Почему небезопасно ставить иксы на сервер?

Любые разговоры которые хоть как-то связаны с тематикой форума

Модератор: Модераторы разделов

fergios
Сообщения: 512
ОС: debian stable

Почему небезопасно ставить иксы на сервер?

Сообщение fergios »

Почему небезопасно ставить иксы на сервер???
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Goodvin »

fergios писал(а):
06.07.2010 10:17
Почему небезопасно ставить иксы на сервер???

Этот вопрос сродни "А вы уже перестали пить коньяк по утрам?"

С чего Вы взяли, что "ставить иксы на сервер небезопасно"?
Спасибо сказали:
sciko
Сообщения: 1744
Статус: Ъ-участник
ОС: Debian/Ubuntu/etc

Re: Почему небезопасно ставить иксы на сервер?

Сообщение sciko »

Поддерживаю! Единственное почему их не ставят, они там задарма не нужны. А место и ресурсы на сервере никогда не бывают лишними.
Спасибо сказали:
Аватара пользователя
zenwolf
Бывший модератор
Сообщения: 3139
Статус: Страшный и злой
ОС: Slackware..Salix..x86_64

Re: Почему небезопасно ставить иксы на сервер?

Сообщение zenwolf »

fergios писал(а):
06.07.2010 10:17
Почему небезопасно ставить иксы на сервер???

давайте сразу Windows-95 поставим, чего мелочиться ?
Quae videmus quo dependet vultus. (лат) - То, что мы видим, зависит от того, куда мы смотрим.
Спасибо сказали:
BIgAndy
Сообщения: 1923

Re: Почему небезопасно ставить иксы на сервер?

Сообщение BIgAndy »

sciko писал(а):
06.07.2010 11:20
Поддерживаю! Единственное почему их не ставят, они там задарма не нужны. А место и ресурсы на сервере никогда не бывают лишними.

Почему? У меня на сервере Xnest установлен. на нем работает DNC касса. К ней коннектятся 8 терминалов..
Впрочем, и во фрейм буфере она работает.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Ленивая Бестолочь »

fergios писал(а):
06.07.2010 10:17
Почему небезопасно ставить иксы на сервер???

если отвечать на вопрос "почему небезопасно", а не на вопрос "почему не нужно", то я лично скажу так:
чем меньше приложений у вас установлено на сервере, особенно сетевых, тем меньше вероятность, что в них найдётся критическая уязвимость и вас через неё взломают.
во многих дистрибутивах иксы работают из-под рута. значит, найдя уязвимость можно получиться права рута.
всякие kdm/gdm/xdm/... могут слушать сеть на предмет query XDMCP.

ну и да. чаще всего иксы на сервере не нужны ;-)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
blackdevil
Бывший модератор
Сообщения: 2751
Статус: Добровольный помощник
ОС: Ubuntu (lts)

Re: Почему небезопасно ставить иксы на сервер?

Сообщение blackdevil »

Ждем следующую тему с названием "Что такое XDMCP и как отключить query XDMCP" :)

Автор, поймите пожалуйста, если Вас кто-то очень захочет взломать - он это сделает. Как бы Вы не закрывались и сколько бы сервисов не отключали. Прекратите паранойю на счет сетевой безопасности, лучше возьмите слабенькую машинку, поднимите на ней веб сервер, базу данных, фтп и еще что-нибудь и пустите в интернет. И опыт настройки будет и увидите, будут ли попытки взлома. Ну а взломают - не жалко. Это ж не реальный сервер.
Простые решения для Ubuntu-подобных систем: смотрим тут
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4823
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Почему небезопасно ставить иксы на сервер?

Сообщение SLEDopit »

blackdevil писал(а):
06.07.2010 16:20
Как бы Вы не закрывались и сколько бы сервисов не отключали.
Ну почему же, если закрыть сервак в темном подвале и отключить от инета (а еще лучше и от питания), то ломать бесполезно (:
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Bluetooth »

blackdevil писал(а):
06.07.2010 16:20
Ждем следующую тему с названием "Что такое XDMCP и как отключить query XDMCP" :)

Автор, поймите пожалуйста, если Вас кто-то очень захочет взломать - он это сделает. Как бы Вы не закрывались и сколько бы сервисов не отключали. Прекратите паранойю на счет сетевой безопасности

...откройте фаервол всем ветрам, понаставьте всякой ерунды на сервер, уберите все пароли. Ведь все равно взломают! :)
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: Почему небезопасно ставить иксы на сервер?

Сообщение azsx »

поддерживаю пост ленивой бестолочи, ставить х на сервер надо только в случае необходимости. К примеру если через х терминал будете по сети с сервером работать (я все хотел так побаловаться, хотел, да так и не стал).
зы
как пример - однажды меня взломали через панельку управления сайтами. Вкратце, в панельке была найдена критическая уязвимость, исправлять ее отказались, о чем и предупредили на сайте. А я блин с 20 сайтами на сервере, как идиот попался. Ломали в новый год - как итог, почти две недели сервер не работал. И нужна мне была эта панелька? А если там как в иксах десятки приложений?
зызы
сейчас я даже в одном офисе поставил сервер без х.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Почему небезопасно ставить иксы на сервер?

Сообщение sash-kan »

QUOTE писал(а):откройте фаервол всем ветрам
/в сторону
и что такого магического находят люди в действии drop?
каков смысл drop-ать пакеты, пришедшие на порт, который никто не слушает?
а если слушает, то вообще бред какой-то получается…
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Bluetooth »

sash-kan писал(а):
06.07.2010 19:07
откройте фаервол всем ветрам
/в сторону
и что такого магического находят люди в действии drop?
каков смысл drop-ать пакеты, пришедшие на порт, который никто не слушает?
а если слушает, то вообще бред какой-то получается…

чтобы, если кто-то решил повесить там слушалку, у него были бы проблемы. И потом бывает, что порт слушает, но при этом не нужно, чтобы слушал отовсюду :)
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5412
ОС: Gentoo

Re: Почему небезопасно ставить иксы на сервер?

Сообщение /dev/random »

Bluetooth писал(а):
06.07.2010 21:31
чтобы, если кто-то решил повесить там слушалку, у него были бы проблемы.

Если кто-то решил повесить там слушалку, вас _уже_ взломали. Иначе бы не смогли повесить слушалку.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Bluetooth »

/dev/random писал(а):
06.07.2010 23:26
Bluetooth писал(а):
06.07.2010 21:31
чтобы, если кто-то решил повесить там слушалку, у него были бы проблемы.

Если кто-то решил повесить там слушалку, вас _уже_ взломали. Иначе бы не смогли повесить слушалку.

Если меня взломали, то мне нужно самостоятельно отдать все, до чего еще не добрались? Или все же наоборот, противодействовать этому?
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5412
ОС: Gentoo

Re: Почему небезопасно ставить иксы на сервер?

Сообщение /dev/random »

Bluetooth писал(а):
07.07.2010 01:12
Если меня взломали, то мне нужно самостоятельно отдать все, до чего еще не добрались? Или все же наоборот, противодействовать этому?

Если вас взломали, то взломщику не обязательно слушать. Он может наоборот приконнектиться куда-нибудь. Возможность слушать ему ничего дополнительного не даст.

Далее, ещё один прикол. Если уж он даже захочет слушать, iptables может оказаться бесполезен! К примеру, ваш сервер удалённо управляется по ssh. Вы выпустили его и в локалку, и в интернет - чтобы управлять из дома. Слушаете на каком-нибудь хитром порту, вроде 0.0.0.0:46722. Разумеется, iptables коннекты к этому порту пропускает - иначе зачем поднимать ssh? А теперь попробуйте запустить программу, которая будет слушать на (внешний IP):46722, и при этом открывать сокет с флагом SO_REUSEADDR. Эта программа начнёт слушать внешний порт вместо ssh! И iptables пропустит к нему все пакеты.

Вообще, по-хорошему, при малейшем подозрении на взлом сервер должен слать SOS и ложиться намертво. Только так можно защитить данные.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Почему небезопасно ставить иксы на сервер?

Сообщение Bluetooth »

/dev/random писал(а):
07.07.2010 01:32
Bluetooth писал(а):
07.07.2010 01:12
Если меня взломали, то мне нужно самостоятельно отдать все, до чего еще не добрались? Или все же наоборот, противодействовать этому?

Если вас взломали, то взломщику не обязательно слушать. Он может наоборот приконнектиться куда-нибудь. Возможность слушать ему ничего дополнительного не даст.

Далее, ещё один прикол. Если уж он даже захочет слушать, iptables может оказаться бесполезен! К примеру, ваш сервер удалённо управляется по ssh. Вы выпустили его и в локалку, и в интернет - чтобы управлять из дома. Слушаете на каком-нибудь хитром порту, вроде 0.0.0.0:46722. Разумеется, iptables коннекты к этому порту пропускает - иначе зачем поднимать ssh? А теперь попробуйте запустить программу, которая будет слушать на (внешний IP):46722, и при этом открывать сокет с флагом SO_REUSEADDR. Эта программа начнёт слушать внешний порт вместо ssh! И iptables пропустит к нему все пакеты.

Вообще, по-хорошему, при малейшем подозрении на взлом сервер должен слать SOS и ложиться намертво. Только так можно защитить данные.

А я и не говорил, что в случае взлома это будет иметь высокую эффективность. Однако, я считаю, что фаер с намертво отброшенными портами в любой ситуации будет безопаснее, чем фаер, который ничего не скрывает. Аналогично же и в отношении установленных на компьютере программ - компьютер с голой системой+нужные сервисы - это однозначно безопаснее, чем комп с установленными помимо нужных сервисов всякой ерундой. И разговоры "а в данном сценарии данный фактор не будет иметь значения" - все мимо кассы.
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Почему небезопасно ставить иксы на сервер?

Сообщение fergios »

Спасибо, хорошая инфа к размышлению :-)

давайте сразу Windows-95 поставим, чего мелочиться ?
Зачем?
Ждем следующую тему с названием "Что такое XDMCP и как отключить query XDMCP"
iptables -A INPUT -p udp --dport 177 -j DROP
iptables -A INPUT -p tcp --dport 6000 -j DROP

Вопрос :
все иксы работают от рута?
Спасибо сказали:
watashiwa_daredeska
Бывший модератор
Сообщения: 4038
Статус: Искусственный интеллект (pre-alpha)
ОС: Debian GNU/Linux

Re: Почему небезопасно ставить иксы на сервер?

Сообщение watashiwa_daredeska »

fergios писал(а):
07.07.2010 04:01
все иксы работают от рута?
39.8%
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: Почему небезопасно ставить иксы на сервер?

Сообщение fergios »

watashiwa_daredeska писал(а):
07.07.2010 04:09
fergios писал(а):
07.07.2010 04:01
все иксы работают от рута?
39.8%

:-)
http://www.opennet.ru/openforum/vsluhforum...3187.html?n=KOT

Не по теме, но стоит ознакомиться :-)))))))))))))))
http://lurkmore.ru/Не_работай_под_рутом
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Почему небезопасно ставить иксы на сервер?

Сообщение drBatty »

/dev/random

полностью согласен. перед падением необходимо всё стереть, а что жалко - зашифровать так, что-бы было невозможно расшифровать. И shred'ом...
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5412
ОС: Gentoo

Re: Почему небезопасно ставить иксы на сервер?

Сообщение /dev/random »

drBatty писал(а):
10.07.2010 04:50
/dev/random

полностью согласен. перед падением необходимо всё стереть, а что жалко - зашифровать так, что-бы было невозможно расшифровать. И shred'ом...

Дэта жестоко :crazy:
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Почему небезопасно ставить иксы на сервер?

Сообщение drBatty »

/dev/random писал(а):
10.07.2010 11:17
Дэта жестоко crazy.gif

почему-же?
имеется ввиду конечно шифрование открытым ключиком. При этом закрытого на этом сервере просто нет (но он есть у админа).
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: Почему небезопасно ставить иксы на сервер?

Сообщение taaroa »

fergios писал(а):
07.07.2010 04:01
Вопрос :
все иксы работают от рута?

Нет, не все.
http://lwn.net/Articles/341033/
http://lwn.net/Articles/341035/
https://wiki.edubuntu.org/X/Rootless

...and,
(PaX Team @ Jul 1 2010, в 6:02 pm) писал(а):so last night i finally released the test patch for .34, test it out ;).

:wq
Спасибо сказали: