Как открыть (безопасно) порт для динамического IP? (Ip выдается на USB-модем (МТС))
Модератор: arachnid
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD
Как открыть (безопасно) порт для динамического IP?
Нужно администрировать сервер по SSH. А выдаются динамические айпишники (на машину с которой админю). Если открыть так: ipfw ... any to me 5000 - это не безопасно.
Подскажите, что можно сделать?
Подскажите, что можно сделать?
-
SLEDopit
- Модератор
- Сообщения: 4824
- Статус: фанат консоли (=
- ОС: GNU/Debian, RHEL
Re: Как открыть (безопасно) порт для динамического IP?
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
The more you believe you don't do mistakes, the more bugs are in your code.
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD
Re: Как открыть (безопасно) порт для динамического IP?
Спасибо. Почитаю, попробую...
А есть ли русскоязычные туннельные брокеры (Русского про-ва)?
-
Shad0w
- Сообщения: 31
- ОС: Win7, FreeBSD, Ubuntu
Re: Как открыть (безопасно) порт для динамического IP?
Динамический айпи выдается серверу?
Динамический ДНС вам в помощь.
Безопастно открыть порт - имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.
Да, еще, для пущей секурности можно использовать это. В портах фри валяется пара реализаций.
Динамический ДНС вам в помощь.
Безопастно открыть порт - имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.
Да, еще, для пущей секурности можно использовать это. В портах фри валяется пара реализаций.
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD
Re: Как открыть (безопасно) порт для динамического IP?
Shad0w писал(а): ↑14.01.2010 00:30Динамический айпи выдается серверу?
Динамический ДНС вам в помощь.
У сервера - статический (белый), а вот машина с которой админить на динамическом...
Безопастно открыть порт - имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.
Так вот и надо сделать так, чтоб уменьшить количество "желающих" подключиться!
-
Shad0w
- Сообщения: 31
- ОС: Win7, FreeBSD, Ubuntu
Re: Как открыть (безопасно) порт для динамического IP?
Количество желающих подключится можно рубить файрволом после нескольких неудачных попыток. Еще как вариант - авторизация по ключам. Ну и в сторону port knocking посмотреть.
-
SLEDopit
- Модератор
- Сообщения: 4824
- Статус: фанат консоли (=
- ОС: GNU/Debian, RHEL
Re: Как открыть (безопасно) порт для динамического IP?
Погодите, вы тогда неправильно проблему сформулировали. Вас тут все поняли, что у вас на сервере динамика.
Раз на сервере статика - тогда ни ипв6, ни динднс вам не нужны.
Просто хотите обезопасить сервер?
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.
Пароли ставите как можно сложнее, только сами не забудьте их.
Если за вами наблюдаются параноидальные наклонности, можете реализовать на сервере предложенный выше port knocking.
Я уж не говорю про такие вещи, как корректно настроенные iptables и минимальное количество открытых портов.
Ну и само собой необходимо ставить последние обновления для вашей версии дистрибутива, т.к. в них, как правило, закрывают недавно найденные дырки, которые могут представлять серьезную угрозу безопасности сервера.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
The more you believe you don't do mistakes, the more bugs are in your code.
-
Shad0w
- Сообщения: 31
- ОС: Win7, FreeBSD, Ubuntu
Re: Как открыть (безопасно) порт для динамического IP?
SLEDopit писал(а): ↑14.01.2010 00:51Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.
Пароли ставите как можно сложнее, только сами не забудьте их.
+1
Я тут еще подумал. Можно на машине с динамикой поднять динднс клиент, а на серваке настругать скрипт, который раз в N минут делает nslookup, выдирает оттуда айпи и вставляет в файер, заодно удаляя старое правило на ssh.
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Как открыть (безопасно) порт для динамического IP?
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Ещё можно узнать диапазон сети провайдера, откуда надо админить, и разрешить входящие подключения только из той сети.
Пароли ставите как можно сложнее, только сами не забудьте их.
Авторизацию по паролю вообще нужно обязательно выключить, оставить только по ключу.
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Как открыть (безопасно) порт для динамического IP?
разве нельзя сделать вход по ключу, а потом логин по паролю? ИМХО так самое лучшее.
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Как открыть (безопасно) порт для динамического IP?
А оно так и будет, каждый ключ "закрывается" дополнительно ещё и паролем. Этого можно не делать, но крайне не рекомендуется из соображений безопасности. Почитайте по ссылке.
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Как открыть (безопасно) порт для динамического IP?
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD
Re: Как открыть (безопасно) порт для динамического IP?
Просто хотите обезопасить сервер?
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.
Да, хочу обезопасить. Согласен на счет нестандартного порта! Логин под рутом уже запрещен (ssh conf), логинюсь под обычным а потом уже - su и т. д. Думал может что-нибудь еще можно придумать.
На счет подсети провайдера узнаю... У меня МТС, у кого спрашивать не знаю - в справочной (и в офисах) девочки ничего не знают (и в офисах)... Белые IP физикам не выдают (юрикам - дороговато)!
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Как открыть (безопасно) порт для динамического IP?
ага. и чего-же вы боитесь? у вас все порты из Сети по любому будут закрыты.
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Как открыть (безопасно) порт для динамического IP?
В командной строке наберите "whois свой айпишник", там в одной из строк будет указана интересующая Вас подсеть.
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD
Re: Как открыть (безопасно) порт для динамического IP?
ага. и чего-же вы боитесь? у вас все порты из Сети по любому будут закрыты.
Я ведь на сервере порт открываю! Он и будет доступным!
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Как открыть (безопасно) порт для динамического IP?
-
atlet
- Сообщения: 106
- ОС: Open SUSE 11.2 and Free BSD