Ga naar de hoofdinhoud
Support
0
Contact opnemen
English
Deutsch
Español
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bij
Cloud Compute

Met Cloud Compute heb je altijd en overal toegang tot een portal waarin je jouw volledige IT-omgeving kunt configureren – waar ter wereld je ook bent.

Cloud Storage

Altijd de zekerheid dat je bestanden, infrastructuur en applicaties beschikbaar zijn – zonder haperingen of vertraging. Bij Worldstream bieden we verschillende opslagoplossingen.

Flexible cloud icon
Flexible cloud
Private cloud icon
Private cloud
Bare metal icon
Bare Metal
Hollow cube icon
Object storage
Hollow cube icon
File storage
Block storage icon
Block storage
Backup storage icon
Back-up storage
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Alle Servers

Kies jouw Dedicated Server nu. Custom of Instant Delivery. Powerhouse Servers die bij jouw use case passen.

Use Cases

Welke Use Case ook bij jou past; wij helpen jou om de perfecte oplossing te vinden.

Deal servers icon
Deals
AMD servers icon
AMD Processors
AI servers icon
Intel Processors
Hollow cube icon
Virtualisatie, Containerisatie en Orkestratie
Hollow cube icon
Websites en Applicaties
Hollow cube icon
Gaming en Streaming Infrastructuur
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Animatie van twee pijlen in de vorm van een T-splitsing
Slim outsourcen

Bepaalde IT creëert meerwaarde, andere is ondersteunend. Neem dat als uitgangspunt bij outsourcing.

Animatie van twee pijlen die een cirkel vormen en elk een andere kant op wijzen
Kostenefficiëntie

Volledige IT-pakketten mogen een veilige keuze lijken, uit kostenoogpunt zijn andere keuzes logischer.

Animatie van vier aan elkaar verbonden pijlen die elk een andere kant op wijzen
IT-flexibiliteit & controle

Outsourcing betekent niet het verlies van controle, het biedt juist meer flexibiliteit en controle.

Animatie van een naar rechts wijzende pijl
Cloudrepatriëring

Cloud is geen eindstation: blijf evalueren en verander van omgeving als dat nodig is.

Financiële diensten
Logistiek & transport
Retail & e-commerce
Media & Entertainment
Tech & software-ontwikkeling
Security
Managed Service Providers
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Chat met onsNeem contact op
Over WorldstreamOver de techniekCasesKennisbank
Over onsOntmoet het teamWerken bij onsReseller wordenCertificeringenOnze datacentersOns netwerkDDoS-beschermingAMD EPYC serversTechnologie partnersBesturingssystemenAlle casesEasyTerraDutch Drone CompanyPerfGridFAQArtikelen (EN)Nieuws en blogsDownloadsProducten en diensten
Neem contact op

Bel +31 (0) 174 – 712 117

Industriestraat 53, Naaldwijk

English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
0
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bijOver WorldstreamOver de techniekCasesKennisbankMy Worldstream
Contact
Support
EnglishDeutschEspañol
  1. HomeHome
  2. Kennisbank
  3. Netwerken
  4. SSH bastion hosts: één beveiligde toegang tot je privéservers

SSH bastion hosts: één beveiligde toegang tot je privéservers

Van toepassing op Algemeen netwerkconcept, SSH-toegangDoelgroep Serverbeheerders, beveiligingsbewuste teamsLaatst beoordeeld september 2026

Kort antwoord

Een bastion host, ook wel jump host genoemd, is één zorgvuldig gehardende server die SSH-toegang tot een privénetwerk beheert. Je verbindt eerst met die server en springt vandaaruit door naar de server die je echt nodig hebt, zodat de losse servers in het privénetwerk nooit hun eigen publieke SSH-blootstelling nodig hebben. Zo hoef je maar het SSH-oppervlak van één server af te sluiten, in de gaten te houden en te patchen, in plaats van dat elke server op het netwerk apart blootgesteld staat.

Op deze pagina
  • Het probleem dat het oplost
  • Hoe de hop werkt
  • Twee hops laten aanvoelen als één
  • Waar de bastion staat

Het probleem dat het oplost

Als elke server in een privénetwerk ook SSH open heeft staan naar het publieke internet, is elke server een eigen, op zichzelf staand doelwit: eigen inlogpogingen om in de gaten te houden, een eigen sshd-versie om te patchen, een eigen configuratie die geleidelijk kan afwijken van de rest. Vermenigvuldig dat met het aantal servers dat je draait, en je hebt het aanvalsoppervlak met datzelfde aantal vermenigvuldigd, ook al heeft in de praktijk steeds dezelfde kleine groep mensen toegang tot al die servers nodig.

Een bastion host draait dit om. In plaats van dat elke server bereikbaar is vanaf het internet, is alleen de bastion dat. Elke andere server in het privénetwerk houdt SSH alleen open voor intern verkeer: bereikbaar vanaf de bastion, maar niet van buitenaf. Er is nog steeds precies één deur met een slot, maar nu is er ook maar één deur.

Hoe de hop werkt

Je verbindt met de bastion via je gebruikelijke SSH-client en inloggegevens. Vanuit een sessie op de bastion verbind je vervolgens verder naar de daadwerkelijke doelserver, die alleen bereikbaar is vanuit het privénetwerk waar de bastion aan de rand van staat. Er lopen twee losse SSH-verbindingen: één naar de bastion en één van de bastion naar de doelserver. Maar de doelserver ziet altijd alleen een verbinding die binnenkomt vanaf het privéadres van de bastion, nooit rechtstreeks vanaf het internet.

Omdat de bastion de enige server is met enige publieke blootstelling, is het de moeite waard om hem anders te behandelen dan de servers erachter: minimale software geïnstalleerd, agressief patchen, alleen inloggen met sleutels, en nauwlettend toezicht op de logs, zoals ook beschreven staat in Je SSH-beveiliging verbeteren. Een bastion die verwaarloosd wordt, ondermijnt zijn eigen doel, want dan wordt hij juist het ene zwakke punt dat toegang geeft tot alles erachter.

Twee hops laten aanvoelen als één

Handmatig inloggen op de bastion via SSH, en vandaaruit opnieuw SSHen naar de doelserver, werkt, maar wordt al snel omslachtig. Bovendien betekent het dat je private key (of in elk geval een agent die deze kan gebruiken) ook bruikbaar moet zijn vanaf de bastion. Twee gangbare configuratiepatronen voorkomen dat:

1

ProxyJump

De -J-vlag van OpenSSH, of een ProxyJump-regel in je SSH-configuratie, zorgt ervoor dat je eigen client de verbinding automatisch via de bastion routeert:

ssh -J user@bastion-ip user@target-private-ip

Of stel het één keer in ~/.ssh/config in, zodat een simpel ssh target hetzelfde doet zonder dat je het elke keer hoeft uit te typen:

Host target
    HostName target-private-ip
    User user
    ProxyJump user@bastion-ip

Met ProxyJump opent je client de verbinding naar de doelserver via de bastion, maar de bastion zelf krijgt je private key nooit onder ogen. Van jouw kant blijft het één enkel commando, ook al zijn het technisch gezien twee hops.

2

SSH agent forwarding

Agent forwarding is de oudere aanpak: hiermee kan een sessie op de bastion gebruikmaken van de SSH-sleutel die wordt beheerd door de agent op je eigen machine, zonder dat de private key zelf ooit naar de bastion wordt gekopieerd. Het werkt, maar het is goed om te begrijpen wat het toestaat: zolang je forwarded sessie openstaat, kan in principe alles wat op de bastion onder jouw account draait, je agent vragen om een aanvraag voor een andere bestemming te ondertekenen. ProxyJump vermijdt die blootstelling volledig, omdat de bastion daarbij nooit betrokken wordt bij het beheer van sleutels. Daarom is het tegenwoordig doorgaans het voorkeurspatroon voor een bastion-opzet.

Waar de bastion staat

Een bastion staat doorgaans aan de rand van een privénetwerksegment: de ene kant is bereikbaar vanaf het internet, de andere kant is bereikbaar via, of gekoppeld aan, het privénetwerk met de servers die hij beschermt. Zie Servers verbinden via een private VLAN voor hoe dat privésegment zelf is opgebouwd; de bastion maakt het praktisch mogelijk om servers erop daadwerkelijk te beheren zonder het hele segment open te zetten naar het internet.

Gerelateerde artikelen

  • Je SSH-beveiliging verbeteren
  • Een SSH-sleutelpaar aanmaken
  • Servers verbinden via een private VLAN
Was dit artikel nuttig?

Solid IT. No Surprises

Sparringpartner voor IT-volwassenheid
Barrières wegnemen zodat jij vooruit kan
Voorspelbare en transparante kosten

Contact

  • Industriestraat 53, Naaldwijk
  • Betaalmethoden
  • Abuse
  • Developers Resources
  • Network Operations Center
  • Over ons
  • Ontmoet het team
  • Werken bij ons
  • Reseller worden
  • Certificeringen
  • Onze datacenters
  • Ons netwerk
  • DDoS-bescherming
  • AMD EPYC servers
  • Technologie partners
  • Besturingssystemen
  • Overzicht
  • FAQ
  • Cases
  • Nieuws & blogs
  • Use Cases
  • Downloads
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
  • Juridisch
  • Disclosure