|
Този път ще видим a кратък и прост съвет това ще ни помогне да се подобрим сигурност от нашите отдалечени връзки с SSH. |
OpenSSH, който е пакетът, предоставен от системите GNU / Linux за обработка на SSH връзки, има голямо разнообразие от възможности. Четене на книгата SSH Сигурната обвивка и страниците с ръководството намерих опцията -F, която казва на SSH клиента да използва различен конфигурационен файл от този, намерен по подразбиране в директорията / etc / ssh.
Как да използваме тази опция?
Както следва:
ssh -F / path / to_your / config / file user @ ip / host
Например, ако имаме персонализиран конфигурационен файл с име my_config на работния плот и искаме да се свържем с потребителя Carlos към компютъра с ip 192.168.1.258, тогава ще използваме командата, както следва:
ssh -F ~/Desktop/my_config [имейл защитен]
Как помага за сигурността на връзката?
Спомнете си, че нападателят, намиращ се в нашата система, веднага ще се опита да получи администраторски привилегии, ако вече не ги има, така че би било доста лесно за него да изпълни ssh, за да се свърже с останалите машини в мрежата. За да избегнем това, можем да конфигурираме файла / etc / ssh / ssh_config с неправилни стойности и когато искаме да се свържем чрез SSH, ще използваме конфигурационния файл, който ще сме запазили на място, което само ние знаем (дори на външен устройство за съхранение), тоест ние ще имаме сигурност в тъмнината По този начин нападателят ще бъде озадачен да установи, че не може да се свърже с помощта на SSH и че се опитва да осъществи връзките според това, което е посочено в конфигурационния файл по подразбиране, така че ще бъде малко трудно за него да осъзнае какво се случва и ще го усложним много. работата.
Това, заедно с промяната на порта за слушане на SSH сървъра, деактивирането на SSH1, указването на това кои потребители могат да се свързват със сървъра, изричното разрешаване на това кой IP адрес или IP диапазон може да се свързва със сървъра и други съвети, които можете да намерите на http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , ще ни позволи да увеличим сигурността на нашите SSH връзки.
Всичко описано по-горе може да се направи в един ред. За моя вкус би било доста досадно да се налага да пиша голям ред с множество опции всеки път, когато се опитваме да влезем чрез SSH на отдалечен компютър, например следното ще бъде пример за това, което казвам:
ssh -p 1056 -c blowfish -C -l carlos -q -i себе си 192.168.1.258
-p Указва порта, към който да се свържете на отдалечения хост.
-c Указва как да се шифрова сесията.
-C Показва, че сесията трябва да бъде компресирана.
-l Показва потребителя, с когото да влезе в отдалечения хост.
-q Показва, че диагностичните съобщения са потиснати.
-i Показва файла, с който трябва да се идентифицира (частен ключ)
Трябва също да помним, че бихме могли да използваме хронологията на терминала, така че да не се налага да въвеждаме цялата команда всеки път, когато имаме нужда от нея, нещо, от което атакуващият също би могъл да се възползва, така че не бих препоръчал, поне когато използвам SSH връзки.
Въпреки че проблемът със сигурността не е единственото предимство на тази опция, мога да се сетя за други, като например да има конфигурационен файл за всеки сървър, с който искаме да се свържем, така че ще избягваме да записваме опциите всеки път, когато искаме да осъществим връзка с сървър SSH със специфична конфигурация.
Използването на опцията -F може да бъде много полезно, ако имате няколко сървъра с различна конфигурация. В противен случай ще трябва да се запомнят всички настройки, което е практически невъзможно. Решението би било да има конфигурационен файл, перфектно подготвен в съответствие с изискванията на всеки сървър, улесняващ и осигуряващ достъп до тези сървъри.
Можете да намерите инструкции как да редактирате конфигурационния файл на SSH клиента на тази връзка http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Не забравяйте, че това е само още един съвет от стотиците, които можем да намерим, за да осигурим SSH, така че ако искате да имате защитени отдалечени връзки, трябва да комбинирате възможностите, които OpenSSH ни предлага.
Това е всичко засега, надявам се тази информация да ви помогне и да изчакате друга публикация за SSH сигурността следващата седмица.
Интересувам се от направи принос?