Бастион хосты – қауіпсіздік үшін арналған, шабуылдарға төтеп беретін арнайы компьютер. DMZ-да орналасқан, қорғалған жүйе, прокси немесе жүктеу теңдестіргіш ретінде жұмыс істейді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Желідегі арнайы мақсаттағы компьютер
Special purpose computer on network
Бастион хосты – шабуылдарға қарсы тұру үшін арнайы жасалған және конфигурацияланған желідегі арнайы мақсаттағы компьютер, оның атауы әскери бекініске ұқсас. Бұл компьютерде әдетте бір ғана қолданба немесе процесс орналасады, мысалы, прокси-сервер немесе жүктеме теңгергіш, ал қалған барлық қызметтер компьютерге қауіпті азайту үшін жойылады немесе шектеледі. Ол негізінен орналасқан жері мен мақсатына байланысты нығайтылады, ол брандмауэрдің (firewall) сыртында немесе демилитаризацияланған аймақта (DMZ) орналасады және көбінесе сенімсіз желілерден немесе компьютерлерден кіруді қамтиды. Бұл компьютерлер сонымен қатар интернет арқылы жоғары өткізу қабілетіне ие шабуылдарға қарсы тұру үшін арнайы желілік интерфейстермен жабдықталған.
A bastion host is a special purpose computer on a network specifically designed and configured to withstand attacks, so named by analogy to the bastion, a military fortification. The computer generally hosts a single application or process, for example, a proxy server or load balancer, and all other services are removed or limited to reduce the threat to the computer. It is hardened in this manner primarily due to its location and purpose, which is either on the outside of a firewall or inside of a demilitarized zone (DMZ) and usually involves access from untrusted networks or computers. These computers are also equipped with special networking interfaces to withstand high bandwidth attacks through the internet.
Анықтамалар
Бұл термин әдетте 1990 жылы Маркус Дж. Ранумның өрт қабырғалары (firewalls) туралы мақаласына байланыстырылады, ол бастион хостын "өрт қабырғасының әкімшісі желі қауіпсіздігінің маңызды және берік нүктесі ретінде анықтаған жүйе" деп анықтады. Әдетте, бастион хосттарының қауіпсіздігіне қосымша назар аударылады, олар жүйелі түрде тексерілуі мүмкін және олардың бағдарламалық қамтамасы өзгертілуі мүмкін. Ол сондай-ақ "DMZ-дың сыртқы, қоғамдық жағында орналасқан, өрт қабырғасымен немесе сүзгіш маршрутизатормен қорғалмаған кез келген компьютер" деп сипатталған. Өрт қабырғалары мен маршрутизаторлар, периметрлік кіруді бақылау қауіпсіздігін қамтамасыз ететін кез келген құрылғы бастион хосты ретінде қарастырылуы мүмкін. Бастион хосттарының басқа түрлеріне веб, пошта, DNS және FTP серверлері жатуы мүмкін. Олардың әсерге ұшырауы жоғары болғандықтан, бастион хосттарын жобалау мен конфигурациялауға, ену мүмкіндігін азайту үшін көп күш жұмсалуы керек.
The term is generally attributed to a 1990 article discussing firewalls by Marcus J. Ranum, who defined a bastion host as "a system identified by the firewall administrator as a critical strong point in the network security. Generally, bastion hosts will have some degree of extra attention paid to their security, may undergo regular audits, and may have modified software". It has also been described as "any computer that is fully exposed to attack by being on the public side of the DMZ, unprotected by a firewall or filtering router. Firewalls and routers, anything that provides perimeter access control security can be considered bastion hosts. Other types of bastion hosts can include web, mail, DNS, and FTP servers. Due to their exposure, a great deal of effort must be put into designing and configuring bastion hosts to minimize the chances of penetration".
Орналастыру
Бастион хосттары мен олардың орналасуын қамтитын екі кең таралған желілік конфигурация бар. Біріншісі екі өрт қабырғасын талап етеді, онда бастион хосттары бірінші "сыртқы әлемге" арналған өрт қабырғасы мен ішкі өрт қабырғасының арасында, DMZ аймағында орналасады. Көбінесе кіші желілерде бірнеше өрт қабырғасы болмайды, сондықтан егер желіде тек бір өрт қабырғасы ғана болса, бастион хосттары әдетте өрт қабырғасының сыртына орналастырылады.
There are two common network configurations that include bastion hosts and their placement. The first requires two firewalls, with bastion hosts sitting between the first "outside world" firewall, and an inside firewall, in a DMZ. Often, smaller networks do not have multiple firewalls, so if only one firewall exists in a network, bastion hosts are commonly placed outside the firewall.