権限のないユーザーがAWS VPCのプライベートサブネット内の異なるインスタンスにアクセスするのを制限するベストプラクティスは何ですか?私がBastionホスト用に作成した秘密鍵は、Bastionホストを介してプライベートサブネット内のインスタンスにアクセスできる唯一の鍵です。つまり、Bastionホストの秘密鍵を持つ人はすべて、プライベートサブネット内のすべてのインスタンスにアクセスできますBastion Hostの秘密鍵を使用します。プライベートサブネット内のインスタンス用に作成した秘密鍵は、砦のホストに鍵を保存せずにインスタンスにログインできるようにしていません。助けてください。プライベートサブネット内のインスタンスに不正ユーザーがアクセスすることを制限するベストプラクティス
答えて
"プライベートサブネット内のインスタンス用に作成した秘密鍵では、砦のホストにキーを保存せずにインスタンスにログインできません。"
これは問題の根本です。これはではなく、が必要です。要塞に接続してから内部のマシンに接続することで、本質的には難しいことであり、sshがあなたのためにできること全てを利用しているわけではありません。要塞ホスト上のプライベートマシンのSSHキーなし
、外部から、1行でのすべての操作を行います。ssh -o 'ProxyCommand=ssh -i bastion-key.pem [email protected] nc %h %p'
-i private-instance-key.pem
[email protected]
あなたは、ローカル両方のキーを必要とし、これはあなたがプライベートインスタンスに直接記録します砦のホストへのSSHプロキシ接続を使用します。
ProxyCommand
も~/.ssh/config
に設定することができ、ローカルマシンからssh [email protected]
を単に使用することができます。これは、private-instance-ip
がローカルマシンから直接アクセスできない場合でも機能します。 SSHはすべての作業を行います。
ソリューションを使用していただきありがとうございます。私はあなたの助けに感謝します。 – AlwaysALearner
VPCとVPN接続を設定するのが最も安全な方法だと思います。 秘密鍵はあなたの手元にあり、VPN接続はネットワークからのみ確立されます。最後に、インスタンス(セキュリティグループとNacls)はあなたのIPアドレスからsshだけを許可します。
- 1. 特定のVPC内のインスタンスにユーザーを制限するIAMポリシー
- 2. ウェブAPIへの不正なアクセスを制限するには
- 3. EC2インスタンスとユーザーに基づくS3へのアクセスの制限
- 4. ブロック内のALAssetsLibraryをインスタンス化すると不正アクセスが発生する
- 5. プライベートサブネット内のポートを開いて、同じプライベートサブネット内の別のアプリケーションが使用するアプリケーションのベストプラクティス
- 6. jenkinsユーザーへのアクセスを制限する
- 7. 不正なアクセスからユーザを制限する
- 8. ユーザーの電子メールによるアクセスを制限するDjango Saleor
- 9. ユーザーがChromeブラウザでdevtoolを開くことを制限する
- 10. Django admin - ユーザーによるアクセスを制限する
- 11. アクセスが制限されたSQL Serverユーザーを作成する
- 12. Django-ユーザーにURLへのアクセスを制限する
- 13. nginxの異なるユーザーのアクセスを制限する
- 14. URL laravelにidを入力して別のユーザーのページにアクセスすることを制限する方法
- 15. ユーザーが24時間以内に与えることができる投票数を制限する方法
- 16. インスタンスにアクセスする要求の数を制限する方法は?
- 17. REST APIのレート制限ユーザーのベストプラクティスですか?
- 18. ADF内の1つのビュー・インスタンスの変更を制限する
- 19. 管理されたパッケージカスタムオブジェクトのユーザーへのアクセスを制限する
- 20. ユーザーのアクセスを制限する方法は?
- 21. Appengine - インスタンスの数を制限する
- 22. Symfonyコマンドのインスタンス数を制限する
- 23. 匿名ユーザーがレコードを更新することができる制限時間。
- 24. C#でのenumパラメータへのアクセスを制限するためのベストプラクティス
- 25. ADFS - ユーザーアクセスを制限し、ユーザー属性を提供するためのベストプラクティス
- 26. スペースへのアクセスを制限することなく、bluemixの機密情報を制限する
- 27. ユーザーは不要なURLのページにアクセスすることができます
- 28. Django admin - 自分の入力データのみにユーザーのアクセスを制限することはできますか?
- 29. ユーザーのGoogleカレンダーへのアクセスが制限されています
珍しい要求。 2つの要塞ホスト、1つはあなたのためのもの、もう1つは他人のためのものです。また、あなたの要塞が入っているSGのインバウンドポート22だけを許可するプライベートサブネットホストにセキュリティグループ(SG)を設定しますか? – jarmod