|
Tentokrát uvidíme a krátký a jednoduchý tip to nám pomůže zlepšit se zabezpečení našich vzdálených připojení s SSH. |
OpenSSH, což je balíček poskytovaný systémy GNU / Linux pro zpracování připojení SSH, má širokou škálu možností. Čtení knihy SSH Secure Shell a manuální stránky jsem našel volbu -F, která říká klientovi SSH, aby použil jiný konfigurační soubor, než který je ve výchozím nastavení nalezen v adresáři / etc / ssh.
Jak použijeme tuto možnost?
Takto:
ssh -F / cesta / k vašemu / config / soubor uživatel @ ip / hostitel
Například pokud máme na ploše vlastní konfigurační soubor s názvem my_config a chceme se s uživatelem Carlosem připojit k počítači pomocí protokolu ip 192.168.1.258, použijeme příkaz následovně:
ssh -F ~/Plocha/moje_konfigurace [chráněno e-mailem]
Jak to pomáhá zabezpečení připojení?
Připomeňme, že útočník, který se nachází v našem systému, se okamžitě pokusí získat oprávnění správce, pokud je ještě nemá, takže by pro něj bylo docela snadné spustit ssh a připojit se ke zbytku strojů v síti. Abychom tomu zabránili, můžeme nakonfigurovat soubor / etc / ssh / ssh_config s nesprávnými hodnotami, a když se chceme připojit přes SSH, použijeme konfigurační soubor, který budeme mít uložený na místě, které známe pouze my (i na externím paměťové zařízení), to znamená, že bychom měli bezpečnost ve tmě. Tímto způsobem by si útočník lámal hlavu nad tím, že se nemůže připojit pomocí SSH a že se pokouší vytvořit připojení podle toho, co je uvedeno ve výchozím konfiguračním souboru, takže pro něj bude těžké si uvědomit, co se děje, a my bude mu to hodně komplikovat práci.
Toto, spolu se změnou naslouchacího portu SSH serveru, zakázáním SSH1, určením, kteří uživatelé se mohou k serveru připojit, explicitním povolením, která IP adresa nebo rozsah IP adres se může k serveru připojit, a dalšími tipy, které lze nalézt na adrese http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , nám umožní zvýšit zabezpečení našich SSH připojení.
Všechno výše popsané lze provést v jednom řádku. Podle mého vkusu by bylo docela zdlouhavé psát velký řádek s více možnostmi pokaždé, když se pokusíme přihlásit přes SSH ke vzdálenému počítači, například následující by byl ukázkou toho, co říkám:
ssh -p 1056 -c blowfish -C -l carlos -q -i sám 192.168.1.258
-p Určuje port, ke kterému se chcete připojit na vzdáleném hostiteli.
-c Určuje, jak má být relace šifrována.
-C Označuje, že relace by měla být komprimována.
-l Označuje uživatele, se kterým se má přihlásit ke vzdálenému hostiteli.
-q Označuje, že diagnostické zprávy jsou potlačeny.
-i Označuje soubor, který má být identifikován (soukromý klíč)
Musíme si také pamatovat, že bychom mohli použít historii terminálu, abychom nemuseli zadávat celý příkaz pokaždé, když to budeme potřebovat, což by útočník mohl také využít, takže bych to nedoporučoval, alespoň při použití Připojení SSH.
Ačkoli problém se zabezpečením není jedinou výhodou této možnosti, myslím na ostatní, například mít konfigurační soubor pro každý server, ke kterému se chceme připojit, takže se vyhneme psaní možností pokaždé, když se chceme připojit. SSH serveru se specifickou konfigurací.
Použití volby -F může být velmi užitečné v případě, že máte několik serverů s odlišnou konfigurací. Jinak si budete muset všechna nastavení pamatovat, což je prakticky nemožné. Řešením by bylo mít konfigurační soubor dokonale připravený podle požadavků každého serveru, což by usnadnilo a zajistilo přístup k těmto serverům.
Pokyny k úpravě konfiguračního souboru SSH klienta naleznete na tomto odkazu http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Pamatujte, že toto je jen jeden další tip ze stovek, které můžeme najít pro zajištění SSH, takže pokud chcete mít zabezpečené vzdálené připojení, musíte kombinovat mezi možnostmi, které nám OpenSSH nabízí.
To je prozatím vše, doufám, že vám tyto informace pomohou a počkám na další příspěvek o zabezpečení SSH příští týden.
Zajímá se o Přispět?