Инсталляционный сервер
Инсталляционный сервер — это система в компьютерной сети, используемая для доступа и управления устройствами в отдельной зоне безопасности. Инсталляционный сервер представляет собой жёстко усиленное и контролируемое устройство, соединяющее две различные зоны безопасности и обеспечивающее контролируемый доступ между ними. Наиболее распространённый пример — управление хостом в демилитаризованной зоне (DMZ) из доверенных сетей или компьютеров[1].
История
В 1990-х годах, когда размещение оборудования (co-location) стало более распространённым, возникла необходимость предоставлять доступ между различными зонами безопасности. Концепция инсталляционного сервера была разработана для решения этой задачи. Такой сервер соединял две сети и обычно использовался в связке с прокси-сервисом, например SOCKS, для обеспечения доступа с рабочего стола администратора к управляемому устройству. С распространением SSH-туннелирования инсталляционные серверы стали стандартным способом организации доступа[2].
Реализация
Инсталляционные серверы часто располагаются между защищённой зоной и DMZ, чтобы обеспечить прозрачное администрирование устройств в DMZ после установления управляемой сессии. Такой сервер действует как единая точка аудита трафика и позволяет централизованно управлять учётными записями пользователей. Для доступа к ресурсам DMZ предполагаемому администратору требуется сначала войти на инсталляционный сервер, при этом весь доступ может быть зафиксирован для последующего аудита[3].
Unix-подобные системы
Обычная конфигурация — жёстко усилённая Unix- (или Unix-подобная) машина, настроенная с использованием SSH и локального межсетевого экрана. Администратор подключается к целевому устройству в DMZ посредством SSH-соединения с личного компьютера на инсталляционный сервер, а затем использует SSH-перенаправление для доступа к целевому устройству.
Использование SSH-перенаправления портов или SSH-туннеля к целевому хосту позволяет применять небезопасные протоколы управления серверами без необходимости создания специальных правил брандмауэра или раскрытия трафика во внутренней сети.
Windows
Обычно используется сервер под управлением Windows с запущенными службами удалённых рабочих столов (Remote Desktop Services), к которому подключаются администраторы. Это изолирует защищённую инфраструктуру от локальных настроек рабочих станций администраторов[4]. Также возможно включить сервер OpenSSH на Windows 10 (начиная со сборки 1809) и серверных редакциях Windows Server 2019 и 2022[5].
Проблемы и ограничения
Инсталляционный сервер может быть потенциальным уязвимым местом в архитектуре сети[1]. Существует несколько способов повышения его безопасности, включая:[2][6][7][3][8].
- Грамотная сегментация и разбиение сети на подсети, а также защита виртуальных локальных сетей (VLAN) с помощью межсетевых экранов или маршрутизаторов.
- Использование многофакторной аутентификации и других методов усиленной проверки[6].
- Актуализация операционной системы и программного обеспечения на сервере[7].
- Использование списков контроля доступа (ACL) для ограничения доступа[3].
- Запрет исходящих подключений к интернету с инсталляционного сервера[8].
- Ограничение набора разрешённых программ к запуску на сервере[1].
- Включение расширенного логирования для мониторинга и оповещения о подозрительных действиях[7].
В 2015 году скомпрометированный инсталляционный сервер позволил злоумышленникам получить доступ к более чем 21,5 миллионам записей при одном из крупнейших взломов государственных данных в истории США[9].
Примечания
Литература
- Wimmer, Peter Kai Secure Network Zones (англ.). ATSEC Information Security. Архивировано 8 марта 2016 года.
- Mathis, Roland Installation of a Secure User-Chrooted SSH Jumphost (англ.) (PDF). GIAC (20 сентября 2004). Дата обращения: 12 июня 2019.