Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Strony: 1
W celu zwiększenia bezpieczeństwa serwera SSH chciałbym wpisać takie komendy (oczywiście port mam inny):
iptables -A INPUT -p tcp -s NUMER_IP --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 22 -j DROP
Problem w tym, że komputer (Windows XP) z zmiennym IP ma mieć dostęp do serwera - jest jakiś sposób?
Offline
zrezygnuj z -s NUMER_IP
ustaw inny port działania serwera ssh z 22 na jaskiś 3 -5 cyfrowy...
gdy przyjdzie się zalogować z innego miejsca niż podany ip to co zrobisz?
Ostatnio edytowany przez Yampress (2013-12-27 10:50:38)
Offline
Takie rzeczy tylko w bajkach.
Jeśli masz zmienne IP to musisz wpuścić albo całą klasę adresową, do której należy ten adres, albo pokombinować z bezpieczeństwem ssh w inny sposób, np na innym porcie, restrykcyjny firewall, itp.
Offline
Ewentualnie używać innego połączenia ze stałym adresem np. vpn.
Offline
port knocking ? robił ktoś?
Offline
Robił, ale łatwo się przy okazji całkowicie odciąć od serwera, a ciężko innym pacjentów wyjaśnić, jak to działa.
Dlatego wolę prostsze metody.
Offline
Dzięki za odpowiedzi. Jak już pisałem w pierwszym poście, port mam inny. Oczywiście cały sshd_config skonfigurowany tak, jak trzeba. OpenVPN już testowałem wcześniej - sprawia wrażenie trudniejszego i bardziej zawodnego niż ssh. Próbowałem się "włamać" do serwera z domu w celu sprawdzenia poziomu bezpieczeństwa - wystarczy znać IP, login, hasło i port. Raczej nie jest to dobra ochrona. Port knocking jest ciekawy - poczytam o tym więcej.
Offline
Login, hasło i port?
Jak sensownie pokombinujesz z FW, to bez znajomości dokładego poru ciężko będzie namierzyć serwer ssh np Nmapem, wystarczy pokombinować z HASHLIMIT na całym zakresie portów.
Poza tym radziłbym wyłączyć logowanie hasłem, przynajmniej dla roota,
a zostawić logowanie kluczem ssh, to dużo skuteczniejsza metoda zabezpieczenia.
Offline
Strony: 1