Авторизация в DMZ

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

sptica
Сообщения: 126
ОС: Ubuntu

Авторизация в DMZ

Сообщение sptica »

Коллеги, здравствуйте!

Вынес сервер с виртуализацией в DMZ и создал на нём несколько виртуальных машин (Ubuntu 12.04 LTS) с разными сервисами (почта, джаббер), которые работают 24/7 и к ним есть доступ из интернета. Сейчас возник вопрос с безопасностью этих виртуальных машин. На каждой из них созданы идентичные пользователи с одинаковым 128 битным паролем (маленькие, большие буквы, цифры) и возможностью сделать sudo -i.

Собственно у меня вопрос - как вы считаете, достаточно ли безопасен такой подход - одинаковые пользователи с одинаковыми паролями? По идее это не должно быть проблемой, потому что я слабо верю в то, что такой пароль можно взять брутфорсом, а придумывать разные сложные пароли для разных виртуальных машин не очень хочется. Но в этом случае возникает вопрос с безопастью - если злоумышленник каким-то образом поимеет пароль, то он поимеет и все виртуальные машины. По идее спасает двухфакторная авторизация, например для доступа по ssh ещё использовать ключ, но это усложнение всей системы и не хочется его делать просто так, без явных причин.

Мне очень интересно кто как решает такие проблемы.

Спасибо :).
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Авторизация в DMZ

Сообщение SLEDopit »

sptica писал(а): ↑
11.07.2013 13:00
например для доступа по ssh ещё использовать ключ
Ну с точки зрения безопасности ключ куда лучше как раз. Какие тут могут быть усложнения?
К тому же есть рабочие утилиты для перехвата пароля ssh (google mitm-ssh), а рабочего варианта для перехвата авторизации по сертификату нету.
Да и вообще лучше авторизацию по паролю отключать на всякий случай.

UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
sptica
Сообщения: 126
ОС: Ubuntu

Re: Авторизация в DMZ

Сообщение sptica »

SLEDopit писал(а): ↑
11.07.2013 13:05
Ну с точки зрения безопасности ключ куда лучше как раз. Какие тут могут быть усложнения?
К тому же есть рабочие утилиты для перехвата пароля ssh (google mitm-ssh), а рабочего варианта для перехвата авторизации по сертификату нету.
Да и вообще лучше авторизацию по паролю отключать на всякий случай.

Понял, спасибо за информацию :).
Спасибо сказали: