¿Por qué pasar por un bastión SSH?
Un bastión reduce la superficie de ataque: en lugar de abrir SSH en cada servidor, concentra el acceso en una máquina dedicada. Las claves, los usuarios y los registros son más sencillos de controlar, y los servidores internos pueden permanecer cerrados a la red pública.
Lo que aporta esta plantilla
- Un punto de entrada único para los accesos SSH de los administradores.
- Claves nominativas en lugar de una contraseña compartida.
- Una base sencilla para registrar las conexiones y los comandos sensibles.
- Una exposición de red reducida para los servidores de aplicaciones situados detrás del bastión.
- Un cimiento compatible con las herramientas habituales: OpenSSH, ProxyJump, UFW y Fail2Ban.
Requisitos previos antes de abrirlo al equipo
Prevea un VPS ligero pero aislado, una lista clara de las personas autorizadas, claves SSH individuales y una regla de cortafuegos que solo abra el puerto SSH necesario. Para un equipo distribuido, documente además el formato de los nombres de usuario y el procedimiento de revocación.
Desplegar un bastión correctamente
Crear el VPS dedicado
Seleccione la plantilla Bastion Host en el Marketplace de ServOrbit o parta de un Ubuntu mínimo. Mantenga este servidor dedicado al acceso SSH: sin sitio web, sin base de datos, sin servicios adicionales.
Instalar las claves nominativas
Añada una clave por administrador en
~/.ssh/authorized_keys. Evite las cuentas compartidas: en caso de baja o de rotación, debe poder retirar una sola clave sin bloquear a todo el equipo.Endurecer OpenSSH
Desactive la autenticación por contraseña, bloquee la conexión directa como root y limite los usuarios autorizados con
AllowUsersoAllowGroupsensshd_config.Configurar ProxyJump
En los equipos de los administradores, añada una entrada
ProxyJumpen~/.ssh/config. Los servidores internos siguen accesibles por SSH a través del bastión, sin ningún puerto público abierto.Supervisar y revocar
Active Fail2Ban si el puerto SSH permanece expuesto y revise con regularidad
/var/log/auth.log. Retire de inmediato las claves que ya no se utilicen.Conectarse por primera vez
Esta receta no abre ninguna interfaz: endurece el SSH que ya viene con su VPS, así que sigue conectándose por SSH con los accesos recibidos en la entrega. Atención: solo se toleran 3 intentos de autenticación y fail2ban banea la IP durante 1 hora tras 4 fallos en 10 minutos.
Consejo de ServOrbit
Mantenga el bastión pequeño, previsible y separado del resto. Su valor viene de su simplicidad: cuantos menos servicios aloje, más fácil resulta auditarlo.
La documentación oficial
Para la configuración avanzada, las opciones propias de la herramienta y los cambios de versión, consulte la documentación oficial de OpenSSH. Esta guía cubre la puesta en línea en un VPS ServOrbit; la documentación del editor sigue siendo la referencia para los ajustes finos.