|
Lần này chúng ta sẽ thấy một mẹo ngắn và đơn giản điều đó sẽ giúp chúng tôi cải thiện an ninh kết nối từ xa của chúng tôi với SSH. |
OpenSSH, là gói được cung cấp bởi hệ thống GNU / Linux để xử lý các kết nối SSH, có nhiều tùy chọn. Đọc sách SSH Vỏ an toàn Và trong các trang người đàn ông, tôi tìm thấy tùy chọn -F, tùy chọn này yêu cầu máy khách SSH sử dụng tệp cấu hình khác với tệp được tìm thấy theo mặc định trong thư mục / etc / ssh.
Làm thế nào để chúng tôi sử dụng tùy chọn này?
Như sau:
ssh -F / path / to_your / configuration / file user @ ip / host
Ví dụ: nếu chúng tôi có tệp cấu hình tùy chỉnh có tên my_config trên Máy tính để bàn và chúng tôi muốn kết nối với người dùng Carlos với máy tính có ip 192.168.1.258, thì chúng tôi sẽ sử dụng lệnh như sau:
ssh -F ~/Desktop/my_config [email được bảo vệ]
Nó giúp bảo mật kết nối như thế nào?
Nhớ lại rằng kẻ tấn công đang ở bên trong hệ thống của chúng tôi sẽ ngay lập tức cố gắng có được đặc quyền của quản trị viên nếu anh ta chưa có chúng, vì vậy sẽ khá dễ dàng để anh ta thực thi ssh để kết nối với các máy còn lại trên mạng. Để tránh điều này, chúng tôi có thể định cấu hình tệp / etc / ssh / ssh_config với các giá trị không chính xác và khi chúng tôi muốn kết nối qua SSH, chúng tôi sẽ sử dụng tệp cấu hình mà chúng tôi sẽ lưu ở một vị trí mà chỉ chúng tôi biết (ngay cả ở bên ngoài thiết bị lưu trữ), nghĩa là chúng ta sẽ có bảo mật trong bóng tối. Bằng cách này, kẻ tấn công sẽ bối rối khi phát hiện ra rằng anh ta không thể kết nối bằng SSH và anh ta cố gắng thực hiện các kết nối theo những gì được chỉ định trong tệp cấu hình mặc định, vì vậy anh ta sẽ khó nhận ra điều gì đang xảy ra, và chúng tôi sẽ làm phức tạp anh ta rất nhiều công việc.
Việc này, cùng với việc thay đổi cổng lắng nghe của máy chủ SSH, vô hiệu hóa SSH1, chỉ định người dùng nào có thể kết nối với máy chủ, cho phép rõ ràng địa chỉ IP hoặc dải IP nào có thể kết nối với máy chủ, và các mẹo khác có thể tìm thấy tại http://www.techtear.com/2007/04/08/trucos-y-consejos-para-asegurar-ssh-en-linux , sẽ cho phép chúng ta tăng cường bảo mật cho các kết nối SSH của mình.
Mọi thứ được mô tả ở trên có thể được thực hiện trong một dòng. Đối với sở thích của tôi, sẽ khá tẻ nhạt khi phải viết một dòng lớn với nhiều tùy chọn mỗi khi chúng tôi cố gắng đăng nhập qua SSH vào một PC từ xa, ví dụ như sau đây sẽ là ví dụ về những gì tôi đang nói:
ssh -p 1056 -c blowfish -C -l carlos -q -i bản thân tôi 192.168.1.258
-p Chỉ định cổng để kết nối trên máy chủ từ xa.
-c Chỉ định cách mã hóa phiên.
-C Cho biết rằng phiên nên được nén.
-l Cho biết người dùng đăng nhập vào máy chủ từ xa.
-q Cho biết rằng thông báo chẩn đoán đã bị chặn.
-i Cho biết tệp được xác định bằng (khóa riêng)
Chúng ta cũng phải nhớ rằng chúng ta có thể sử dụng lịch sử của thiết bị đầu cuối để tránh phải nhập toàn bộ lệnh mỗi khi chúng ta cần, điều gì đó mà kẻ tấn công cũng có thể lợi dụng, vì vậy tôi sẽ không khuyên dùng nó, ít nhất là khi sử dụng Kết nối SSH.
Mặc dù vấn đề bảo mật không phải là ưu điểm duy nhất của tùy chọn này, nhưng tôi có thể nghĩ đến những thứ khác, chẳng hạn như có tệp cấu hình cho mỗi máy chủ mà chúng tôi muốn kết nối, vì vậy chúng tôi sẽ tránh viết các tùy chọn mỗi khi chúng tôi muốn kết nối với SSH máy chủ có cấu hình cụ thể.
Sử dụng tùy chọn -F có thể rất hữu ích trong trường hợp bạn có nhiều máy chủ với cấu hình khác nhau. Nếu không, tất cả các cài đặt sẽ phải được ghi nhớ, điều này thực tế là không thể. Giải pháp là có một tệp cấu hình được chuẩn bị hoàn hảo theo yêu cầu của từng máy chủ, tạo điều kiện thuận lợi và đảm bảo quyền truy cập vào các máy chủ đó.
Bạn có thể tìm hướng dẫn về cách chỉnh sửa tệp cấu hình máy khách SSH tại liên kết này : http://www.openbsd.org/cgi-bin/man.cgi?query=ssh_config .
Hãy nhớ rằng, đây chỉ là một mẹo nữa trong số hàng trăm mẹo mà chúng tôi có thể tìm thấy để đảm bảo SSH, vì vậy nếu bạn muốn có kết nối từ xa an toàn, bạn phải kết hợp các khả năng mà OpenSSH cung cấp cho chúng tôi.
Đó là tất cả bây giờ, tôi hy vọng thông tin này sẽ giúp ích cho bạn và chờ đợi một bài viết khác về bảo mật SSH vào tuần sau.
Quan tâm đóng góp?