Jump server, bastion host và zero-standing access
Jump host là điểm trung chuyển quản trị vào private network. Nó giảm public exposure nhưng đồng thời trở thành privileged choke point cần hardening, audit và HA.
1. Khái niệm
Jump server/host là máy trung gian mà operator đăng nhập trước rồi truy cập targets nội bộ. Bastion host nhấn mạnh host được hardened ở network edge; thực tế hai thuật ngữ thường dùng thay nhau. Nó khác application reverse proxy: bastion phục vụ administrative protocols như SSH/RDP, không route user application traffic.
Admin device → IdP/VPN/ZTNA → Bastion/session service → private VM/DB
audit/control no public IP
2. Lợi ích và giới hạn
- Private targets không cần public IP hoặc inbound Internet SSH/RDP.
- Tập trung authentication, authorization, logging và session control.
- Giảm firewall rules từ mọi admin IP tới mọi server.
- Nhưng bastion compromise mở đường tới nhiều targets; không tự tạo least privilege hay chống credential theft.
3. Thiết kế network
Chỉ cho inbound từ corporate VPN/ZTNA/approved CIDR hoặc managed access plane; targets chỉ nhận admin port từ bastion security identity/group, không từ toàn subnet. Egress bastion được allow-list theo management needs. Không dùng bastion làm NAT/proxy chung hoặc lưu data/app secrets.
4. Identity và credentials
- SSO/federation + MFA, short-lived SSH certificates/tokens thay shared static keys.
- Per-user identity; cấm account chung làm mất attribution.
- Just-in-time approval và time-bound role; không standing admin.
- Agent forwarding có rủi ro key misuse trên compromised intermediary; ưu tiên certificate/session broker hoặc ProxyJump có policy rõ.
- Target authorization vẫn least privilege; bastion access không đồng nghĩa root mọi máy.
5. Hardening và operations
- Minimal image/packages, rapid patch, EDR, disk encryption, secure boot nếu phù hợp.
- Không chạy workload khác; read-only/ephemeral session host khi platform hỗ trợ.
- Record authentication, command/session metadata và target access; bảo vệ log khỏi bastion admin sửa.
- Monitor failed logins, unusual target/fan-out, privilege escalation và data transfer.
- HA/multi-AZ hoặc documented break-glass path; test khi bastion/control plane down.
6. SSH ProxyJump example
Host bastion
HostName bastion.example.com
User admin
IdentityFile ~/.ssh/id_ed25519
Host app-private
HostName 10.20.1.15
User appops
ProxyJump bastionConfiguration tiện lợi không thay policy. Host key verification phải bật; không dùng StrictHostKeyChecking=no. Private key không được copy lên bastion.
7. Break-glass
Emergency access có credential/role tách biệt, MFA, approval hoặc sealed procedure, alert ngay khi dùng, expiry/rotation sau incident và post-use review. Break-glass không phụ thuộc cùng IdP/network path mà nó dùng để cứu, nhưng phải được bảo vệ và diễn tập.
8. Câu trả lời phỏng vấn ngắn
9. Checklist
- Phân biệt bastion với VPN, NAT gateway và reverse proxy.
- Targets không có public admin ports.
- Per-user short-lived identity, không shared keys.
- Logs/session evidence nằm ngoài trust của bastion.
- HA, patch, monitoring và break-glass được test.
- Đã so managed session service/ZTNA với self-managed host.