Petua menarik untuk meningkatkan keselamatan SSH

Kali ini kita akan melihat a petua pendek dan ringkas yang akan membantu kita memperbaiki keselamatan sambungan jauh kami dengan SSH.


OpenSSH, yang merupakan pakej yang disediakan oleh sistem GNU / Linux untuk mengendalikan sambungan SSH, mempunyai pelbagai pilihan. Membaca buku SSH Shell Selamat dan di halaman man saya menjumpai pilihan -F, yang memberitahu klien SSH untuk menggunakan fail konfigurasi yang berbeza daripada yang dijumpai secara lalai dalam direktori / etc / ssh.

Bagaimana kita menggunakan pilihan ini?

Seperti berikut:

ssh -F / path / to_your / config / file user @ ip / host

Sebagai contoh, jika kita mempunyai fail konfigurasi khusus bernama my_config di Desktop, dan kita ingin berhubung dengan pengguna Carlos ke komputer dengan ip 192.168.1.258, maka kita akan menggunakan perintah seperti berikut:

ssh -F ~/Desktop/my_config [e-mel dilindungi]

Bagaimana ia membantu keselamatan sambungan?

Ingatlah bahawa penyerang yang berada di dalam sistem kita akan segera berusaha mendapatkan hak pentadbir jika dia belum memilikinya, jadi akan cukup mudah baginya untuk melakukan ssh untuk menyambung ke mesin lain di rangkaian. Untuk mengelakkan ini, kita dapat mengkonfigurasi file / etc / ssh / ssh_config dengan nilai yang salah, dan ketika kita ingin menyambung melalui SSH kita akan menggunakan file konfigurasi yang akan kita simpan di lokasi yang hanya kita ketahui (bahkan pada luaran alat simpanan), iaitu, kita akan mendapat keselamatan oleh kegelapan. Dengan cara ini, penyerang akan bingung mengetahui bahawa dia tidak dapat menyambung menggunakan SSH dan bahawa dia cuba membuat sambungan sesuai dengan apa yang ditentukan dalam fail konfigurasi lalai, jadi agak sukar baginya untuk menyedari apa yang sedang terjadi, dan kami akan banyak menyusahkan.

Ini, bersama-sama dengan menukar port pendengaran pelayan SSH, melumpuhkan SSH1, menentukan pengguna mana yang boleh bersambung ke pelayan, secara eksplisit membenarkan alamat IP atau julat IP mana yang boleh bersambung ke pelayan, dan petua lain yang boleh didapati di http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , akan membolehkan kami meningkatkan keselamatan sambungan SSH kami.

Semua yang dijelaskan di atas dapat dilakukan dalam satu baris. Untuk selera saya, agak membosankan apabila saya menulis garis besar dengan pelbagai pilihan setiap kali kita mencuba log masuk melalui SSH ke komputer jauh, contoh berikut adalah contoh dari apa yang saya sampaikan kepada anda:

ssh -p 1056 -c blowfish -C -l carlos -q -i saya sendiri 192.168.1.258

-p Menentukan port untuk dihubungkan pada host jauh.
-c Menentukan bagaimana sesi hendak dienkripsi.
-C Menunjukkan bahawa sesi harus dimampatkan.
-l Menunjukkan pengguna dengan siapa untuk log masuk ke host jauh.
-q Menunjukkan bahawa mesej diagnostik ditekan.
-i Menunjukkan fail yang akan dikenali (kunci peribadi)

Kita juga harus ingat bahawa kita dapat menggunakan sejarah terminal untuk mengelakkan daripada menaip keseluruhan perintah setiap kali kita memerlukannya, sesuatu yang juga dapat dimanfaatkan oleh penyerang, jadi saya tidak akan mengesyorkannya, sekurang-kurangnya dalam penggunaan Sambungan SSH.

Walaupun masalah keselamatan bukan satu-satunya kelebihan pilihan ini, saya dapat memikirkan yang lain, seperti mempunyai fail konfigurasi untuk setiap pelayan yang ingin kita sambungkan, jadi kita akan mengelakkan menulis pilihan setiap kali kita ingin membuat sambungan ke pelayan SSH dengan konfigurasi tertentu.

Menggunakan pilihan -F boleh sangat berguna sekiranya anda mempunyai beberapa pelayan dengan konfigurasi yang berbeza. Jika tidak, semua tetapan harus diingat, yang hampir mustahil. Penyelesaiannya adalah dengan menyediakan fail konfigurasi dengan sempurna sesuai dengan keperluan setiap pelayan, memfasilitasi dan memastikan akses ke pelayan tersebut.

Anda boleh mendapatkan arahan tentang cara mengedit fail konfigurasi klien SSH di pautan ini http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .

Ingat, ini hanyalah satu lagi dari ratusan yang dapat kita temukan untuk memastikan SSH, jadi jika anda ingin mempunyai sambungan jauh yang selamat, anda mesti menggabungkan kemungkinan yang ditawarkan oleh OpenSSH kepada kami.

Itu sahaja buat masa ini, saya harap maklumat ini akan berguna bagi anda dan menunggu siaran lain mengenai keselamatan SSH minggu depan.

Catatan: jika anda ingin membaca buku "SSH The Secure Shell" pastikan anda membaca halaman manual versi yang telah anda pasang, kerana buku ini agak ketinggalan dari segi pilihan yang disokong oleh OpenSSH.
Terima kasih Izkalotl atas sumbangan!
Berminat dengan memberi sumbangan?

Tambahkan sebagai sumber pilihan dalam Google