Как открыть (безопасно) порт для динамического IP? (Ip выдается на USB-модем (МТС))

FreeBSD, NetBSD, OpenBSD, DragonFly и т. д.

Модератор: arachnid

atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

Нужно администрировать сервер по SSH. А выдаются динамические айпишники (на машину с которой админю). Если открыть так: ipfw ... any to me 5000 - это не безопасно.

Подскажите, что можно сделать?
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение SLEDopit »

UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

SLEDopit писал(а):
14.01.2010 00:00
http://rm.pp.ru/info/ipv6


Спасибо. Почитаю, попробую...
А есть ли русскоязычные туннельные брокеры (Русского про-ва)?
Спасибо сказали:
Аватара пользователя
Shad0w
Сообщения: 31
ОС: Win7, FreeBSD, Ubuntu

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение Shad0w »

Динамический айпи выдается серверу?
Динамический ДНС вам в помощь.

Безопастно открыть порт - имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.

Да, еще, для пущей секурности можно использовать это. В портах фри валяется пара реализаций.
Спасибо сказали:
atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

Shad0w писал(а):
14.01.2010 00:30
Динамический айпи выдается серверу?
Динамический ДНС вам в помощь.


У сервера - статический (белый), а вот машина с которой админить на динамическом...
Безопастно открыть порт - имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.


Так вот и надо сделать так, чтоб уменьшить количество "желающих" подключиться!
Спасибо сказали:
Аватара пользователя
Shad0w
Сообщения: 31
ОС: Win7, FreeBSD, Ubuntu

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение Shad0w »

Количество желающих подключится можно рубить файрволом после нескольких неудачных попыток. Еще как вариант - авторизация по ключам. Ну и в сторону port knocking посмотреть.
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение SLEDopit »

atlet писал(а):
14.01.2010 00:39
У сервера - статический (белый), а вот машина с которой админить на динамическом...
Погодите, вы тогда неправильно проблему сформулировали. Вас тут все поняли, что у вас на сервере динамика.
Раз на сервере статика - тогда ни ипв6, ни динднс вам не нужны.
Просто хотите обезопасить сервер?
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.
Пароли ставите как можно сложнее, только сами не забудьте их.
Если за вами наблюдаются параноидальные наклонности, можете реализовать на сервере предложенный выше port knocking.
Я уж не говорю про такие вещи, как корректно настроенные iptables и минимальное количество открытых портов.
Ну и само собой необходимо ставить последние обновления для вашей версии дистрибутива, т.к. в них, как правило, закрывают недавно найденные дырки, которые могут представлять серьезную угрозу безопасности сервера.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
Shad0w
Сообщения: 31
ОС: Win7, FreeBSD, Ubuntu

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение Shad0w »

SLEDopit писал(а):
14.01.2010 00:51
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.
Пароли ставите как можно сложнее, только сами не забудьте их.

+1


Я тут еще подумал. Можно на машине с динамикой поднять динднс клиент, а на серваке настругать скрипт, который раз в N минут делает nslookup, выдирает оттуда айпи и вставляет в файер, заодно удаляя старое правило на ssh.
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение rm_ »

Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.

Ещё можно узнать диапазон сети провайдера, откуда надо админить, и разрешить входящие подключения только из той сети.

Пароли ставите как можно сложнее, только сами не забудьте их.

Авторизацию по паролю вообще нужно обязательно выключить, оставить только по ключу.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение drBatty »

rm_ писал(а):
14.01.2010 07:47
Авторизацию по паролю вообще нужно обязательно выключить

разве нельзя сделать вход по ключу, а потом логин по паролю? ИМХО так самое лучшее.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение rm_ »

drBatty писал(а):
14.01.2010 09:33
rm_ писал(а):
14.01.2010 07:47
Авторизацию по паролю вообще нужно обязательно выключить

разве нельзя сделать вход по ключу, а потом логин по паролю? ИМХО так самое лучшее.

А оно так и будет, каждый ключ "закрывается" дополнительно ещё и паролем. Этого можно не делать, но крайне не рекомендуется из соображений безопасности. Почитайте по ссылке.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение drBatty »

rm_ писал(а):
14.01.2010 09:51
Этого можно не делать, но крайне не рекомендуется из соображений безопасности. Почитайте по ссылке.

да, конечно. вот похожая статья по-русски: http://www.opennet.ru/base/sec/ssh_pubkey_auth.txt.html
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

Просто хотите обезопасить сервер?
Кидаете ssh не на стандартный 22 порт, а, скажем, на 8076. Это спасает от армии ботов, орудующих в просторах сети.
Запрещаете логин под рутом. А еще лучше разрешаете логин только ограниченному числу пользователей системы.


Да, хочу обезопасить. Согласен на счет нестандартного порта! Логин под рутом уже запрещен (ssh conf), логинюсь под обычным а потом уже - su и т. д. Думал может что-нибудь еще можно придумать.

На счет подсети провайдера узнаю... У меня МТС, у кого спрашивать не знаю - в справочной (и в офисах) девочки ничего не знают (и в офисах)... Белые IP физикам не выдают (юрикам - дороговато)!
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение drBatty »

atlet писал(а):
14.01.2010 11:08
На счет подсети провайдера узнаю... У меня МТС, у кого спрашивать не знаю - в справочной (и в офисах) девочки ничего не знают (и в офисах)... Белые IP физикам не выдают (юрикам - дороговато)!

ага. и чего-же вы боитесь? у вас все порты из Сети по любому будут закрыты.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение rm_ »

atlet писал(а):
14.01.2010 11:08
На счет подсети провайдера узнаю... У меня МТС, у кого спрашивать не знаю - в справочной (и в офисах) девочки ничего не знают (и в офисах)... Белые IP физикам не выдают (юрикам - дороговато)!

В командной строке наберите "whois свой айпишник", там в одной из строк будет указана интересующая Вас подсеть.
Спасибо сказали:
atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

ага. и чего-же вы боитесь? у вас все порты из Сети по любому будут закрыты.


Я ведь на сервере порт открываю! Он и будет доступным!
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение drBatty »

atlet писал(а):
14.01.2010 17:08
Я ведь на сервере порт открываю! Он и будет доступным!

а управлять будете с МТС?
http://2ip.ru
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
atlet
Сообщения: 106
ОС: Open SUSE 11.2 and Free BSD

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet »

drBatty писал(а):
14.01.2010 17:24
а управлять будете с МТС?
http://2ip.ru


Да!
Спасибо сказали: