|
Tentokrát sa dočkáme a krátky a jednoduchý tip to nám pomôže zlepšiť sa zabezpečenia našich vzdialených spojení s SSH. |
OpenSSH, čo je balík poskytovaný systémami GNU / Linux na správu pripojení SSH, má širokú škálu možností. Čítanie knihy SSH Secure Shell a na manuálových stránkach som našiel voľbu -F, ktorá hovorí klientovi SSH, aby použil iný konfiguračný súbor, ako je ten, ktorý sa štandardne nachádza v adresári / etc / ssh.
Ako využijeme túto možnosť?
Takto:
ssh -F / cesta / k_vojmu / config / file user @ ip / host
Napríklad ak máme na pracovnej ploche vlastný konfiguračný súbor s názvom my_config a chceme sa s používateľom Carlosom spojiť s počítačom s IP 192.168.1.258, použijeme príkaz nasledovne:
ssh -F ~/Desktop/my_config [chránené e-mailom]
Ako pomáha zabezpečeniu spojenia?
Pamätajte, že útočník, ktorý sa nachádza v našom systéme, sa okamžite pokúsi získať oprávnenia správcu, ak ich ešte nemá, takže by bolo pre neho celkom ľahké vykonať ssh a pripojiť sa k zvyšku strojov v sieti. Aby sme tomu zabránili, môžeme nakonfigurovať súbor / etc / ssh / ssh_config s nesprávnymi hodnotami, a keď sa chceme pripojiť cez SSH, použijeme konfiguračný súbor, ktorý budeme mať uložený na mieste, ktoré poznáme iba my (dokonca aj na externom serveri). pamäťové zariadenie), to znamená, že by sme mali bezpečnosť v tme. Takto by si útočník lámal hlavu nad tým, že sa nemôže pripojiť pomocou protokolu SSH a že sa pokúša vytvoriť pripojenia podľa toho, čo je uvedené v predvolenom konfiguračnom súbore, takže bude pre neho ťažké uvedomiť si, čo sa deje, a my veľmi mu to skomplikuje prácu.
Toto, spolu so zmenou portu počúvania SSH servera, vypnutím SSH1, určením, ktorí používatelia sa môžu pripojiť k serveru, explicitným povolením, ktorá IP adresa alebo rozsah IP adries sa môže pripojiť k serveru, a ďalšími tipmi, ktoré nájdete na stránke http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , nám umožní zvýšiť bezpečnosť našich SSH pripojení.
Všetko, čo je popísané vyššie, je možné vykonať v jednom riadku. Na môj vkus by bolo dosť zdĺhavé, aby som musel zakaždým, keď sa pokúsime prihlásiť cez SSH na vzdialený počítač, napísať veľký riadok s viacerými možnosťami, napríklad toto by bolo ukážkou toho, čo hovorím:
ssh -p 1056 -c blowfish -C -l carlos -q -i ja 192.168.1.258
-p Určuje port na pripojenie na vzdialenom hostiteľovi.
-c Určuje spôsob šifrovania relácie.
-C Označuje, že relácia by mala byť komprimovaná.
-l Označuje používateľa, ktorý bude prihlásený k vzdialenému hostiteľovi.
-q Označuje, že diagnostické správy sú potlačené.
-i Označuje súbor, s ktorým sa dá identifikovať (súkromný kľúč)
Musíme tiež pamätať na to, že by sme mohli použiť históriu terminálov, aby sme nemuseli zadávať celý príkaz zakaždým, keď to potrebujeme, čo by útočník mohol tiež využiť, takže by som to neodporúčal, aspoň pri použití SSH spojenia.
Aj keď problém so zabezpečením nie je jedinou výhodou tejto možnosti, myslím na ďalšie, napríklad na vytvorenie konfiguračného súboru pre každý server, ku ktorému sa chceme pripojiť, takže sa vyhneme písaniu možností vždy, keď sa chceme pripojiť. SSH servera so špecifickou konfiguráciou.
Použitie voľby -F môže byť veľmi užitočné v prípade, že máte niekoľko serverov s odlišnou konfiguráciou. V opačnom prípade si budete musieť zapamätať všetky nastavenia, čo je prakticky nemožné. Riešením by bolo mať konfiguračný súbor dokonale pripravený podľa požiadaviek každého servera, ktorý by uľahčoval a zabezpečoval prístup k týmto serverom.
Pokyny na úpravu konfiguračného súboru SSH klienta nájdete na tomto odkaze http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Pamätajte, že toto je len jeden ďalší tip zo stoviek, ktoré môžeme nájsť na zaistenie SSH, takže ak chcete mať zabezpečené vzdialené pripojenia, musíte kombinovať medzi možnosťami, ktoré nám OpenSSH ponúka.
To je zatiaľ všetko, dúfam, že vám tieto informácie pomôžu a budúci týždeň si počkám na ďalší príspevok o bezpečnosti SSH.
Zaujímam sa o prispieť?