Guía de despliegue

Bastion Host en VPS: proteger sus accesos SSH

Desplegar en un VPS Cloud →

Tutorial

Bastion Host en VPS: proteger sus accesos SSH

Seguridad y monitorización3 min de lectura6 pasos

Un bastión SSH evita exponer cada servidor directamente en Internet: los administradores pasan por un punto de entrada endurecido, registrado y fácil de auditar. En un VPS ServOrbit, ese papel se mantiene legible: una IP estable, OpenSSH, claves nominativas y reglas de cortafuegos mínimas. Esta guía presenta una implantación sobria, útil tanto para un equipo pequeño como para una agencia que administra varias máquinas.

Contenido· ¿Por qué pasar por un bastión SSH?1/6
  1. 01¿Por qué pasar por un bastión SSH?
  2. 02Lo que aporta esta plantilla
  3. 03Requisitos previos antes de abrirlo al equipo
  4. 04Desplegar un bastión correctamente
  5. 05Consejo de ServOrbit
  6. 06La documentación oficial

¿Por qué pasar por un bastión SSH?

Un bastión reduce la superficie de ataque: en lugar de abrir SSH en cada servidor, concentra el acceso en una máquina dedicada. Las claves, los usuarios y los registros son más sencillos de controlar, y los servidores internos pueden permanecer cerrados a la red pública.

Lo que aporta esta plantilla

  • Un punto de entrada único para los accesos SSH de los administradores.
  • Claves nominativas en lugar de una contraseña compartida.
  • Una base sencilla para registrar las conexiones y los comandos sensibles.
  • Una exposición de red reducida para los servidores de aplicaciones situados detrás del bastión.
  • Un cimiento compatible con las herramientas habituales: OpenSSH, ProxyJump, UFW y Fail2Ban.

Requisitos previos antes de abrirlo al equipo

Prevea un VPS ligero pero aislado, una lista clara de las personas autorizadas, claves SSH individuales y una regla de cortafuegos que solo abra el puerto SSH necesario. Para un equipo distribuido, documente además el formato de los nombres de usuario y el procedimiento de revocación.

Desplegar un bastión correctamente

  1. Crear el VPS dedicado

    Seleccione la plantilla Bastion Host en el Marketplace de ServOrbit o parta de un Ubuntu mínimo. Mantenga este servidor dedicado al acceso SSH: sin sitio web, sin base de datos, sin servicios adicionales.

  2. Instalar las claves nominativas

    Añada una clave por administrador en ~/.ssh/authorized_keys. Evite las cuentas compartidas: en caso de baja o de rotación, debe poder retirar una sola clave sin bloquear a todo el equipo.

  3. Endurecer OpenSSH

    Desactive la autenticación por contraseña, bloquee la conexión directa como root y limite los usuarios autorizados con AllowUsers o AllowGroups en sshd_config.

  4. Configurar ProxyJump

    En los equipos de los administradores, añada una entrada ProxyJump en ~/.ssh/config. Los servidores internos siguen accesibles por SSH a través del bastión, sin ningún puerto público abierto.

  5. Supervisar y revocar

    Active Fail2Ban si el puerto SSH permanece expuesto y revise con regularidad /var/log/auth.log. Retire de inmediato las claves que ya no se utilicen.

  6. Conectarse por primera vez

    Esta receta no abre ninguna interfaz: endurece el SSH que ya viene con su VPS, así que sigue conectándose por SSH con los accesos recibidos en la entrega. Atención: solo se toleran 3 intentos de autenticación y fail2ban banea la IP durante 1 hora tras 4 fallos en 10 minutos.

Consejo de ServOrbit

Mantenga el bastión pequeño, previsible y separado del resto. Su valor viene de su simplicidad: cuantos menos servicios aloje, más fácil resulta auditarlo.

La documentación oficial

Para la configuración avanzada, las opciones propias de la herramienta y los cambios de versión, consulte la documentación oficial de OpenSSH. Esta guía cubre la puesta en línea en un VPS ServOrbit; la documentación del editor sigue siendo la referencia para los ajustes finos.

Centralice sus accesos SSH en un VPS ServOrbit

La plantilla Bastion Host le da un punto de entrada claro para administrar sus servidores sin exponer cada máquina directamente en Internet.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva