Zanimljiv savjet za poboljšanje SSH sigurnosti

Ovaj put ćemo vidjeti kratak i jednostavan savjet to će nam pomoći da se poboljšamo sigurnosti naših udaljenih veza s SSH.


OpenSSH, paket koji pružaju GNU / Linux sustavi za obradu SSH veza, ima široku paletu mogućnosti. Čitajući knjigu SSH Sigurna ljuska i na stranicama priručnika pronašao sam opciju -F, koja SSH klijentu govori da koristi drugu konfiguracijsku datoteku od one koja je zadana u direktoriju / etc / ssh.

Kako koristimo ovu opciju?

Kako slijedi:

ssh -F / path / to_your / config / file user @ ip / host

Na primjer, ako na radnoj površini imamo prilagođenu konfiguracijsku datoteku koja se zove my_config, a želimo se povezati s korisnikom Carlos na računalo pomoću ip 192.168.1.258, tada bismo naredbu koristili kako slijedi:

ssh -F ~/Desktop/my_config [e-pošta zaštićena]

Kako to pomaže sigurnosti veze?

Imajte na umu da će napadač, budući da je u našem sustavu, odmah pokušati dobiti administratorske privilegije ako ih već nema, pa bi mu bilo vrlo lako izvršiti ssh za povezivanje s ostalim računalima na mreži. Da bismo to izbjegli, datoteku / etc / ssh / ssh_config možemo konfigurirati s netočnim vrijednostima, a kada se želimo povezati putem SSH-a, koristit ćemo konfiguracijsku datoteku koju ćemo spremiti na mjesto koje samo mi znamo (čak i na vanjskom uređaj za pohranu), to jest, imali bismo sigurnost u mraku. Na taj bi način napadač bio zbunjen kad bi otkrio da se ne može povezati pomoću SSH-a i da pokušava uspostaviti veze prema onome što je navedeno u zadanoj konfiguracijskoj datoteci, pa će mu biti teško shvatiti što se događa, a mi će mu jako zakomplicirati posao.

To je dodano za promjenu porta za slušanje SSH poslužitelja, onemogućavanje SSH1, određivanje korisnika koji se mogu povezati s poslužiteljem, izričito dopuštanje IP-a ili raspona IP-ova koji se mogu povezati s poslužiteljem i druge savjete koje možemo pronaći u http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux omogućit će nam da povećamo sigurnost naših SSH veza.

Sve gore opisano može se napraviti u jednom retku. Za moj ukus bilo bi prilično zamorno pisati veliku liniju s više opcija svaki put kad se pokušamo prijaviti putem SSH-a na udaljeni računalo, na primjer, slijedeći primjer bio bi primjer onoga što vam kažem:

ssh -p 1056 -c puhalica -C -l carlos -q -ja sam 192.168.1.258

-p Određuje port za povezivanje na udaljenom hostu.
-c Određuje način šifriranja sesije.
-C Označava da sesiju treba komprimirati.
-l Označava korisnika s kojim se treba prijaviti na udaljeni host.
-q Označava da su dijagnostičke poruke potisnute.
-i Označava datoteku s kojom se treba identificirati (privatni ključ)

Moramo se također sjetiti da bismo mogli koristiti povijest terminala tako da ne moramo tipkati cijelu naredbu svaki put kada nam zatreba, nešto što bi napadač također mogao iskoristiti, pa to ne bih preporučio, barem kada koristim SSH veze.

Iako sigurnosni problem nije jedina prednost ove opcije, mogu se sjetiti i drugih, poput posjedovanja konfiguracijske datoteke za svaki poslužitelj s kojim se želimo povezati, pa ćemo izbjeći pisanje opcija svaki put kada želimo uspostaviti vezu s SSH poslužitelja s određenom konfiguracijom.

Korištenje opcije -F može biti vrlo korisno u slučaju da imate nekoliko poslužitelja različite konfiguracije. U suprotnom, morat će se upamtiti sve postavke, što je praktički nemoguće. Rješenje bi bilo imati konfiguracijsku datoteku savršeno pripremljenu u skladu sa zahtjevima svakog poslužitelja, olakšavajući i osiguravajući pristup tim poslužiteljima.

U ovom linku http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config Možete saznati kako urediti konfiguracijsku datoteku SSH klijenta.

Zapamtite, ovo je samo još jedan savjet od stotina koje možemo pronaći kako bismo osigurali SSH, pa ako želite imati sigurne daljinske veze, morate kombinirati mogućnosti koje nam OpenSSH nudi.

To je zasad sve, nadam se da će vam ove informacije biti od koristi i da ćemo sljedeći tjedan pričekati još jedan post o SSH sigurnosti.

Napomena: ako želite pročitati knjigu "SSH Sigurna ljuska", svakako pogledajte stranice priručnika verzije koju ste instalirali, jer knjiga prilično zaostaje u pogledu opcija koje podržava OpenSSH.
Hvala Izkalotlu na doprinosu!
Zanima me dati doprinos?

Dodaj kao preferirani izvor na Googleu