|
Deze keer zullen we een korte en simpele tip dat zal ons helpen verbeteren veiligheid van onze externe verbindingen met SSH. |
OpenSSH, het pakket dat door GNU / Linux-systemen wordt geleverd om SSH-verbindingen af ​​te handelen, heeft een breed scala aan opties. Het boek lezen SSH De veilige shell en de man-pagina's vond ik de -F optie, die de SSH-client vertelt om een ​​ander configuratiebestand te gebruiken dan degene die standaard in de / etc / ssh directory staat.
Hoe gebruiken we deze optie?
Als volgt:
ssh -F / path / to_your / configuration / file user @ ip / host
Als we bijvoorbeeld een aangepast configuratiebestand hebben met de naam my_config op het bureaublad, en we willen verbinding maken met de gebruiker Carlos met de computer met het ip 192.168.1.258, dan gebruiken we het commando als volgt:
ssh -F ~/Desktop/my_config [e-mail beveiligd]
Hoe helpt het de beveiliging van de verbinding?
Bedenk dat een aanvaller die zich in ons systeem bevindt, onmiddellijk zal proberen om beheerdersrechten te verkrijgen als hij deze nog niet heeft, dus het zou vrij gemakkelijk voor hem zijn om ssh uit te voeren om verbinding te maken met de rest van de machines op het netwerk. Om dit te voorkomen, kunnen we het / etc / ssh / ssh_config-bestand configureren met onjuiste waarden, en wanneer we verbinding willen maken via SSH, zullen we het configuratiebestand gebruiken dat we hebben opgeslagen op een locatie die alleen wij kennen (zelfs op een externe opslagapparaat), dat wil zeggen, we zouden zekerheid hebben door duisternis. Op deze manier zou de aanvaller verbaasd zijn om te ontdekken dat hij geen verbinding kan maken via SSH en dat hij de verbindingen probeert te maken volgens wat is gespecificeerd in het standaard configuratiebestand, dus het zal moeilijk voor hem zijn om te beseffen wat er gebeurt, en we zal hem het werk veel compliceren.
Dit is toegevoegd om de luisterpoort van de SSH-server te wijzigen, SSH1 uit te schakelen, aan te geven welke gebruikers verbinding kunnen maken met de server, expliciet toe te staan ​​welk IP-adres of bereik van IP's verbinding kan maken met de server en andere tips die we kunnen vinden in http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux ze zullen ons in staat stellen om de beveiliging van onze SSH-verbindingen te vergroten.
Alles wat hierboven is beschreven, kan op één regel worden gedaan. Naar mijn smaak zou het nogal vervelend zijn om elke keer dat we proberen in te loggen via SSH op een externe pc een grote regel met meerdere opties te moeten schrijven, het volgende zou bijvoorbeeld een voorbeeld zijn van wat ik je vertel:
ssh -p 1056 -c blowfish -C -l carlos -q -ikzelf 192.168.1.258
-p Specificeert de poort waarmee verbinding moet worden gemaakt op de externe host.
-c Geeft aan hoe de sessie moet worden versleuteld.
-C Geeft aan dat de sessie moet worden gecomprimeerd.
-l Geeft de gebruiker aan waarmee moet worden ingelogd op de externe host.
-q Geeft aan dat diagnostische berichten worden onderdrukt.
-i Geeft het bestand aan waarmee moet worden geïdentificeerd (private key)
We moeten ook onthouden dat we de geschiedenis van de terminal kunnen gebruiken om te voorkomen dat we elke keer dat we het nodig hebben de hele opdracht moeten typen, iets waar een aanvaller ook van zou kunnen profiteren, dus ik zou het niet aanbevelen, althans bij het gebruik van SSH-verbindingen.
Hoewel het beveiligingsprobleem niet het enige voordeel is van deze optie, kan ik andere bedenken, zoals het hebben van een configuratiebestand voor elke server waarmee we verbinding willen maken, dus we zullen vermijden om de opties elke keer dat we verbinding willen maken te schrijven. een server SSH met een specifieke configuratie.
Het gebruik van de optie -F kan erg handig zijn als u meerdere servers met verschillende configuraties heeft. Anders moeten alle instellingen worden onthouden, wat praktisch onmogelijk is. De oplossing zou zijn om een ​​configuratiebestand te hebben dat perfect is voorbereid volgens de vereisten van elke server, waardoor de toegang tot die servers wordt vergemakkelijkt en gegarandeerd.
In deze link http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config U kunt lezen hoe u het SSH-clientconfiguratiebestand bewerkt.
Onthoud dat dit nog maar een tip is van de honderden die we kunnen vinden om SSH te garanderen, dus als u veilige externe verbindingen wilt hebben, moet u de mogelijkheden combineren die OpenSSH ons biedt.
Dat is alles voor nu, ik hoop dat deze informatie je zal helpen en wacht op een nieuwe post over SSH-beveiliging volgende week.
Geïnteresseerd in een bijdrage leveren?