Interesants padoms SSH drošības uzlabošanai

Šoreiz mēs redzēsim a īss un vienkāršs padoms tas mums palīdzēs pilnveidoties drošība no mūsu attālajiem savienojumiem ar SSH.


OpenSSH, kas ir GNU / Linux sistēmu piedāvāta pakete, lai apstrādātu SSH savienojumus, ir dažādas iespējas. Lasu grāmatu SSH Drošā čaula un rokasgrāmatu lapās es atradu opciju -F, kas SSH klientam liek izmantot citu konfigurācijas failu nekā tas, kas pēc noklusējuma atrodams direktorijā / etc / ssh.

Kā mēs izmantojam šo iespēju?

Šādi:

ssh -F / path / to_your / config / file user @ ip / host

Piemēram, ja mums darbvirsmā ir pielāgots konfigurācijas fails ar nosaukumu my_config un mēs vēlamies izveidot savienojumu ar lietotāju Carlos ar datoru ar ip 192.168.1.258, tad komandu izmantosim šādi:

ssh -F ~ / Desktop / my_config carlos@192.168.1.258

Kā tas palīdz savienojuma drošībai?

Atcerieties, ka uzbrucējs, atrodoties mūsu sistēmā, nekavējoties mēģinās iegūt administratora privilēģijas, ja viņam to vēl nav, tāpēc viņam būtu diezgan viegli izpildīt ssh, lai izveidotu savienojumu ar pārējām tīkla mašīnām. Lai no tā izvairītos, mēs varam konfigurēt failu / etc / ssh / ssh_config ar nepareizām vērtībām, un, kad mēs vēlamies izveidot savienojumu, izmantojot SSH, mēs izmantosim konfigurācijas failu, kuru mēs būsim saglabājuši tikai mums zināmā vietā (pat ārējā glabāšanas ierīce), tas ir, tumsas dēļ mums būtu drošība. Tādā veidā uzbrucējs neizpratnē atklās, ka viņš nevar izveidot savienojumu, izmantojot SSH, un ka viņš mēģina izveidot savienojumus atbilstoši noklusējuma konfigurācijas failā norādītajam, tāpēc viņam būs grūti saprast, kas notiek, un mēs viņu ļoti sarežģīs.

Tas, kā arī SSH servera klausīšanās porta maiņa, SSH1 atspējošana, lietotāju, kas var izveidot savienojumu ar serveri, norādīšana, skaidra atļauja, kura IP adrese vai IP diapazons var izveidot savienojumu ar serveri, un citi padomi, kas atrodami vietnē http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , ļaus mums palielināt mūsu SSH savienojumu drošību.

Visu iepriekš aprakstīto var izdarīt vienā rindā. Manai gaumei būtu diezgan garlaicīgi, ja katru reizi, kad mēģinām pieteikties, izmantojot SSH, uz attālo datoru, ir jāraksta liela rinda ar vairākām opcijām, piemēram, šis ir paraugs tam, ko es jums saku:

ssh -p 1056 -c blowfish -C -l carlos -q -i pats 192.168.1.258

-p Norāda portu, ar kuru izveidot savienojumu attālajā resursdatorā.
-c Norāda, kā sesija tiks šifrēta.
-C Norāda, ka sesija ir jāsaspiež.
-l Norāda lietotāju, ar kuru jāpiesakās attālajā resursdatorā.
-q Norāda, ka diagnostikas ziņojumi tiek nomākti.
-i norāda failu, ar kuru jāidentificē (privātā atslēga)

Mums arī jāatceras, ka mēs varētu izmantot termināla vēsturi, lai mums nebūtu jāraksta visa komanda katru reizi, kad mums tā nepieciešama, kaut ko var izmantot arī uzbrucējs, tāpēc es to neieteiktu, vismaz izmantojot SSH savienojumi.

Lai gan drošības jautājums nav vienīgā šīs opcijas priekšrocība, es varu domāt par citiem, piemēram, konfigurācijas faila esamību katram serverim, ar kuru mēs vēlamies izveidot savienojumu, tāpēc mēs izvairīsimies no opciju rakstīšanas katru reizi, kad vēlamies izveidot savienojumu ar servera SSH ar noteiktu konfigurāciju.

Opcijas -F izmantošana var būt ļoti noderīga, ja jums ir vairāki serveri ar dažādu konfigurāciju. Pretējā gadījumā būs jāatceras visi iestatījumi, kas praktiski nav iespējams. Risinājums būtu tāds, ka konfigurācijas fails būtu perfekti sagatavots atbilstoši katra servera prasībām, atvieglojot un nodrošinot piekļuvi šiem serveriem.

Norādījumus par SSH klienta konfigurācijas faila rediģēšanu varat atrast šajā saitē: http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .

Atcerieties, ka tas ir tikai vēl viens no simtiem, ko mēs varam atrast, lai nodrošinātu SSH, tādēļ, ja vēlaties, lai būtu droši attālināti savienojumi, jums jāapvieno iespējas, ko mums piedāvā OpenSSH.

Pagaidām tas ir viss, es ceru, ka šī informācija jums kaut ko noderēs, un nākamnedēļ gaidīšu citu ierakstu par SSH drošību.

Piezīme: ja vēlaties lasīt grāmatu “SSH The Secure Shell”, noteikti izlasiet instalētās versijas rokasgrāmatas lapas, jo grāmata ir diezgan atpalikusi attiecībā uz OpenSSH atbalstītajām iespējām.
Paldies Izkalotl par ieguldījumu!
Ieinteresēts dot ieguldījumu?

Pievienot kā vēlamo avotu pakalpojumā Google