TroutTrout
Back to Glossary
Jump serverBastion hostRemote access

Jump Server (Jump Host)

4 min read

Ein Jump Server (auch Jump Host oder Bastion Host genannt) ist eine gehärtete Vermittlermaschine, mit der sich Nutzer zuerst verbinden müssen, bevor sie Systeme innerhalb einer geschützten Netzwerkzone erreichen können. Er existiert, um allen Zugriff über einen einzigen, überwachten Punkt zu bündeln, statt Nutzer sich direkt mit sensiblen Maschinen verbinden zu lassen. Er ist eine nützliche Kontrolle, aber für sich allein bündelt ein Jump Server Zugriff, ohne notwendigerweise jede Sitzung an eine verifizierte Identität zu binden, sie auf eine Aufgabe einzugrenzen oder aufzuzeichnen, was der Nutzer getan hat.

Was ist ein Jump Server?

Ein Jump Server sitzt zwischen zwei Netzwerken unterschiedlicher Vertrauensstufen, zum Beispiel zwischen einem Unternehmensnetzwerk und einem segmentierten Server-Subnetz oder einem Industrienetzwerk. Ein Nutzer meldet sich am Jump Server an und öffnet von dort eine weitere Verbindung zum Zielsystem. Weil jeder Pfad über diesen einen Host läuft, können Administratoren eine einzige Maschine überwachen und härten, statt jedes interne System zu exponieren. Es ist ein jahrzehntealtes Muster, um Systeme über eine Sicherheitsgrenze hinweg zu administrieren.

Jump Server vs. Bastion Host

Die Begriffe werden fast austauschbar verwendet. Ein Bastion Host meint traditionell eine gehärtete, zum Internet hin exponierte Maschine, die bewusst als einziger Einstiegspunkt in ein privates Netzwerk exponiert und genau deshalb gehärtet wird. Ein Jump Server (oder Jump Host) betont den Sprung: der Vermittler, auf dem man landet, um Systeme in einer anderen Zone zu erreichen. In der Praxis nutzen die meisten Teams „Jump Server", „Jump Host" und „Bastion Host", um dieselbe Rolle zu beschreiben, einen Vermittler, der Zugriff über eine Grenze hinweg bündelt und kontrolliert.

Wie wird ein Jump Server in der OT eingesetzt?

In der Operational Technology ist ein Jump Server ein verbreiteter Weg, Ingenieuren und Herstellern eine Route in das Steuernetz zu geben, ohne sie direkt an SPS und SCADA zu verkabeln. Der Remote-Nutzer erreicht den Jump Server in einer DMZ und springt dann nach innen. Oft wird er mit einem VPN für die äußere Verbindung und Netzwerksegmentierung zur Definition der Zonen kombiniert.

Was sind die Grenzen eines Jump Servers?

Ein Jump Server ist ein Ort, keine Richtlinie. Für sich allein beantwortet er nicht die Fragen, die für privilegierten Zugriff zählen:

  • Identität pro Sitzung. Ein gemeinsam genutzter Jump-Server-Login sagt Ihnen, dass eine Sitzung stattfand, nicht, wer dahinterstand.
  • Least Privilege. Sobald ein Nutzer auf dem Jump Server ist, was hindert ihn daran, mehr als das eine System zu erreichen, für das er kam? Das erfordert zusätzliche Konfiguration, die der Jump Server für sich allein nicht durchsetzt.
  • Aufzeichnung. Ein einfacher Jump Server zeichnet nicht auf, welche Befehle an das Ziel erteilt wurden, was ein Audit oder eine Vorfallsprüfung braucht.
  • Er ist ein Angriffsziel. Ein kompromittierter Jump Server wird zum Ausgangspunkt in alles dahinter, was genau der Grund ist, warum Angreifer sie suchen.

Was ist eine moderne Alternative zu einem Jump Server?

Ein vermittelnder Access Broker, manchmal Industrial Proxy genannt, behält den Vorteil des einen kontrollierten Pfads eines Jump Servers und schließt zugleich dessen Lücken. Statt einen Nutzer auf einer geteilten Kiste anzumelden und ihm zu vertrauen, dass er sich benimmt, authentifiziert der Broker jeden Nutzer, gewährt Zugriff auf ein einziges Zielsystem für eine einzige Aufgabe und zeichnet die gesamte Sitzung auf, alles ohne dass der Nutzer je auf dem Netzwerk landet. Speziell für OT tut er dies vor Steuerungen, die sich nicht selbst authentifizieren oder aufzeichnen können.

Das Access Gate von Trout ist genau dieser Broker: Es ersetzt einen Jump Server oder stellt sich davor, mit identitätsgebundenem, aufgezeichnetem Zugriff auf OT-Systeme nach dem Least-Privilege-Prinzip, agentenlos auf der Anlage und auf Resilienz ausgelegt. Siehe sicherer OT-Remote- und Herstellerzugriff und was ist ein Industrial Proxy.

Verwandte Begriffe