質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

87.37%

特定のサーバーに接続するために踏み台サーバーを経由するメリットがわかりません

解決済

回答 2

投稿 編集

  • 評価
  • クリップ 4
  • VIEW 4,287

score 235

AWSのネットワーク構成で踏み台サーバー(Bastion server)を経由してプライベートサブネット内のEC2に接続する構成を見かけることがありすが、この踏み台サーバーのメリットがいまいちわかません

調べた限り説明されているメリットとしては大きく二つあるように理解しました

  1. 接続元のPCを踏み台サーバーに限定することで不特定多数の外部からのアクセスを制限できる。踏み台サーバーへの接続も特定のIPアドレスに制限する

  2. 通常時は踏み台サーバーを停止させておくことでメンテナンス時以外は目的のサーバーに到達できないようにする

1に関して、そもそも接続先のサーバーへのアクセスを自分のネットワークのIPに限定することで解決しませんか?
二度手間のように思えてしまいます

2に関して、ただ時間帯による制限を増やしただけで本質的にセキュリティの向上になっている気がしません
また、踏み台サーバーを停止・起動させる作業が必要であるならば、そもそもAWSのコンソールからインターネットからのアクセスをON・OFFすれば良いように思えます

踏み台サーバーのメリットがいまいちわかりません

教えてください

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 過去に投稿した質問と同じ内容の質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

質問への追記・修正、ベストアンサー選択の依頼

  • gentaro

    2020/04/15 00:37

    > 1に関して、そもそも接続先のサーバーへのアクセスを自分のネットワークのIPに限定することで解決しませんか?

    シンプルに疑問に思ったんですが、外部からの接続が全部固定IPという前提で質問されてるんでしょうか。

    キャンセル

回答 2

checkベストアンサー

+8

前提

各セキュリティ施策は定義したセキュリティ要件をクリアするために設定するので、要件を定義せずに完璧を目指すのはあまり意味がありません

要件なしで極論を話し出すと関係者全員が脅迫されるところまで考える必要が出てきてしまいますし、
逆に、自分しか触らない&秘密鍵とパスフレーズが十分に安全なのでそういう対策は要らないと言うことも言えます。
(実際、割と規模が大きめでセキュリティ要件の厳しいところでも固定IPによる接続元制限+鍵認証だけで踏み台サーバを用意しないケースもあったりします)

ですので、それぞれの施策によってどういう要件が満たされるのかという観点で考えてみて下さい。

回答

1. 接続元のPCを踏み台サーバーに限定することで不特定多数の外部からのアクセスを制限できる。踏み台サーバーへの接続も特定のIPアドレスに制限する

1に関して、そもそも接続先のサーバーへのアクセスを自分のネットワークのIPに限定することで解決しませんか?
二度手間のように思えてしまいます

例えば100台のEC2があった場合、そもそも必要の無いインスタンスにはパブリックIPを付けない方が考える事が減り管理が楽になるなど、いくつもメリットがあります。

具体的には

  • 踏み台サーバが起動していないという事さえ確認出来れば、外からのアクセスを完全無効化出来る
  • インターネットに出る時の経路を絞れるので内部→外部への不正アクセスも防ぎやすい
  • 純粋に管理する項目が減るので、管理ドキュメントの更新運用のコストが下がる
  • 踏み台のユーザーを削除すれば、そのユーザーは確実に内部のインスタンスにはログイン出来なくなるので、管理者の退職や鍵の漏洩の際の初手が迅速に打てる(内部インスタンスの認証をどう管理するかはまた別の観点ですが、少なくとも「ログインを禁止する」ような対応がすぐに取れる)

等です。

こういったメリットが優先順位の高い要件と合致した場合は
1台のパブリックIPを持つ踏み台サーバと99台のプライベートIPしか持たないサーバという構成にする
という選択肢の妥当性が向上します。

別の観点だと、
99台のうち、管理責任を分担する場合(一部のセキュリティ要件が緩いor厳しいサーバだけ管理を外部に任せるとか)は踏み台サーバを分ければ、責任分界点の設定が楽になったりもします。


 2. 通常時は踏み台サーバーを停止させておくことでメンテナンス時以外は目的のサーバーに到達できないようにする
2に関して、ただ時間帯による制限を増やしただけで本質的にセキュリティの向上になっている気がしません
また、踏み台サーバーを停止・起動させる作業が必要であるならば、そもそもAWSのコンソールからインターネットからのアクセスをON・OFFすれば良いように思えます

セキュリティに完璧はありませんが、別の層で防御することによる効果はあります。

例えば、

  • sshでログインする人はマネジメントコンソールにログイン出来ず、踏み台サーバ起動には別の人の許可が必要

という運用にすれば、SSHで管理する役割の人が酔っ払って秘密鍵とパスフレーズをセットで無くしても悪用される前に対処が可能になります。
(このインシデントは結構発生しているので、どこでも何らかの対応をしています)

  • (同じ人がインスタンス起動とsshログインを出来る場合であっても、)マネジメントコンソールへのログインにMFAを必須とする運用にすれば、秘密鍵とパスフレーズとマネジメントコンソールのIDとパスワードとMFAデバイスを全部セットで盗まれない限りは悪用されない
  • 踏み台インスタンスが起動したらアラートを上げるようにして、事前申請が無い場合は問答無用で踏み台サーバを落とす

と言う様な運用を設計することが出来ます。

踏み台サーバーのメリットがいまいちわかりません

前述のとおりですが、強いて言うなら、
発生するコストに対して運用をセキュアに保つ効果が高い。運用設計に柔軟度が生まれる
と言うところでしょうか。

投稿

編集

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

+1

踏み台サーバーのメリットがいまいちわかりません

メリットと言うか、要件に「監査証跡」って入ると、一般的に必須になります。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 87.37%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る