Sem Agente · Sem Instalação

Jump Server: Guía de Seguridad

Jump Server: La Guía para Amplificar tu Seguridad — Cómo Construir, Proteger y No Convertir Tu Bastión en la Puerta Trasera Cómo un servidor pequeño y dedicado puede ser la diferencia entre soporte organizado y el próximo titular sobre ransomware. Y cómo, si está mal configurado, puede ser también la puerta exacta por donde entra el atacante.

Jump Server: La Guía para Amplificar tu Seguridad — Cómo Construir, Proteger y No Convertir Tu Bastión en la Puerta Trasera Cómo un servidor pequeño y dedicado puede ser la diferencia entre soporte organizado y el próximo titular sobre ransomware. Y cómo, si está mal configurado, puede ser también la puerta exacta por donde entra el atacante. Introducción Si leíste el post anterior sobre acceso remoto seguro, ya sabes la regla de oro: nunca expongas RDP, SSH o ningún servicio administrativo directamente en internet . Pero entonces surge la pregunta práctica: ¿cómo acceden el equipo de soporte, los DBAs, los sysadmins y los proveedores a los servidores cuando lo necesitan? La respuesta tradicional es el jump server — también llamado bastion host , stepping stone server , jump box . Es un concepto que tiene más de 30 años y sigue siendo relevante porque resuelve un problema fundamental: centralizar y controlar todo el acceso administrativo a una infraestructura. Pero aquí está la paradoja: un jump server mal configurado es peor que no tener jump server . ¿Por qué? Porque crea una falsa sensación de seguridad. Crees que estás protegido porque tienes "ese bastión", cuando en realidad se convirtió exactamente en lo que deberías evitar — un único punto, conocido, expuesto, y lleno de privilegios. Parte 1: Qué es (y qué no es) un jump server Un jump server es una máquina dedicada, endurecida al máximo, posicionada como único punto de paso entre el mundo externo y los recursos internos críticos. En lugar de que cada servidor exponga SSH o RDP, solo el jump server acepta conexiones . Quien necesita administrar cualquier cosa, primero entra en el jump server, y desde allí alcanza los destinos. La analogía: si tu infraestructura es un edificio, el jump server es la portería con torniquete . Nadie entra directo a las salas — todo el mundo pasa por la portería, muestra su credencial, se registra. Lo que NO es jump server: Servidor "cualquiera" con TeamViewer VPN (VPN te coloca en la red; jump te da acceso a una máquina específica) Servidor de producción Sustituto para gestión de identidades "Seguro por existir" Por qué existe: Reduce superficie de ataque (1 punto vs N) Centraliza autenticación y autorización Centraliza logs y auditoría Permite grabación de sesión Aplica políticas uniformes Funciona como punto de cuarentena Permite soporte a proveedores sin dolor Costo bajo Parte 2: Arquitecturas 2.1 Jump server simple Para equipos pequeños. Limitación: punto único de fallo y comprometimiento. 2.2 Jump server dual (chained) Para ambientes regulados. El atacante necesita comprometer dos servidores. 2.3 Jump server con broker / PAM El broker valida todo, obtiene credenciales temporales del cofre, establece la sesión sin mostrar la contraseña. Soluciones: CyberArk, BeyondTrust, Delinea, HashiCorp Boundary, Teleport. 2.4 Jump server multi-tenant (MSPs) Centraliza acceso a múltiples clientes. Cuidado: se convierte en el objetivo de los sueños. Idealmente, cada cliente debería tener su propio jump segregado. Parte 3: Lo que necesita tener dentro 3.1 Sistema operacional minimalista Jump server no es una estación de trabajo. Sin Office, sin navegador, sin aplicación, sin nada no-esencial. Windows: usa Server Core siempre que sea posible. 3.2 Solo herramientas necesarias Linux jump típicamente tiene: OpenSSH, cliente RDP (xfreerdp), mysql/psql client, nmap, dig, traceroute, tcpdump, vim, tmux, ansible. Windows jump típicamente tiene: mstsc, PuTTY, RSAT, PowerShell modules, SSMS. Lo que NO debe tener: navegador, correo, Office, Adobe Reader, cliente Java, software personal, compiladores. Regla: si no puedes justificarlo, no necesita estar allí. 3.3 Red y segmentación Entrada: Solo puerto de acceso (SSH, RDP o HTTPS vía ZTNA) Whitelist de IPs de origen Bloqueo geográfico Salida: Solo puertos necesarios para destinos permitidos Bloqueo de salida sin restricción a internet — crítico Si el atacante compromete el jump, lo primero será descargar herramientas y conectarse a C2. Bloqueando la salida, rompes la cadena. 3.4 Hardening del SSH Banner legal: 3.5 Hardening Windows Server Core sin GUI NLA habilitado SMB v1 deshabilitado Defender + Credential Guard + Device Guard AppLocker o WDAC para whitelist de ejecución LAPS para rotación automática de contraseña local Audit Policies completas con forwarding al SIEM PowerShell v2 deshabilitado PowerShell Constrained Language Mode CIS Benchmark aplicado vía GPO Parte 4: Autenticación y autorización 4.1 MFA obligatorio Sin excepción. Para todos. Siempre. Linux con Google Authenticator: La directiva AuthenticationMethods publickey,keyboard-interactive fuerza clave y TOTP. Hardware tokens FIDO2 (más seguro): La clave privada está dentro del token físico (YubiKey). Incluso malware en la máquina no puede extraerla. 4.2 Principio del menor privilegio Grupos por función (dba-mysql, sysadmin-linux, support-tier1, vendor-acme) Sudo granular, nunca ALL Shell restringido cuando sea posible (rbash, lshell…