AICon上海|与字节、阿里、腾讯等企业共同探索Agent 时代的落地应用 了解详情
写点什么

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

作者:Renato Losio

  • 2024-12-02
    北京
  • 本文字数:1160 字

    阅读完需:约 4 分钟

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证

Cloudflare 最近发布基础设施 SSH 访问特性,使用短期证书替代传统 SSH 密钥。这个新特性将 BastionZero 集成到 Cloudflare One 中,用临时、短暂的证书替代长期 SSH 密钥,降低管理 SSH 密钥的复杂性,同时增强了安全性。


通常用户需要生成 SSH 密钥对并将其部署到服务器上来获得访问权限。有了基础设施 SSH 访问特性,传统的 SSH 密钥被用户通过 Access 登录生成的令牌颁发短期证书替代。


Cloudflare 指出,这个新特性的一个主要优势在于,企业能够像管理其他应用程序一样管理 SSH 访问,包括实现强大的多因素认证(MFA)、设备上下文和基于策略的访问控制。这使得企业能够在其安全访问服务边缘(SSE)或安全访问服务边缘(SASE)架构中整合基础设施访问策略。


Cloudflare 产品总监、前 BastionZero CEO Sharon Goldberg、Cloudflare 高级产品经理 Ann Ming Samborski 和 Cloudflare 高级系统工程师 Sebby Lipman 在公告中写道:


现代企业可能拥有数十、数百甚至数千个 SSH 目标。这些可通过 SSH 访问的服务器容易成为加密劫持或代理劫持攻击的目标。手动跟踪、轮换和验证授权 SSH 凭证是一项常被忽视的任务,这增加了长期凭证泄露的风险。


来源:Cloudflare 博客


Goldberg、Ming Samborski 和 Lipman 强调了日志记录的重要性:


零信任原则要求企业不仅要跟踪谁在使用 SSH 访问服务器,还要监控他们在获得访问权限后在服务器上执行了哪些命令。


在 Hacker News 上的一个热门讨论中,许多开发者对 Cloudflare 采用 SSH 代理基础设施来实现零信任 SSH 访问的方法持怀疑态度。用户 edelbitter 质疑道:


标题中提到“零信任”,但文章内容却解释‍说这种方法只有在每个 Cloudflare 中间人密钥记录器及其 CA 都被认为是可信的情况下才有效。如果主机密钥的价值被忽略,因为你无法预知代理将会使用哪个密钥,那么这个方案不就又回到了仅仅因为服务器位于 Cloudflare 的地址空间内就信任它们了吗?


Thomas Ptacek 补充道:


作为 SSH 证书的拥趸,我难以理解为何有人还会选择使用外部第三方 CA 来进行证书认证。外部 CA 的引入是为了解决对方介绍问题,而这是 SSH 服务器本就不存在的需求。


其他公司,比如 Teleport 和 Smallstep,提供了基于身份的、无密钥的 SSH 解决方案,但 Cloudflare 凭借收购 BastionZero 成为首个提供集成解决方案的云服务提供商。Urban Dynamics 创始人兼 CEO Ferris Ellis 评论道:


如果我们想要知道“上次有人在什么时候登录了这台机器?”或者“我们发现了恶意用户,他们在过去 24 小时内做了什么?”这些问题的答案都能轻松获得!这对于提高可靠性和安全运营来说是一个巨大的进步。


基础设施 SSH 访问目前对少于 50 名用户的团队免费,并也适用于现有按需付费和合同计划客户,只要他们拥有 Access 或零信任订阅。


查看英文原文链接

https://www.infoq.com/news/2024/11/cloudflare-ssh/

2024-12-02 08:1310911

评论

发布
暂无评论
发现更多内容

和阿里大牛的技术面谈,金三银四旗开得胜

Java 程序员 后端

基础+缓存雪崩+哨兵+集群+Reids场景设计,经验分享

Java 程序员 后端

JavaScript进阶(上)

Augus

JavaScript 9月日更

网络安全之一个渗透测试小案例

网络安全学海

网络安全 信息安全 渗透测试 WEB安全 安全漏洞

【Vuex 源码学习】第一篇 - Vuex 的基本使用

Brave

源码 vuex 9月日更

网络攻防学习笔记 Day135

穿过生命散发芬芳

网络基础 9月日更

MDEX市值机器人系统开发功能介绍

量化系统19942438797

交易所 市值机器人 MDEX

和阿里大牛的技术面谈,springcloud面试题汇集与答案

Java 程序员 后端

和阿里大牛的技术面谈,字节跳动Java实习面试凉凉经

Java 程序员 后端

16. 奇点来临?

Databri_AI

人工智能

想要掌握未来嘛?这份腾讯高工撰写的Redis实战笔记就告诉你什么是未来!

Java 腾讯 面试 大厂 金九银十

关系型数据库如何存储树形结构?

王博

桐乡引入百度智能云开物工业互联网,数字经济再提速

百度大脑

人工智能

☕【JVM技术指南】「理论总结笔记」Java虚拟机垃圾回收认知和调优的"思南(司南)"【上部】

码界西柚

JVM GC 垃圾回收算法 9月日更

“融合创新”是区块链的应用发展趋势吗?

CECBC

和腾讯大佬的技术面谈,BTAJ面试有关散列(哈希)表的面试题详解

Java 程序员 后端

和腾讯大牛的技术面谈,分布式系统中ACID和CAP有什么区别

Java 程序员 后端

OceanBase 源码解读(四):事务的一生

OceanBase 数据库

数据开发 oceanbase OceanBase 开源 OceanBase 社区版 OceanBase 数据库大赛

Rust 与 C++:深入的语言比较

奔着腾讯去

c++ rust 安全 编程语言 并发

Kafka 常用工具脚本总结

Se7en

译介:《组装一台电脑9:精简》

姬翔

9月日更

Nacos 开源、自研、商业化三位一体战略解读

阿里巴巴中间件

云计算 阿里云 微服务 云原生 nacos

FLV格式解析

轻口味

android 音视频 RTMP 9月日更

上云迁移之路,如何选择适合方式?

云计算

中国移动5G消息开发者社区第三期直播课堂圆满结束,直播回放已上线社区!

5G消息

读完这份阿里高质量性能优化全解,我的系统终于不再频繁瘫痪了

Java 阿里巴巴 编程 面试 金九银十

成熟的区块链技术是解决供应链金融痛点问题的根本出路

CECBC

MQ是一种新的通信模式

风翱

MQ 9月日更

复盘上次Redis缓存雪崩事故,中级Java工程师面试题

Java 程序员 后端

人类视觉神经科学助力音视频产业革命 - 弱网下的极限实时通信

声网

音视频 弱网下的极限实时视频通信

堪比狗血剧!18名Java程序员凭阿里P8笔记,同时斩获大厂offer

Java 编程 面试 阿里 大厂

Cloudflare 支持短期 SSH 访问,无需生成 SSH 凭证_数据集成_InfoQ精选文章