|
Questa volta vedremo a suggerimento breve e semplice che ci aiuterà a migliorare sicurezza delle nostre connessioni remote con SSH. |
OpenSSH, che è il pacchetto fornito dai sistemi GNU / Linux per gestire le connessioni SSH, ha un'ampia varietà di opzioni. Leggere il libro SSH Il Secure Shell e nelle pagine man ho trovato l'opzione -F, che dice al client SSH di usare un file di configurazione diverso da quello trovato di default nella directory / etc / ssh.
Come utilizziamo questa opzione?
Come segue:
ssh -F / path / to_your / config / file user @ ip / host
Ad esempio, se abbiamo un file di configurazione personalizzato denominato my_config sul desktop e vogliamo connetterci con l'utente Carlos al computer con IP 192.168.1.258, allora useremo il comando come segue:
ssh -F ~/Desktop/my_config [email protected]
Come aiuta la sicurezza della connessione?
Ricorda che un attaccante, essendo all'interno del nostro sistema, tenterà immediatamente di ottenere i privilegi di amministratore se non li possiede già, quindi sarebbe abbastanza facile per lui eseguire ssh per connettersi al resto delle macchine in rete. Per evitare questo, possiamo configurare il file / etc / ssh / ssh_config con valori errati, e quando vogliamo connetterci tramite SSH useremo il file di configurazione che avremo salvato in una posizione che solo noi conosciamo (anche su un esterno dispositivo di memorizzazione), cioè avremmo sicurezza dall'oscurità. In questo modo l'attaccante sarebbe perplesso di scoprire che non riesce a connettersi tramite SSH e che cerca di effettuare i collegamenti secondo quanto specificato nel file di configurazione di default, quindi gli sarà difficile rendersi conto di cosa sta succedendo, e noi gli complicherà molto il lavoro.
Questo, insieme alla modifica della porta di ascolto del server SSH, alla disabilitazione di SSH1, alla specifica degli utenti che possono connettersi al server, all'autorizzazione esplicita di specifici indirizzi IP o intervalli IP per la connessione al server e ad altri suggerimenti reperibili all'indirizzo http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , ci permetterà di aumentare la sicurezza delle nostre connessioni SSH.
Tutto quanto sopra descritto può essere eseguito in una riga. Per i miei gusti sarebbe piuttosto noioso dover scrivere una grande riga con più opzioni ogni volta che proviamo ad accedere tramite SSH a un pc remoto, ad esempio il seguente sarebbe un esempio di ciò che ti sto dicendo:
ssh -p 1056 -c blowfish -C -l carlos -q -i me stesso 192.168.1.258
-p Specifica la porta a cui connettersi sull'host remoto.
-c Specifica come deve essere crittografata la sessione.
-C Indica che la sessione deve essere compressa.
-l Indica l'utente con cui accedere all'host remoto.
-q Indica che i messaggi di diagnostica vengono eliminati.
-i Indica il file da identificare con (chiave privata)
Dobbiamo anche ricordare che potremmo usare la cronologia del terminale per evitare di dover digitare l'intero comando ogni volta che ne abbiamo bisogno, cosa che potrebbe anche sfruttare un attaccante, quindi non lo consiglierei, almeno nell'uso di Connessioni SSH.
Sebbene il problema di sicurezza non sia l'unico vantaggio di questa opzione, posso pensare ad altri, come avere un file di configurazione per ogni server a cui vogliamo connetterci, quindi eviteremo di scrivere le opzioni ogni volta che vogliamo effettuare una connessione a un server SSH con una configurazione specifica.
L'utilizzo dell'opzione -F può essere molto utile nel caso in cui si disponga di più server con configurazione diversa. Altrimenti, tutte le impostazioni dovranno essere ricordate, il che è praticamente impossibile. La soluzione sarebbe disporre di un file di configurazione perfettamente preparato secondo i requisiti di ogni server, facilitando e garantendo l'accesso a quei server.
Le istruzioni su come modificare il file di configurazione del client SSH sono disponibili a questo link : http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Ricorda che questo è solo un altro suggerimento delle centinaia che possiamo trovare per garantire SSH, quindi se vuoi avere connessioni remote sicure devi combinare tra le possibilità che OpenSSH ci offre.
Per ora è tutto, spero che queste informazioni ti siano utili e aspetto un altro post sulla sicurezza SSH la prossima settimana.
Interessato a dare un contributo?