|
Cette fois, nous verrons un astuce courte et simple qui nous aidera à nous améliorer sécurité de nos connexions à distance avec SSH. |
OpenSSH, qui est le paquet fourni par les systèmes GNU / Linux pour gérer les connexions SSH, a une grande variété d'options. Lisant le livre SSH le Secure Shell et dans les pages de manuel, j'ai trouvé l'option -F, qui indique au client SSH d'utiliser un fichier de configuration différent de celui trouvé par défaut dans le répertoire / etc / ssh.
Comment utilisons-nous cette option?
De la manière suivante:
ssh -F / chemin / vers_votre / configuration / fichier utilisateur @ ip / hôte
Par exemple, si nous avons un fichier de configuration personnalisé nommé my_config sur le bureau et que nous voulons nous connecter avec l'utilisateur Carlos à l'ordinateur avec l'ip 192.168.1.258, nous utiliserons la commande comme suit:
ssh -F ~/Desktop/my_config [email protected]
Comment cela contribue-t-il à la sécurité de la connexion?
Rappelez-vous qu'un attaquant se trouvant à l'intérieur de notre système essaiera immédiatement d'obtenir des privilèges d'administrateur s'il ne les a pas déjà, il lui serait donc assez facile d'exécuter ssh pour se connecter au reste des machines du réseau. Pour éviter cela, nous pouvons configurer le fichier / etc / ssh / ssh_config avec des valeurs incorrectes, et lorsque nous voulons nous connecter via SSH, nous utiliserons le fichier de configuration que nous aurons enregistré dans un emplacement que nous seuls connaissons (même sur un périphérique de stockage), c'est-à-dire que nous aurions la sécurité par l'obscurité. De esta manera el atacante quedaría desconcertado al encontrar que no puede conectarse usando SSH y que intenta hacer las conexiones de acuerdo a lo especificado en el archivo de configuración predeterminado por lo que le resultará algo difícil darse cuenta de lo que pasa, y le complicaremos bastante le travail.
Ceci, combiné à la modification du port d'écoute du serveur SSH, à la désactivation de SSH1, à la spécification des utilisateurs autorisés à se connecter au serveur, à l'autorisation explicite des adresses IP ou plages d'adresses IP autorisées à se connecter au serveur, et à d'autres conseils disponibles sur http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , nous permettra d'améliorer la sécurité de nos connexions SSH.
Tout ce qui est décrit ci-dessus peut être fait en une seule ligne. À mon goût, il serait assez fastidieux d'avoir à écrire une grande ligne avec plusieurs options chaque fois que nous essayons de nous connecter via SSH à un PC distant, par exemple, ce qui suit serait un exemple de ce que je dis:
ssh -p 1056 -c blowfish -C -l carlos -q -i moi-même 192.168.1.258
-p Spécifie le port auquel se connecter sur l'hôte distant.
-c Spécifie comment la session doit être chiffrée.
-C Indique que la session doit être compressée.
-l Indique l'utilisateur avec lequel se connecter à l'hôte distant.
-q Indique que les messages de diagnostic sont supprimés.
-i Indique le fichier à identifier avec (clé privée)
Nous devons également nous rappeler que nous pourrions utiliser l'historique du terminal pour éviter d'avoir à taper la commande entière à chaque fois que nous en avons besoin, ce dont un attaquant pourrait également profiter, donc je ne le recommanderais pas, du moins dans l'utilisation de Connexions SSH.
Bien que le problème de sécurité ne soit pas le seul avantage de cette option, je peux penser à d'autres, comme avoir un fichier de configuration pour chaque serveur auquel nous voulons nous connecter, nous éviterons donc d'écrire les options à chaque fois que nous voulons établir une connexion à un serveur SSH avec une configuration spécifique.
L'utilisation de l'option -F peut être très utile dans le cas où vous avez plusieurs serveurs avec une configuration différente. Sinon, tous les paramètres devront être mémorisés, ce qui est pratiquement impossible. La solution serait d'avoir un fichier de configuration parfaitement préparé selon les besoins de chaque serveur, facilitant et assurant l'accès à ces serveurs.
Vous trouverez des instructions sur la façon de modifier le fichier de configuration du client SSH à ce lien : http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
N'oubliez pas que ce n'est qu'un conseil de plus parmi les centaines que nous pouvons trouver pour assurer SSH, donc si vous voulez avoir des connexions à distance sécurisées, vous devez combiner les possibilités qu'OpenSSH nous offre.
C'est tout pour l'instant, j'espère que ces informations vous aideront et j'attend un autre article sur la sécurité SSH la semaine prochaine.
Intéressé par faire une contribution?