细谈企业网络安全中堡垒机绕过问题

本文涉及的产品
云防火墙,500元 1000GB
简介: 细谈企业网络安全中堡垒机绕过问题

概况:

640.png

企业网络大多数堡垒机部署时,为了不改变现有的网络拓扑结构,采用旁路部署的方案,通过在防火墙或者交换机上配置ACL策略限制用户区PC直接访问服务器区主机IP或者端口(SSH,RDP等等),实现强制员工只能通过堡垒机访问服务器


谈到堡垒机就避不开堡垒机被绕过问题,我这边列举如下几种堡垒机被绕过的场景

例如:如下拓扑图,4台服务器已经托管到堡垒机,可以直接通过堡垒机调用本地工具进行运维

36852a605626eed92611a2e31ee80ad4.png

(图片可点击放大查看)

545d13fd9550af98cf1f1af36bb4d651.png

(图片可点击放大查看)

51a0185f4e112cf4b74c1da4dcfe4cdf.png

(图片可点击放大查看)

场景1、绕过ACL策略


服务器区防火墙或者交换机上没有做ACL,以及当ACL策略做的细粒度不够,导致用户区PC可以直接绕过堡垒机,直接远程服务器

0f71f61ddb0fcb9039bf8471c2f4b82a.png


(图片可点击放大查看)


如图如示,黑色虚线为本来的访问路径,需要通过堡垒机才能访问Server_A

红色虚线代表现在绕过堡垒机直接访问Server_A


场景2、通过堡垒机跳转绕过


另外一种场景就是,先通过堡垒机访问A服务器,然后再在A服务器上去访问B服务器,这样就绕过了堡垒机间接访问了B服务器


如下拓扑图所示36852a605626eed92611a2e31ee80ad4.png


(图片可点击放大查看)

先通过堡垒机访问Server_A 192.168.31.18,由于root密码都是堡垒机进行托管,不知道Server_B 192.168.31.232的root密码,员工可以通过创建免密登录,


ssh-keygen -b 2048

75576f4ed2db09a530b7e6c596f03d30.png

(图片可点击放大查看)


再通过堡垒机访问一次Server_B 192.168.31.232 将上一步生成公钥内容导入到192.168.31.232的 /root/.ssh/authorized_keys

517c1e323f0d2f67add7fae981ab4823.png

(图片可点击放大查看)


这样以后就访问ServerB就只用通过堡垒机访问Server_A,再在Server_A上直接SSH到Server_B

94287af5435007cc0e26389cb7dcb9ee.png

(图片可点击放大查看)


虽然Server_A的上的操作都可以被堡垒机审计(堡垒机录像回放), 但是假设刚好Server_A没有被堡垒机托管,只把Server_B用堡垒机托管了,那这种绕过堡垒机的方式就会导致Server_B上的所有运维操作没有被审计到


Server_A是开发环境,Server_B是生产环境,万一对生产环境Server_B造成了破坏时,日志也被删除,这时就很难回溯了


再往深想一下:如果Server_A------->Server_B-------->Server_E-------->Server_F-------->.......这样多跳几次呢?如何防范?


当然Windows服务器RDP也会出现这种场景 先通过堡垒机访问Server_C 192.168.31.82 再mstsc远程到Server_D 192.168.31.116

640.png

(图片可点击放大查看)


解决方案细述


针对第1种和第2种场景如何进行彻底避免呢?


我这边的一种解决办法就是在针对Linux服务器上做SSH访问控制,只允许堡垒机访问服务器的SSH,其他IP访问SSH全部阻断


cat >> /etc/hosts.deny << \EOF
sshd:   ALL     :spawn echo `date` login attempt from %c to %s ,the host is %h .PID is %p >> /var/log/tcpwrapper.log
EOF
echo "#只允许堡垒机登录主机SSH" >> /etc/hosts.allow
echo "sshd:   192.168.31.5" >> /etc/hosts.allow

640.png

(图片可点击放大查看)

640.png

(图片可点击放大查看)

针对所有堡垒机托管的Linux服务器均做主机层面SSH访问控制 通过堡垒机访问Server_A 192.168.31.18,再在Server_A 192.168.31.18上SSH到Server_B 192.168.31.232就会被阻断

640.png

(图片可点击放大查看)


可以tail -f /var/log/tcpwrapper.log 查看阻断日志


tail -f /var/log/tcpwrapper.log 
Sat Nov 20 22:07:09 CST 2021 login attempt from 192.168.31.18 to sshd@192.168.31.232 ,the host is 192.168.31.18 .PID is 39888


当然如果堡垒机万一发生故障时,就会出现单点故障,如何预防:


1、如果有备用堡垒机,需要将备用堡垒机的IP加到SSH访问白名单中

2、将应急运维PC的IP加到SSH访问白名单中,可以堡垒机出现故障时,应急运维PC登录到服务器上进行SSH访问控制配置修改


那RDP如何进行控制呢?可以在Windows防火墙的作用域中指定远程IP地址及IP地址段,不过前提是开启了Windows防火墙

640.png

(图片可点击放大查看)


可以看到当设置了只能堡垒机RDP远程到Server_D 192.168.31.116 在Server_C 192.168.31.82上就无法mstsc远程到Server_D 192.168.31.116

telnet  192.168.31.116 3389端口不通

640.png

(图片可点击放大查看)


场景3、其它绕过场景


1、目标服务器远程端口受到ACL限制,但其他端口没有限制,那么最简单的解决方式就可以通过端口转发来绕过

2、甚至如果服务器可以访问外网,可以直接通过向日葵,todesk,Teamviewer进行远程,这样就完全绕开了堡垒机审计

需要对服务器网段封禁向日葵 Teamviewer等远程工具, 这种方式就不详细展开描述了

相关文章
|
3天前
|
人工智能 安全 网络安全
云端守护:云计算与网络安全的协同演进
在数字化浪潮中,云计算如同一片广阔的天空,承载着无数数据和应用。然而,这片天空并非总是晴朗。网络安全问题,像是突如其来的暴风雨,时刻威胁着云服务的稳定与安全。本文将探讨云计算和网络安全如何携手共进,确保信息技术的蓝天白云。我们将从云服务的基本架构出发,剖析网络安全的挑战,再深入信息安全的实践策略,最后展望未来技术的融合趋势。文章旨在为读者提供一张清晰的技术路线图,指引如何在云计算的时代保护好每一份数据,每一个应用。
16 1
|
14天前
|
存储 SQL 安全
数字时代的守护者:网络安全与信息安全的现代挑战
在数字化浪潮中,网络安全和信息安全的重要性日益凸显。本文将探讨网络安全漏洞、加密技术以及提升安全意识的必要性,旨在为读者提供关于如何保护个人和企业数据免受网络威胁的实用信息。通过分析最新的安全威胁案例,我们将了解当前网络安全环境面临的挑战,并探索应对策略,以增强整体的网络防护能力。
|
7天前
|
安全 网络安全 数据安全/隐私保护
数字时代的守护者:网络安全与信息安全的现代策略
【8月更文挑战第12天】在数字化浪潮中,网络安全和信息安全成为了维护个人隐私和企业资产的关键盾牌。本文将深入探讨网络安全漏洞的成因、加密技术的应用以及安全意识的培养,旨在为读者提供一套综合性的安全策略,以应对日益复杂的网络威胁。
18 0
|
3天前
|
人工智能 安全 网络安全
网络犯罪分子开始利用AI绕过现代电子邮件安全措施
网络犯罪分子开始利用AI绕过现代电子邮件安全措施
|
4天前
|
监控 安全 网络安全
云中守护者:云计算时代的网络安全挑战与应对策略
【8月更文挑战第15天】在数字化浪潮的推动下,云计算已成为现代企业信息技术架构的核心。然而,随着云服务的广泛应用,网络安全威胁也随之增多,对信息安全管理提出了新的要求。本文将探讨云计算环境下的网络安全挑战,分析云服务模式对安全策略的影响,并提出有效的应对措施,以期为企业在享受云计算带来的便利的同时,保障数据和网络的安全。
|
5天前
|
存储 SQL 安全
数字时代的守护者:网络安全与信息安全的现代挑战
在数字信息日益成为我们生活核心的时代,网络安全和信息安全的问题变得尤为重要。本文将探讨网络漏洞的识别、加密技术的进步以及提升安全意识的必要性,旨在为读者提供关于如何保护个人和组织数据免受威胁的实用知识。文章将通过分析当前的威胁景观,介绍最新的防护措施,并强调培养良好安全习惯的重要性,以期构建一个更加安全的网络环境。
|
5天前
|
存储 安全 网络安全
云上守护:云计算环境下的网络安全策略
随着云计算技术的飞速发展,企业和个人越来越依赖云服务来存储和处理数据。然而,云环境的开放性和复杂性也引入了新的安全威胁。本文将探讨云计算中的网络安全挑战,并提出有效的安全策略,旨在为读者提供在云环境中保护信息安全的实用指南。
11 1
|
10天前
|
存储 安全 算法
数字时代的守护者:网络安全与信息安全的现代策略
在数字化浪潮汹涌澎湃的今天,网络安全与信息安全成为了保护个人隐私、企业数据和国家安全的关键。本文将深入探讨网络安全的漏洞所在,揭示加密技术的神秘面纱,并强调安全意识的重要性。从黑客攻击的狡猾手段到防御措施的精妙布局,我们将一起走进这个充满挑战与机遇的数字世界,了解如何成为自己数据的守护者。
|
12天前
|
监控 安全 算法
网络通信与协议安全
【8月更文挑战第7天】
38 6
|
14天前
|
存储 安全 网络安全
云端守护:云计算时代的网络安全挑战与对策
在数字化转型的浪潮中,云计算已成为企业存储数据和运行应用的首选平台。然而,随之而来的网络安全威胁也日益增多,从数据泄露到服务中断,各种风险层出不穷。本文将深入探讨云计算环境下的网络安全问题,分析云服务提供商的安全责任,并介绍一系列有效的安全策略和技术手段,以帮助读者构建更加安全的云计算环境。