10 月 23 - 25 日,QCon 上海站即将召开,现在购票,享9折优惠 了解详情
写点什么

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

作者:Renato Losio

  • 2024-12-02
    北京
  • 本文字数:1160 字

    阅读完需:约 4 分钟

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

Cloudflare 最近发布基础设施 SSH 访问特性,使用短期证书替代传统 SSH 密钥。这个新特性将 BastionZero 集成到 Cloudflare One 中,用临时、短暂的证书替代长期 SSH 密钥,降低管理 SSH 密钥的复杂性,同时增强了安全性。


通常用户需要生成 SSH 密钥对并将其部署到服务器上来获得访问权限。有了基础设施 SSH 访问特性,传统的 SSH 密钥被用户通过 Access 登录生成的令牌颁发短期证书替代。


Cloudflare 指出,这个新特性的一个主要优势在于,企业能够像管理其他应用程序一样管理 SSH 访问,包括实现强大的多因素认证(MFA)、设备上下文和基于策略的访问控制。这使得企业能够在其安全访问服务边缘(SSE)或安全访问服务边缘(SASE)架构中整合基础设施访问策略。


Cloudflare 产品总监、前 BastionZero CEO Sharon Goldberg、Cloudflare 高级产品经理 Ann Ming Samborski 和 Cloudflare 高级系统工程师 Sebby Lipman 在公告中写道:


现代企业可能拥有数十、数百甚至数千个 SSH 目标。这些可通过 SSH 访问的服务器容易成为加密劫持或代理劫持攻击的目标。手动跟踪、轮换和验证授权 SSH 凭证是一项常被忽视的任务,这增加了长期凭证泄露的风险。


来源:Cloudflare 博客


Goldberg、Ming Samborski 和 Lipman 强调了日志记录的重要性:


零信任原则要求企业不仅要跟踪谁在使用 SSH 访问服务器,还要监控他们在获得访问权限后在服务器上执行了哪些命令。


在 Hacker News 上的一个热门讨论中,许多开发者对 Cloudflare 采用 SSH 代理基础设施来实现零信任 SSH 访问的方法持怀疑态度。用户 edelbitter 质疑道:


标题中提到“零信任”,但文章内容却解释‍说这种方法只有在每个 Cloudflare 中间人密钥记录器及其 CA 都被认为是可信的情况下才有效。如果主机密钥的价值被忽略,因为你无法预知代理将会使用哪个密钥,那么这个方案不就又回到了仅仅因为服务器位于 Cloudflare 的地址空间内就信任它们了吗?


Thomas Ptacek 补充道:


作为 SSH 证书的拥趸,我难以理解为何有人还会选择使用外部第三方 CA 来进行证书认证。外部 CA 的引入是为了解决对方介绍问题,而这是 SSH 服务器本就不存在的需求。


其他公司,比如 Teleport 和 Smallstep,提供了基于身份的、无密钥的 SSH 解决方案,但 Cloudflare 凭借收购 BastionZero 成为首个提供集成解决方案的云服务提供商。Urban Dynamics 创始人兼 CEO Ferris Ellis 评论道:


如果我们想要知道“上次有人在什么时候登录了这台机器?”或者“我们发现了恶意用户,他们在过去 24 小时内做了什么?”这些问题的答案都能轻松获得!这对于提高可靠性和安全运营来说是一个巨大的进步。


基础设施 SSH 访问目前对少于 50 名用户的团队免费,并也适用于现有按需付费和合同计划客户,只要他们拥有 Access 或零信任订阅。


查看英文原文链接

https://www.infoq.com/news/2024/11/cloudflare-ssh/

2024-12-02 08:1311038

评论

发布
暂无评论
发现更多内容

BEANZ NFT 概览与数据分析

Footprint Analytics

blockchain NFT

对比传统主机,云主机贵吗?是否值得购买?

一只扑棱蛾子

云主机

『双向奔赴,绿动未来』 ——能效电气2024新品发布会

极客天地

J17资本合伙人SKY LAI确认出席Hack .Summit() 2024区块链开发者盛会

TechubNews

JAVA请求示例获取1688商品详情数据API接口item_get-获得阿里巴巴商品详情(按关键词搜索商品列表)

Anzexi58

API 文档

iPaaS如何实现安全通信保障

RestCloud

信息安全 ipaas

用户使用433MHz无线模块时,出现偶尔无法收发数据的原因?

Geek_ab1536

互联网大厂面试题解析之大疆一面

派大星

Java 面试题 互联网大厂面试

文生视频Sora模型发布,是否引爆AI芯片热潮

申公豹

人工智能

骚操作之 持有 ReadOnlySpan 数据

八苦-瞿昙

C#

大模型+搜索:构建完整技术栈,为企业定制化注入新活力

百度开发者中心

数字 大模型 人工智能、

盘点6个最受欢迎的 Vue.js UI 库

秃头小帅oi

OpenMLDB v0.8.5 发布:认证功能完善,安全升级全面实施

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

抢占市场先机:利用API商品数据接口激活您的数据资产

Noah

比特币价格突破62000美元,近一个月涨幅超过40%

区块链软件开发推广运营

dapp开发 区块链开发 链游开发 NFT开发 公链开发

探索基于Stable Diffusion的智能绘画大模型

百度开发者中心

人工智能 深度学习 图像 大模型

立即报名|3 月 8 日北京,稳定性 & 可观测沙龙来了!

阿里巴巴云原生

阿里云 容器 微服务 云原生

可用于智能客服的完全开源免费商用的知识库项目

不在线第一只蜗牛

架构 开源项目 技术栈 智能客服

商用AI PC,能帮企业带来什么?

E科讯

京东商品详情数据获取item_get-获得JD商品详情,Java请求示例API接口

Anzexi58

干货!Windbg 在 TDengine 内存泄漏调试中的应用与实践分享

TDengine

tdengine 时序数据库 内存泄漏 windbg

奇点云:SAFe框架下,我们对平台软件工程生产线做了4项改造

奇点云

大数据平台 制造业 奇点云

L2 网络 Mint Blockchain 正式对外发布测试网

NFT Research

blockchain NFT 测试网络

什么是渗透测试?有哪些类型?

小齐写代码

请求示例JAVA获取淘宝商品详情数据API接口item_get-获得淘宝商品详情(按关键词搜索商品列表)

Anzexi58

API 文档

多种方式获取淘宝商品详情数据,关键词搜索商品列表,店铺ID获取店铺所有商品,按图搜索获取商品详情数据

Anzexi58

API 文档

7万张H100打造的Open AI文生视频Sora功能原理详解|Sora注册全攻略

GPU算力

IDC 中搭建 Serverless 应用平台:通过 ACK One 和 Knative 玩转云资源

阿里巴巴云原生

阿里云 云原生 容器服务

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证_数据集成_InfoQ精选文章