写点什么

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

作者:Renato Losio

  • 2024-12-02
    北京
  • 本文字数:1160 字

    阅读完需:约 4 分钟

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

Cloudflare 最近发布基础设施 SSH 访问特性,使用短期证书替代传统 SSH 密钥。这个新特性将 BastionZero 集成到 Cloudflare One 中,用临时、短暂的证书替代长期 SSH 密钥,降低管理 SSH 密钥的复杂性,同时增强了安全性。


通常用户需要生成 SSH 密钥对并将其部署到服务器上来获得访问权限。有了基础设施 SSH 访问特性,传统的 SSH 密钥被用户通过 Access 登录生成的令牌颁发短期证书替代。


Cloudflare 指出,这个新特性的一个主要优势在于,企业能够像管理其他应用程序一样管理 SSH 访问,包括实现强大的多因素认证(MFA)、设备上下文和基于策略的访问控制。这使得企业能够在其安全访问服务边缘(SSE)或安全访问服务边缘(SASE)架构中整合基础设施访问策略。


Cloudflare 产品总监、前 BastionZero CEO Sharon Goldberg、Cloudflare 高级产品经理 Ann Ming Samborski 和 Cloudflare 高级系统工程师 Sebby Lipman 在公告中写道:


现代企业可能拥有数十、数百甚至数千个 SSH 目标。这些可通过 SSH 访问的服务器容易成为加密劫持或代理劫持攻击的目标。手动跟踪、轮换和验证授权 SSH 凭证是一项常被忽视的任务,这增加了长期凭证泄露的风险。


来源:Cloudflare 博客


Goldberg、Ming Samborski 和 Lipman 强调了日志记录的重要性:


零信任原则要求企业不仅要跟踪谁在使用 SSH 访问服务器,还要监控他们在获得访问权限后在服务器上执行了哪些命令。


在 Hacker News 上的一个热门讨论中,许多开发者对 Cloudflare 采用 SSH 代理基础设施来实现零信任 SSH 访问的方法持怀疑态度。用户 edelbitter 质疑道:


标题中提到“零信任”,但文章内容却解释‍说这种方法只有在每个 Cloudflare 中间人密钥记录器及其 CA 都被认为是可信的情况下才有效。如果主机密钥的价值被忽略,因为你无法预知代理将会使用哪个密钥,那么这个方案不就又回到了仅仅因为服务器位于 Cloudflare 的地址空间内就信任它们了吗?


Thomas Ptacek 补充道:


作为 SSH 证书的拥趸,我难以理解为何有人还会选择使用外部第三方 CA 来进行证书认证。外部 CA 的引入是为了解决对方介绍问题,而这是 SSH 服务器本就不存在的需求。


其他公司,比如 Teleport 和 Smallstep,提供了基于身份的、无密钥的 SSH 解决方案,但 Cloudflare 凭借收购 BastionZero 成为首个提供集成解决方案的云服务提供商。Urban Dynamics 创始人兼 CEO Ferris Ellis 评论道:


如果我们想要知道“上次有人在什么时候登录了这台机器?”或者“我们发现了恶意用户,他们在过去 24 小时内做了什么?”这些问题的答案都能轻松获得!这对于提高可靠性和安全运营来说是一个巨大的进步。


基础设施 SSH 访问目前对少于 50 名用户的团队免费,并也适用于现有按需付费和合同计划客户,只要他们拥有 Access 或零信任订阅。


查看英文原文链接

https://www.infoq.com/news/2024/11/cloudflare-ssh/

2024-12-02 08:1311195

评论

发布
暂无评论
发现更多内容

2022 年值得期待的元宇宙技术

devpoint

defi Web3.0 1月月更 NTF

一文看懂椭圆曲线签名算法

Rayjun

区块链 椭圆曲线

常见网络安全专业术语

喀拉峻

黑客 网络安全 信息安全

也谈谈Python的内存管理

宇宙之一粟

Python 内存管理 1月月更

今年最值得关注的5个云趋势

云原生

云计算 数据分析 云原生 趋势 SaaS

Spring Boot Serverless 实战系列“部署篇” | Mall 应用

阿里巴巴云原生

阿里云 Serverless 云原生 MAll

Elasticsearch核心原理系列:10张图理解Elasticsearch核心概念

慕枫技术笔记

后端 1月月更

第六周作业

lv

白帽子渗透行为监控方案

明亮安全观

网络安全 信息安全 渗透测试 行为监控

深信服智能边缘计算平台与 OpenYurt 落地方案探索与实践

阿里巴巴云原生

阿里云 云原生 边缘计算 openyurt

2021 阿里云容器服务年度盘点:企业级容器应用变化和技术趋势观察

阿里巴巴云原生

阿里云 容器 运维 云原生

云原生背景下故障演练体系建设的思考与实践—云原生混沌工程系列之指南篇

阿里巴巴云原生

阿里云 云原生 混沌工程

模块四作业 - 学生管理系统的考试试卷存储方案

曾竞超

「架构实战营」

[架构实战营] 模块五作业

Geek_0ed632

「架构实战营」

模块 4 作业

miliving

来了!「年度最强技术答辩」看这里

阿里巴巴云原生

阿里云 Serverless RocketMQ 云原生 编程挑战赛

ReactNative进阶(九):API学习之注册组件AppRegistry

No Silver Bullet

React Native 1月月更 AppRegistry

在线JSON转PHP Array工具

入门小站

工具

08 Prometheus之警报管理

穿过生命散发芬芳

Prometheus 1月月更

架构实战营 第 4 期 模块四作业

架构实战营 模块四 「架构实战营」

考试数据存储方案

皓月

#架构实战营 「架构实战营」

从运维域看 Serverless 真的就是万能银弹吗?

阿里巴巴云原生

阿里云 Serverless 运维 云原生

爆肝一个月,我做了个免费的面试刷题网

程序员鱼皮

Java Python 编程 面试 计算机

关于常见状态码,你了解多少?

坚果

服务器 1月月更

模块四作业

whoami

「架构实战营」

「架构实战营」模块四《如何设计业务高性能高可用存储架构》作业

DaiChen

作业 模块四 「架构实战营」

Spring Boot CLI安装(WIN10、macOS系统)

JavaEdge

1月月更

「程序员35岁被淘汰」已经22岁了

FunTester

程序员 职业发展 FunTester 35岁焦虑 35岁退休

Linux之tar命令

入门小站

Linux

急速学习C#死锁

喵叔

1月月更

电商系统微服务拆分和系统架构设计

drizzle

「架构实战营」

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证_数据集成_InfoQ精选文章