|
Dieses Mal werden wir einen sehen kurzer und einfacher Tipp Das wird uns helfen, das zu verbessern Sicherheit unserer Fernverbindungen mit SSH. |
OpenSSH, das von GNU/Linux-Systemen bereitgestellte Paket zur Handhabung von SSH-Verbindungen, bietet eine Vielzahl von Optionen. Das Buch lesen SSH Die sichere Shell und in den Manpages habe ich die Option -F gefunden, die den SSH-Client anweist, eine andere Konfigurationsdatei zu verwenden als die, die standardmäßig im Verzeichnis /etc/ssh zu finden ist.
Wie nutzen wir diese Option?
Wie folgt:
ssh -F /path/to_your/configuration/file user@ip/host
Wenn wir beispielsweise eine nach unseren Wünschen angepasste Konfigurationsdatei namens my_config auf dem Desktop haben und uns mit dem Benutzer carlos mit dem Computer mit der IP 192.168.1.258 verbinden möchten, dann würden wir den Befehl wie folgt verwenden:
ssh -F ~/Desktop/my_config [E-Mail geschützt]
Wie trägt es zur Sicherheit der Verbindung bei?
Denken Sie daran, dass ein Angreifer, der sich in unserem System befindet, sofort versuchen wird, Administratorrechte zu erlangen, sofern er diese nicht bereits besitzt. Dann wäre es für ihn recht einfach, ssh auszuführen, um eine Verbindung zu den übrigen Maschinen im Netzwerk herzustellen. Um dies zu vermeiden, können wir die Datei /etc/ssh/ssh_config mit falschen Werten konfigurieren und wenn wir eine Verbindung über SSH herstellen möchten, verwenden wir die Konfigurationsdatei, die wir an einem Ort gespeichert haben, den nur wir kennen (sogar auf einem externen Speicher). Gerät), das heißt, wir hätten Sicherheit durch Dunkelheit. Auf diese Weise wäre der Angreifer verwirrt, wenn er feststellen würde, dass er keine Verbindung über SSH herstellen kann und versucht, Verbindungen gemäß den Angaben in der Standardkonfigurationsdatei herzustellen, sodass es für ihn etwas schwierig sein wird, herauszufinden, was passiert. und wir werden ihm den Job ziemlich schwer machen.
Dies, zusammen mit der Änderung des Listening-Ports des SSH-Servers, der Deaktivierung von SSH1, der Angabe, welche Benutzer sich mit dem Server verbinden dürfen, der expliziten Zulassung bestimmter IP-Adressen oder IP-Bereiche für die Verbindung zum Server sowie weiteren Tipps, die unter http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux zu finden sind , ermöglicht es uns, die Sicherheit unserer SSH-Verbindungen zu erhöhen.
Alles, was oben beschrieben wurde, kann in einer einzigen Zeile erledigt werden. Für meinen Geschmack wäre es ziemlich mühsam, jedes Mal, wenn wir versuchen, uns über SSH bei einem Remote-PC anzumelden, eine lange Zeile mit mehreren Optionen schreiben zu müssen. Das Folgende wäre beispielsweise ein Beispiel für das, was ich sage:
ssh -p 1056 -c blowfish -C -l carlos -q -i yourself 192.168.1.258
-p Gibt den Port an, zu dem auf dem Remote-Host eine Verbindung hergestellt werden soll.
-c Gibt an, wie die Sitzung verschlüsselt werden soll.
-C Gibt an, dass die Sitzung komprimiert werden soll.
-l Gibt den Benutzer an, mit dem Sie sich beim Remote-Host anmelden können.
-q Gibt an, dass Diagnosemeldungen unterdrückt werden.
-i Gibt die Datei an, mit der es identifiziert wird (privater Schlüssel)
Wir müssen auch bedenken, dass wir den Terminalverlauf nutzen könnten, um zu vermeiden, jedes Mal den gesamten Befehl eingeben zu müssen, was ein Angreifer ebenfalls ausnutzen könnte, weshalb ich es zumindest bei der Verwendung von SSH-Verbindungen nicht empfehlen würde.
Obwohl das Sicherheitsproblem nicht der einzige Vorteil dieser Option ist, fallen mir noch andere ein, z. B. das Vorhandensein einer Konfigurationsdatei für jeden Server, zu dem wir eine Verbindung herstellen möchten, sodass wir vermeiden, die Optionen jedes Mal zu schreiben, wenn wir eine Verbindung zu einem herstellen möchten Server. SSH mit einer bestimmten Konfiguration.
Die Verwendung der Option -F kann sehr nützlich sein, wenn Sie mehrere Server mit unterschiedlicher Konfiguration haben. Andernfalls müssen alle Einstellungen gespeichert werden, was praktisch unmöglich ist. Die Lösung wäre, eine Konfigurationsdatei zu haben, die perfekt auf die Anforderungen jedes Servers zugeschnitten ist und den Zugriff auf diese Server erleichtert und sicherstellt.
Eine Anleitung zum Bearbeiten der SSH-Client-Konfigurationsdatei finden Sie unter diesem Link : http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Denken Sie daran, dass dies nur ein weiterer Tipp von Hunderten ist, die wir zur Sicherung von SSH finden können. Wenn Sie also sichere Remote-Verbindungen wünschen, sollten Sie die Möglichkeiten kombinieren, die uns OpenSSH bietet.
Das ist alles für den Moment. Ich hoffe, dass diese Informationen für Sie nützlich sind und warte auf einen weiteren Beitrag zum Thema SSH-Sicherheit nächste Woche.
Interessiert an beitragen?