Intressant tips för att förbättra SSH-säkerhet

Den här gången får vi se a kort och enkelt tips som hjälper oss att förbättra säkerhet av våra fjärranslutningar med SSH.


OpenSSH, som är paketet som tillhandahålls av GNU / Linux-system för att hantera SSH-anslutningar, har ett brett utbud av alternativ. Läser boken SSH Det säkra skalet och manuella sidor hittade jag alternativet -F, som berättar för SSH-klienten att använda en annan konfigurationsfil än den som hittades i katalogen / etc / ssh.

Hur använder vi det här alternativet?

Som följer:

ssh -F / sökväg / till_din / konfiguration / filanvändare @ ip / värd

Om vi ​​till exempel har en anpassad konfigurationsfil med namnet my_config på skrivbordet och vi vill ansluta till användaren Carlos till datorn med ip 192.168.1.258, skulle vi använda kommandot enligt följande:

ssh -F ~/Skrivbord/min_konfiguration [e-postskyddad]

Hur hjälper det säkerheten för anslutningen?

Kom ihåg att en angripare som är inne i vårt system omedelbart kommer att försöka få administratörsbehörighet om han inte redan har dem, så det skulle vara ganska enkelt för honom att köra ssh för att ansluta till resten av maskinerna i nätverket. För att undvika detta kan vi konfigurera filen / etc / ssh / ssh_config med felaktiga värden, och när vi vill ansluta via SSH använder vi konfigurationsfilen som vi kommer att ha sparat på en plats som bara vi känner (även på en extern lagringsenhet), det vill säga, vi skulle ha säkerhet genom mörker. På det här sättet skulle angriparen vara förbryllad över att finna att han inte kan ansluta med SSH och att han försöker skapa anslutningarna enligt vad som anges i standardkonfigurationsfilen, så det blir lite svårt för honom att inse vad som händer, och vi kommer att komplicera mycket. jobbet.

Detta, tillsammans med att ändra SSH-serverns lyssningsport, inaktivera SSH1, ange vilka användare som kan ansluta till servern, uttryckligen tillåta vilken IP-adress eller IP-intervall som kan ansluta till servern, och andra tips som finns på http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , kommer att göra det möjligt för oss att öka säkerheten för våra SSH-anslutningar.

Allt som beskrivs ovan kan göras i en rad. För min smak skulle det vara ganska tråkigt att behöva skriva en stor rad med flera alternativ varje gång vi försöker logga in via SSH till en fjärrdator, till exempel skulle följande vara ett exempel på vad jag säger:

ssh -p 1056 -c blowfish -C -l carlos -q-jag själv 192.168.1.258

-p Anger porten som ska anslutas till på fjärrvärden.
-c Anger hur sessionen ska krypteras.
-C Indikerar att sessionen ska komprimeras.
-l Anger användaren med vilken han / hon ska logga in på fjärrvärden.
-q Indikerar att diagnostiska meddelanden undertrycks.
-i Indikerar filen som ska identifieras med (privat nyckel)

Vi måste också komma ihåg att vi kan använda terminalens historia för att undvika att behöva skriva hela kommandot varje gång vi behöver det, något som en angripare också kan dra nytta av, så jag skulle inte rekommendera det, åtminstone vid användning av SSH-anslutningar.

Även om säkerhetsfrågan inte är den enda fördelen med det här alternativet kan jag tänka på andra, som att ha en konfigurationsfil för varje server vi vill ansluta till, så vi kommer att undvika att skriva alternativen varje gång vi vill ansluta till en server-SSH med en specifik konfiguration.

Att använda alternativet -F kan vara mycket användbart om du har flera servrar med olika konfiguration. Annars måste alla inställningar komma ihåg, vilket är praktiskt taget omöjligt. Lösningen skulle vara att ha en konfigurationsfil perfekt förberedd enligt kraven på varje server, underlätta och säkerställa åtkomst till dessa servrar.

Du hittar instruktioner om hur du redigerar SSH-klientens konfigurationsfil på den här länken http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .

Kom ihåg att detta bara är ytterligare ett tips av hundratals som vi kan hitta för att säkerställa SSH, så om du vill ha säkra fjärranslutningar måste du kombinera de möjligheter som OpenSSH erbjuder oss.

Det är allt för nu, jag hoppas att den här informationen kommer att vara till någon nytta för dig och vänta på ett nytt inlägg om SSH-säkerhet nästa vecka.

Obs! Om du vill läsa boken "SSH The Secure Shell" se till att läsa manualsidorna för den version du har installerat, eftersom boken är ganska bakom när det gäller de alternativ som stöds av OpenSSH.
Tack Izkalotl för bidraget!
Intresserad av göra en insats?

Lägg till som prioriterad källa i Google