O que é: Bastion Host

Bastion Host, também conhecido como Jump Server ou jump box, é um servidor especialmente projetado e endurecido (hardened) que atua como ponto único de acesso administrativo entre uma rede pública (internet) e servidores internos em subnets privadas. Ele reduz drasticamente a superfície de ataque ao concentrar todo acesso SSH ou RDP em um único host monitorado, auditado e protegido por múltiplas camadas de segurança.

TL;DR

  • Bastion Host é a porta de entrada controlada para acessar servidores em redes privadas, funcionando como intermediário obrigatório.
  • Importa porque elimina exposição direta de servidores críticos à internet, centraliza logs e força MFA em toda operação administrativa.
  • Use quando precisar administrar EC2, RDS, Kubernetes ou VMs em VPCs privadas com auditoria e compliance (PCI-DSS, HIPAA, ISO 27001).

Como funciona

Bastion Host é um servidor intermediário que aceita conexões SSH ou RDP autenticadas da internet e permite acesso controlado a hosts em subnets privadas. O administrador conecta primeiro ao bastion (que fica em subnet pública com IP roteável), autentica-se com chave SSH e MFA, e então abre uma segunda sessão SSH para os servidores privados. O bastion não hospeda aplicações — sua única função é servir de ponto de salto (jump) auditado.

Arquitetura

A topologia típica coloca o bastion em uma Public Subnet com Elastic IP e Security Group restritivo (SSH liberado apenas para IPs corporativos). Os servidores de aplicação, bancos de dados e Kubernetes ficam em Private Subnets sem rota para a internet. O tráfego de saída dessas subnets passa por um NAT Gateway; o tráfego de entrada administrativo passa exclusivamente pelo bastion. Security Groups das instâncias privadas aceitam SSH apenas do Security Group do bastion, criando uma cadeia de confiança explícita.

Ferramentas

Além do bastion tradicional em Linux (Amazon Linux, Ubuntu, Debian), existem alternativas modernas e gerenciadas que eliminam a necessidade de manter um servidor SSH exposto: AWS Systems Manager Session Manager, Google Cloud IAP (Identity-Aware Proxy), Azure Bastion, Teleport, HashiCorp Boundary e StrongDM. Essas soluções oferecem acesso Zero Trust, gravação de sessão, integração com IdP corporativo (Okta, Azure AD) e eliminam a exposição de porta 22 na internet.

Hardening essencial

  • SSH apenas com chave (senha desabilitada em sshd_config).
  • MFA obrigatório via Google Authenticator ou Duo Security.
  • fail2ban para bloquear tentativas de brute force.
  • Atualizações automáticas de segurança (unattended-upgrades).
  • Logs enviados em tempo real para SIEM (CloudWatch, Splunk, Datadog).
  • Sem software desnecessário — kernel mínimo, sem compiladores, sem GUI.

Leia o artigo completo: Bastion Host (Jump Server): arquitetura, hardening e alternativas modernas

Como podemos te ajudar?

Entre em contato conosco hoje mesmo e descubra como nossa empresa de marketing pode impulsionar suas vendas, aumentar sua visibilidade online e alcançar seus objetivos de negócios.

Desenvolvemos projetos conforme as necessidades e objetivos de cada cliente, sempre com processos bem definidos e transparentes do planejamento ao controle, facilitando a comunicação com as partes interessadas e a melhoria contínua das ações de marketing implementadas.

Danilo Pedrosa
Especialista em Projetos de Marketing, Shiftmind