Введение

Компьютер специального назначения в сети

Бастионный хост – это компьютер специального назначения в сети, специально разработанный и сконфигурированный для противодействия атакам, получивший такое название по аналогии с бастионом – военным укреплением. Как правило, на таком компьютере размещается одно приложение или процесс, например, прокси-сервер или балансировщик нагрузки, а все остальные службы удаляются или ограничиваются для снижения риска для компьютера. Усиленная защита обеспечивается прежде всего его расположением и назначением: он находится либо за пределами межсетевого экрана, либо внутри демилитаризованной зоны (DMZ) и обычно предполагает доступ из ненадежных сетей или с ненадежных компьютеров. Эти компьютеры также оснащаются специализированными сетевыми интерфейсами для защиты от атак с высокой пропускной способностью, осуществляемых через интернет.

Определения

Термин обычно связывают со статьей 1990 года, посвященной брандмауэрам, написанной Маркусом Дж. Ранумом, который определил бастионный хост как "систему, идентифицированную администратором брандмауэра как критически важную точку опоры в сетевой безопасности. Как правило, бастионным хостам уделяется повышенное внимание к безопасности, они могут регулярно подвергаться аудиту и могут использовать модифицированное программное обеспечение". Также он описывается как "любой компьютер, полностью подверженный атакам, находящийся в общедоступной зоне DMZ и не защищенный брандмауэром или фильтрующим маршрутизатором. Брандмауэры и маршрутизаторы, а также любое средство обеспечения безопасности периметра контроля доступа, могут рассматриваться как бастионные хосты. К другим типам бастионных хостов относятся веб-, почтовые, DNS- и FTP-серверы. Ввиду их уязвимости, необходимо приложить значительные усилия для проектирования и настройки бастионных хостов с целью минимизации вероятности проникновения".

Размещение

Существует две распространенные сетевые конфигурации, включающие бастионные хосты и их размещение. Первая требует наличия двух брандмауэров, при этом бастионные хосты располагаются между первым брандмауэром, обращенным к внешней сети, и внутренним брандмауэром в DMZ. Часто небольшие сети не располагают несколькими брандмауэрами, поэтому, если в сети есть только один брандмауэр, бастионные хосты обычно размещают перед ним.