← SSH: acesso seguro e diagnóstico de produção
04 / 12 · 18 MIN

Bastions, encaminhamento e exposição de portas

Segue o percurso da ligação e distingue bastion, agente e túnel TCP.

Conceito e mecanismo

Um bastion permite alcançar um destino através de um ponto intermédio autorizado. ProxyJump organiza esse percurso sem exigir copiar a chave privada para o bastion. Agent forwarding é diferente: disponibiliza no host remoto uma ligação ao agente de autenticação local. Mesmo sem obter o material privado, alguém com acesso suficiente nesse host pode usar o agente encaminhado para operações de autenticação. A decisão de encaminhar o agente precisa por isso de uma justificação concreta. Um salto de rede não concede automaticamente autorização no destino final.

Aplicação guiada

Num túnel local, uma porta no cliente recebe ligações que são encaminhadas pelo SSH para um serviço alcançado do lado remoto. No exemplo autorizado ssh -N -L 127.0.0.1:15432:db.internal:5432 ops@bastion.example.test, o cliente escuta apenas no loopback e o destino db.internal é alcançado a partir do bastion. Isto não elimina autenticação da base de dados nem políticas de rede ou de forwarding. A sessão SSH estar ativa não prova que o serviço final responde. Se o listener já existir ou o servidor recusar forwarding, investiga essa condição antes de alterar credenciais de aplicação.

NA PRÁTICA

Um túnel estabelece a sessão, mas o bastion não resolve db.internal. O diagnóstico deve observar a resolução no lado que abre a ligação final.

Armadilhas comuns

Copiar chaves privadas para saltos intermédios; confundir túnel ativo com serviço final saudável; expor listeners sem necessidade.

Tópicos relacionados: Automatização e mudanças sem perder acesso · Ligação SSH e identidade do servidor

Leva esta ideia contigo

Identifica quem escuta, quem resolve o nome final e quem aplica cada autorização.

Criar conta

Referência: ssh(1): OpenSSH client · OpenSSH concepts and OpenBSD-current manuals consulted 2026-09-29; distribution defaults vary