безопасность к взлому при открытом ssh

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: безопасность к взлому при открытом ssh

Сообщение azsx »

ну в этом случае вы жестко наследили...

вопрос не в том, наследил бы я. Просто если мне надо будет хакнуть комп я сперва разберу более простые варианты добычи информации, а уже потом стану разбираться можно ли там сертификат перехватить или пароль подобрать.
Носите ключ на флешке, например

я понял что сертификаты более надежны чем пароль. Может и применю их для сервера, хотя вряд ли. Но для домашнего компа - мне сертификаты не нужны.
Спасибо сказали:
Аватара пользователя
AlexYeCu
Сообщения: 1137
ОС: fedora

Re: безопасность к взлому при открытом ssh

Сообщение AlexYeCu »

azsx писал(а):
22.08.2010 21:46
если мне надо будет хакнуть комп я сперва разберу более простые варианты добычи информации, а уже потом стану разбираться можно ли там сертификат перехватить или пароль подобрать.


То вам. А то боту. Или скучающему кул-хацкеру.
Спасибо сказали:
Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: безопасность к взлому при открытом ssh

Сообщение t.t »

AlexYeCu писал(а):
22.08.2010 22:10
azsx писал(а):
22.08.2010 21:46
если мне надо будет хакнуть комп я сперва разберу более простые варианты добычи информации, а уже потом стану разбираться можно ли там сертификат перехватить или пароль подобрать.
То вам. А то боту. Или скучающему кул-хацкеру.
Который к тому же вовсе не задаётся целью «подбить» конкретно Вас.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
deadhead
Сообщения: 1913
Статус: zzz..z

Re: безопасность к взлому при открытом ssh

Сообщение deadhead »

azsx писал(а):
22.08.2010 21:46
Просто если мне надо будет хакнуть комп я сперва разберу более простые варианты добычи информации, а уже потом стану разбираться можно ли там сертификат перехватить или пароль подобрать.
ну вот какраз последее и является более простым выриантом для того кто не имеет физического доступа к вашему ПК ;-)
[x] close
Спасибо сказали:
Аватара пользователя
44616e
Сообщения: 211
ОС: Debian testing

Re: безопасность к взлому при открытом ssh

Сообщение 44616e »

Еще один момент: можно ли в sshd_config в строке ListenAddress указывать имена интерфейсов? например:

Код: Выделить всё

ListenAddress 192.168.0.16 ppp0

Или это можно сделать только средствами iptables?
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: безопасность к взлому при открытом ssh

Сообщение rm_ »

можно ли в sshd_config в строке ListenAddress указывать имена интерфейсов?

В man-странице вроде бы весьма ясно перечислены все возможные варианты.
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: безопасность к взлому при открытом ssh

Сообщение SLEDopit »

azsx писал(а):
22.08.2010 17:08
извините — не понимаю. Делать не стал.

Код: Выделить всё

man sshd__config
AllowUsers
This keyword can be followed by a list of user name patterns, separated by spaces.
If specified, login is allowed only for user names that match one of the patterns.
Only user names are valid; a numerical user ID is not recognized.  By default, login
is allowed for all users.  If the pattern takes the form USER@HOST then USER and
HOST are separately checked, restricting logins to particular users from particular hosts.
The allow/deny directives are processed in the following order: DenyUsers, AllowUsers,
 DenyGroups, and finally AllowGroups.

azsx писал(а):
22.08.2010 17:08
Вот только такой наивный вопрос, а что есть нестандартный порт?
Стандартный - 22. Значит нестанадртный - любой другой (: Но желательно где нибудь за 1024+.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: безопасность к взлому при открытом ssh

Сообщение drBatty »

azsx писал(а):
22.08.2010 17:52
\h$LyeRq(EaZ3fjnu1ODSv3h2

извините — не понимаю.

а что тут непонятного? может быть простой пароль вроде 123, может быть сложный. Чем сложнее пароль, тем сложнее его запомнить, потому лучше простые пароли. Беда в том, что простые пароли и подобрать просто, потому их тоже нельзя использовать. Вывод: надо использовать сложный пароль, и его где-то записывать (не в компьютере). Можно конечно записать сравнительно стойкий пароль \h$LyeRq(EaZ3fjnu1ODSv3h2 на бумажку, но есть способ лучше: записать пароль на флешку, и сделать так, что-бы он набирался автоматически. Это и есть идентификация по ключу. Понятно?
azsx писал(а):
22.08.2010 17:08
3. стоит ограничение по пользователям, которым можно логиниться по ssh

извините — не понимаю. Делать не стал.

а тут что непонятного? злоумышленник знает, что у вас в компьютере есть юзер root, но вы запретили вход от рута, он подозревает, что есть юзер ftp. Вы запретили этого юзера? Тогда система уязвима. Потому как то, что у вас есть юзер azsx случайный враг знать не может. Просто дополнительная степень защиты - вы не только ставите надёжную дверь, но и не рассказываете случайным знакомым свой адрес. Понятно?
azsx писал(а):
22.08.2010 17:08
2. ssh висит на нестандартном порту

висит. Вот только такой наивный вопрос, а что есть нестандартный порт? Вот сто с чем то (1**) - это нестандартный порт? Порт — это любое случайное число, да?

такой наивный вопрос: вы мануал читали?
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: безопасность к взлому при открытом ssh

Сообщение azsx »

такой наивный вопрос: вы мануал читали?

а есть какой то мануал на русском как обеспечить безопасность доступа по ssh?
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: безопасность к взлому при открытом ssh

Сообщение drBatty »

azsx писал(а):
26.08.2010 05:00
а есть какой то мануал на русском как обеспечить безопасность доступа по ssh?

об этом много кто писал, даже я...
но начать ИМХО надо с документации по самой SSH.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: безопасность к взлому при открытом ssh

Сообщение SLEDopit »

azsx писал(а):
26.08.2010 05:00
а есть какой то мануал на русском как обеспечить безопасность доступа по ssh?
man sshd_config по русски. вас все как раз в этот ман посылали выше (:
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
playnet
Сообщения: 373
Статус: изучающий
ОС: CentOS, FreeBSD

Re: безопасность к взлому при открытом ssh

Сообщение playnet »

у меня сделано надежнее и проще. Коннекты откуда угодно, порт 22.. Но авторизация только по ключу-с-паролем. Любителям вводить пароли радость, при этом даже 123 уже без самого ключа не подобрать (2к ключ). Ключ без пароля тоже бесполезен.
Ну и denyhosts стоит с жесткой настройкой. Плюс он сам из инета получает список "больных" айпи.. в общем, не так и много ломится, и всё зря.
Спасибо сказали: