Atlama sunucusu, yönetim trafiğinin geçmek zorunda olduğu tek kapıdır. Yöneticiler sunuculara doğrudan bağlanmaz; önce bu makineye girer, oradan devam eder. Fikir basittir, uygulaması ise kolayca yozlaşır.
Neden tek kapı
Üç somut kazanç sağlar.
Saldırı yüzeyi daralır. Yönetim portlarını dinleyen tek bir makine olur; geri kalan sunucular yönetim trafiğini yalnızca bu adresten kabul eder.
Denetim tek yerde toplanır. Kimin ne zaman nereye bağlandığı tek bir kayıt akışında birikir. Dağınık sunuculardan günlük toplamaya çalışmakla arasındaki fark büyüktür; günlük toplama: her şeyi saklamak da bir hata bu tarafı ele alıyor.
Araçlar tek yerde durur. Yönetim konsolları, betikler ve istemciler yalnızca burada kuruludur; yönetici dizüstülerine dağılmaz.
Onu sıradan sunucudan ayıran altı kural
Bir makineye “atlama sunucusu” adını vermek onu atlama sunucusu yapmaz. Ayıran şey şu kurallardır.
Tek işi vardır. Üzerinde dosya paylaşımı, web hizmeti, yedekleme aracısı ya da başka bir rol çalışmaz. Her ek rol, kapının yanına açılmış bir pencere demektir.
İnternete doğrudan bakmaz. Kendisi de bir ağ geçidinin ya da VPN’in arkasındadır. Dışarıdan doğrudan erişilebilen bir atlama sunucusu, korumak istediği şeyin bir kopyasıdır.
Giriş çok etkenlidir. Tek katmanlı doğrulama, tüm modeli anlamsız kılar.
Yetkiler sürekli değil, süreli verilir. Bağlanabilmek yetmez; hangi hedefe bağlanabileceği de tanımlıdır.
Oturumlar kaydedilir. En azından hangi komutların çalıştırıldığı; mümkünse tam oturum kaydı.
Yaması gecikmez. Ortamdaki en öncelikli yama hedefidir; yama önceliklendirme yazısındaki ölçüt burada en sıkı biçimde uygulanır.
Hedef sunucular da kilitlenmeli
En sık atlanan adım budur. Atlama sunucusu kurulur ama hedef sunucular hâlâ ağdaki her yerden yönetim bağlantısı kabul etmeye devam eder.
Bu durumda atlama sunucusu bir kapı değil, bir öneri olur. Aceleci bir yönetici doğrudan bağlanır ve model sessizce devre dışı kalır.
Kurulumun ikinci yarısı, hedef sunucularda yönetim portlarını yalnızca atlama sunucusunun adresine açmaktır. Kural yazımının okunabilir kalması için güvenlik duvarı kural setini okunabilir tutmak yazısındaki disiplin işe yarar.
Tek nokta arıza riski
Haklı bir itiraz vardır: tüm yönetimi tek makineye bağlamak, o makine düştüğünde yönetimi tamamen durdurur.
Yanıt üç parçalıdır. Birincisi, atlama sunucusu yedekli kurulur — iki makine, farklı konaklarda. İkincisi, yapılandırması koda bağlanır; sıfırdan kurulumu dakikalar sürer. Üçüncüsü, olağanüstü durum için önceden tanımlı bir acil erişim yolu bulunur.
Acil erişim yolu, kırılacak cam gibidir: normalde devre dışı, kullanıldığında alarm üretir ve sonrasında bilinçli olarak kapatılır. Bu yol yoksa ekip, ilk krizde kalıcı bir arka kapı açar ve o kapı bir daha kapanmaz.
Yedeklilik kararının genel çerçevesi yüksek erişilebilirlik mi felaket kurtarma mı yazısında.
Ayrı kimlik alanı
Olgun kurulumlarda atlama sunucusu ve yönetim hesapları, günlük kullanılan kimlik alanından ayrılır.
Nedeni şudur: gündelik hesabı ele geçiren bir saldırgan, aynı dizinden yönetim yetkisi de devralabiliyorsa katman diye bir şey kalmaz. Ayrı bir yönetim ormanı ya da en azından ayrı yönetici hesapları, bu geçişi kırar.
Küçük kurumlarda tam ayrım maliyetlidir; asgari uygulama, yöneticilerin ikinci bir hesapla yönetim yapması ve o hesapla e-posta okumamasıdır. Nedeni ayrıcalıklı hesap yönetimi yazısında.
Bulutta karşılığı
Bulut sağlayıcılarında aynı işi gören yönetilen hizmetler vardır: sanal makineye genel IP vermeden, tarayıcı üzerinden oturum açmayı sağlarlar.
Kazanç, bakımını sizin yapmamanızdır. Yaklaşım Private Google Access ve Cloud NAT ve Private Endpoint mi Service Endpoint mi yazılarındaki “harici adresi kaldır” mantığının uzak erişim ayağıdır.
Kullanıcı deneyimini bozmadan
Modelin en sık terk edilme nedeni teknik değildir: ekip onu yavaş bulur ve kısayol arar.
Üç ayrıntı bunu önler. Atlama sunucusunda oturum açma süresi kısa olmalıdır; profilin her seferinde yeniden yüklendiği bir makine, günde on kez bağlanan yöneticiyi yıldırır. Yönetim araçları önceden kurulu ve güncel olmalıdır. Ve zincirleme bağlantı, tek komutla ya da tek tıkla yapılabilmelidir.
Kısayol arama ihtiyacını ortadan kaldıran bir kurulum, kural koyarak dayatılan bir kurulumdan daha uzun ömürlüdür.
Kısaca
Atlama sunucusu, yönetim trafiğini tek bir denetlenebilir noktadan geçirir.
Kurulumu iki yarımdan oluşur: kapıyı sertleştirmek ve hedef sunucularda diğer yolları kapatmak. İkincisi yapılmazsa elinizde bir güvenlik katmanı değil, yalnızca fazladan bir sunucu olur.