LINUX.ORG.RU
ФорумTalks

Возможно ли защитить сервер не будучи профессионалом?

 ,


2

2

Сервер конечно громко сказано, там будет web-интерфейс торрент клиента, nextcloud, и ещё пара мелочей, пользоваться этим будет человек десять. Может я и буду неуловимым Джо, но всё-таки. Боты ходят всё сканируют, шифровальщики, мало ли что. Возможно ли защититься имея знания немногим выше эникея?



Последнее исправление: Dimez (всего исправлений: 2)

Сервер конечно громко сказано, там будет web-интерфейс торрент клиента, nextcloud, и ещё пара мелочей, пользоваться этим будет человек десять. Может я и буду неуловимым Джо, но всё-таки. Боты ходят всё сканируют, шифровальщики, мало ли что. Возможно ли защититься имея знания немногим выше эникея?

Возможно.

https://www.linux.org.ru/forum/job/

kindof
()

Разрешаю.

anc ★★★★★
()

Возможно ли защитить

От «программных зловредов» – можно, от «т. майора» – нет :)

quickquest ★★★★★
()

Возможно ли защититься имея знания немногим выше эникея?

Да.

vvn_black ★★★★★
()

Можно. Скорее всего, набьёшь много шишек, но сильно поднимешь свои знания и опыт.

Dimez ★★★★★
()

повесь все на нестандартный порт и на домен, а не на ип. ну и на нестандартные пути.

что-то типа https://cl.pupkin.com:444. Сканеры работают по Ипшникам и по http в основном. Ну и некстклауд своевренно обновлять желательно. Думаю все будет ок.

mrdeath ★★★★★
()
Ответ на: комментарий от Dimez

если там 10 человек, то думаю им хватит сил друг другу про порт рассказать

nerfur ★★★
()
  1. Никаких открытых портов
  2. Если подсоединятся будут например из России, ввести фильтр IP по геолокации
  3. Для открытия портов использовать port-knocking

В принципе этого достаточно, чтобы защититься от большинства внешних атак.

linuxoidspb
()

Своевременные обновления, приличные пароли и Неуловимый Джо не будет пойман. Не так страшен чёрт, как его малюют.

erfea ★★★★★
()

буду неуловимым Джо

Нет, не будешь. Как подключишься к сети, посмотри логи после перекура, обычно боты начинают ломиться на 22 порт со списком простых паролей.

foxy_ant ★★
()

Бастион хост в качестве роутера и файрвола на OpenBSD? Аппаратный крипто для ключей, залочка по айпи, отключай все лишнее, включая открытые порты и запущенные сервисы.

sanyo1234
()
Последнее исправление: sanyo1234 (всего исправлений: 2)

Вполне возможно - от непрофессионала. Скорее всего если у ТС возникает этот вопрос, то для нужд ТС вполне хватит этой защиты.

AndreyKl ★★★★★
()
Последнее исправление: AndreyKl (всего исправлений: 1)
Ответ на: комментарий от mrdeath

ну и на нестандартные пути.

Одобряю. Но у него тоже есть недостаток, утечет от юзера, может в какой-то ботнет попасть.

Сканеры работают по Ипшникам и по http в основном.

Неа. За долгие годы наблюдения за ботнетами, чего только не встретишь. Смена порта это «страусиная политика».

anc ★★★★★
()

Ты сперва позащищай, а потом аудит безопасности сделай за деньги, тебе расскажут, какие дырки остались

IvanRia
()
Ответ на: комментарий от no-such-file

Плюсую впн если только для своих. В интернет вообще ничего открывать нельзя никогда. Вангую, что фаанги скоро прочухают и начнут делать впны по паспорту.

untitl3d
()
Ответ на: комментарий от mrdeath

у вас случайно нет шапочки из фольги? :)

+1

ставим фикус на подоконник. Камера распознает фикус и шлет на секретный ящик письмо сервису. Сервис читает письмо и ровно в 0:07 открывает порт впн )

kindof
()
Последнее исправление: kindof (всего исправлений: 1)
Ответ на: комментарий от untitl3d

впн выедает батарейку в телефоне, увы

В интернет вообще ничего открывать нельзя никогда

на лор тоже опасно ходить, а вдруг руткит зааплодят. Если знаешь что делаешь, то ничего страшного особо нет в зюзероутерах

mrdeath ★★★★★
()
Ответ на: комментарий от linuxoidspb

А порт vpn будет открыт, port-knocking помогает защитить от возможных атак на vpn

«и самое главное никаких половых контактов» ?

anc ★★★★★
()
Ответ на: комментарий от untitl3d

Вангую, что фаанги скоро прочухают и начнут делать впны по паспорту.

Ну пачпорта уже давно требуют у хостеров.

anc ★★★★★
()
Ответ на: комментарий от kindof

ставим фикус на подоконник. Камера распознает фикус и шлет на секретный ящик письмо сервису.

Идея неплохая, но имхо фикус слабоват в части защиты. Предлагаю расширить вашу мысль, заменяем фикус на семафорную азбуку с рандомным паролем зависимым от текущего времени. И в части безопастности лучше и для организма польза, вышел на балкон, помахал ручками, профит :)

anc ★★★★★
()
Ответ на: комментарий от mrdeath

Вы лично можете открыть все порты и использовать дефолтные пароли, никому ваш сервак не сдался

linuxoidspb
()
Ответ на: комментарий от mrdeath

В основном ovpn, жора батареи не замечено.

anc ★★★★★
()
Ответ на: комментарий от anc

По моим наблюдениям wireguard на android ест аккумулятор больше чем openvpn. Сегодня на пару часов включил инет через wireguard без активного использования - аккумулятор -20%

peter_t
()
Ответ на: комментарий от mrdeath

и самое главное – никакого подключения к интернету

На i486 можно?

sanyo1234
()

Да, возможно. Вот пара ссылок для старта:

https://wiki.codeemo.com/secure/nftables.html https://blog.samuel.domains/blog/security/nftables-hardening-rules-and-good-practices

Дропай весь входящий трафик кроме нужного, поменяй порт sshd на какой-нибудь другой, настрой fail2ban. Думаю тебе этого будет достаточно.

Meyer ★★★★★
()
Ответ на: комментарий от mrdeath

впн выедает батарейку в телефоне, увы

Есть IPsec и WireGuard, которые работают по UDP (IPsec в 90% случаев инкапсулируется в UDP ради NAT Traversal) и им не нужно 24/7 поддерживать соединение, интервал отправки keepalive пакетов настраивается или их можно вовсе отключить. Ну и начиная с Android 12 есть поддержка IPSec/IKEv2 из коробки, а WireGuard в ядре.

Meyer ★★★★★
()
Ответ на: комментарий от peter_t

По моим наблюдениям wireguard на android ест аккумулятор больше чем openvpn.

Дай угадаю, у тебя он в юзерленде через tun интерфейс работает?

Meyer ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.