Hardened gateway 하나, 많은 internal 머신
Bastion host(jump host) 가 인터넷에 노출된 유일한 단일, 무거운 hardened 머신. 다른 모든 머신이 사설 IP 가짐; bastion SSH 후에야 도달. 공격 surface 가 N 에서 1 로 — 모든 머신을 public 인터넷 표준으로 hardening 대신 bastion hardening.
ProxyJump 와 짝
Track 3 가 ProxyJump — bastion 패턴의 SSH 클라이언트 쪽 — 다뤘어. 풀 그림 — bastion 이 public IP 가짐, 나머지 X. Bastion 이 keys-only, fail2ban, port-changed, key-only access (per-key ProxyJump 제한) 으로 설정된 sshd. Internal 머신이 bastion IP 에서만 SSH 받음.