>_ CentralHost

Cerrar el puerto SSH con un bastión

Saca el puerto 22 de la internet pública sin quedarte afuera — conserva el terminal web diario, arma el break-glass del bastión y recién entonces restringe el SSH al bastión.

Cerrar SSH al mundo elimina toda una clase de ataque — sin puerto que los escáneres encuentren, sin demonio para el próximo 0-day de OpenSSH. La trampa es hacerlo sin perder tu vía de regreso. Esta guía recorre el orden seguro: confirmar tu acceso diario, armar un acceso de emergencia y recién entonces cerrar el puerto 22 — todo desde el panel.

Antes de empezar

  • El agente del servidor está enrolado y en línea (ver Conecta tu primer servidor).
  • Tu despliegue opera un bastión. Si no, la tarjeta de Modo bastión descrita abajo permanece oculta y no hay a qué restringir — consulta con tu administrador.

Paso 1 — Confirma el acceso diario

Tu shell del día a día no usa el puerto 22 para nada. El agente mantiene una única conexión saliente al control plane, y el terminal del navegador viaja por ese canal.

  1. Abre el servidor y ve a la sección Terminal.
  2. Confirma que obtienes un prompt de root.

Como no interviene ningún puerto entrante, esto sigue funcionando después de cerrar el puerto 22. Es tu vía principal de entrada — el bastión es solo el respaldo.

Paso 2 — Registra una clave del bastión

El bastión es un jump host solo-túnel que llega a tus servidores con SSH nativo aun si el control plane está caído. Nunca guarda credenciales de tus hosts: entras con tu propia clave, de extremo a extremo. Registra aquí la mitad pública.

  1. Abre Claves del bastión desde la barra lateral.
  2. Dale una Etiqueta a la clave (p. ej. laptop, teléfono de guardia).
  3. Elige cómo añadirla:
    • Pegar clave — pega una clave pública ssh-ed25519 … existente.
    • Subir .pub — elige un archivo .pub.
    • Crear clave nueva — el navegador genera un par Ed25519; la clave privada se ofrece como descarga única y nunca llega a nuestros servidores.
  4. Pulsa Añadir clave.

La página de Claves del bastión: un campo Etiqueta, un selector Pegar clave / Subir .pub / Crear clave nueva con un área de texto, y debajo una tabla de claves registradas con tipo, huella, una columna "Último uso" — una clave usada hoy, otra marcada "Nunca" — y la fecha en que se añadió.

La clave nueva aparece en la lista con su huella y un Último uso de Nunca. Una clave que nunca se ha autenticado por el bastión está sin probar — el siguiente paso lo demuestra.

Paso 3 — Verifica el acceso de emergencia (simulacro)

Haz una conexión real por el bastión para saber que la puerta abre:

ssh -J jump@b1.centralhost.sh root@tu-host

Si aterrizas en el host, tu break-glass funciona. De vuelta en Claves del bastión, el Último uso de la clave pasa de Nunca a una marca de tiempo. Esto es obligatorio: CentralHost bloquea el cierre del puerto 22 hasta que al menos una clave se haya usado por el bastión.

Paso 4 — Restringe el SSH al bastión

Con ambas vías confirmadas, cierra el puerto desde el firewall.

  1. Abre la sección Firewall del servidor.
  2. Busca la tarjeta de Modo bastión. El chip dice Abierto al mundo.
  3. Pulsa Restringir SSH al bastión y confirma.

La sección Firewall: una cabecera de estado que muestra el firewall Activo, motor PXF · csf, entrada Denegar por defecto, 7 puertos abiertos, 1.284 IPs bloqueadas. Debajo, la tarjeta de Modo bastión, con el chip "Abierto al mundo", explicando que restringirá el SSH del puerto 22 al bastión, con un botón "Restringir SSH al bastión" y el host del bastión listado.

CentralHost restringe el puerto SSH del host al conjunto del bastión y lo cierra para todos los demás. Dos guardas te protegen aquí:

  • Sin verificar — si ninguna clave se ha usado nunca por el bastión, la acción se rechaza con un enlace de vuelta a Claves del bastión. Completa el Paso 3 primero.
  • Puerto equivocado — si el sshd del host se movió fuera del 22, el apply detecta el puerto real, corrige el valor guardado y te pide revisar antes de cerrar el correcto.

Cuando tiene éxito, el chip cambia a Solo bastión y el puerto 22 queda cerrado al mundo.

Reabre cuando lo necesites

¿Necesitas acceso directo de nuevo? La misma tarjeta muestra Reabrir SSH al mundo — un break-glass de un clic que levanta la restricción de inmediato. Úsalo con moderación; el sentido de todo esto es que siga cerrado.

Solución de problemas

  • No aparece la tarjeta de Modo bastión — el despliegue no tiene un bastión configurado, o el host no está MANAGED por el firewall. Revisa la cabecera de estado del firewall.
  • “Verifica primero el acceso de emergencia” — no has completado el Paso 3. Registra una clave y haz una conexión ssh -J.
  • “El puerto SSH real no coincide”sshd corre en un puerto no estándar. Refresca la tarjeta; el puerto guardado se corrige automáticamente y reintenta.
  • Conexión al bastión rechazada — confirma que la huella de la clave coincide con la que registraste y que apuntas a un host dentro de tu alcance.