

Bastion Host je speciální počítač v síti, který je navržen a nakonfigurován tak, aby odolal útokům zvenčí. Funguje jako „brána“ nebo „předsunutá hlídka“ mezi veřejným internetem a soukromou vnitřní sítí, která obsahuje citlivá data a servery.

Jeho primárním účelem je minimalizovat tzv. plochu útoku (attack surface). Místo aby měly všechny servery v síti veřejnou IP adresu a byly vystaveny internetu, má ji pouze Bastion Host.


Architektura a princip fungování

V typickém nastavení (např. v AWS nebo Azure) jsou servery (databáze, aplikační servery) umístěny v soukromé podsíti (Private Subnet) bez přístupu zvenčí.

1. Administrátor se nejprve připojí pomocí SSH nebo RDP k **Bastion Hostu**, který se nachází ve veřejné podsíti (Public Subnet).
2. Teprve po úspěšném ověření na Bastion Hostu může administrátor navázat další spojení na vnitřní servery v soukromé síti.

Klíčové bezpečnostní vlastnosti

Aby Bastion Host plnil svou roli, musí být „opevněn“ (tzv. Hardening):


Rozdíl mezi Bastion Hostem a VPN

Ačkoliv oba slouží k bezpečnému přístupu, princip je jiný:


Výhody nasazení


Moderní alternativy (Cloud-Native)

V moderních cloudových infrastrukturách se od klasických Bastion Hostů (virtuálních strojů) často upouští ve prospěch spravovaných služeb:


Související pojmy: SSH, Firewall, Azure Bastion, DMZ, Network Segmentation, MFA.