LINUX.ORG.RU
ФорумTalks

Как я раньше до этого не додумался...


0

0

Можно же не поднимать ssh и другие управляющие вещи на внешнем интерфейсе, а держать их в локальной сети.
Подключаться к этой локалке через openvpn, после чего все это хозяйство станет доступно. Вроде так безопаснее должно быть.
Кто-нибудь практикует подобное?


а еще я ставлю своим поциентам клизьму через нос, так безопаснее и на насморк они после этого не жалуются

wfrr ★★☆
()

Я практикую. Но не из-за безопасности, а потому что мой провайдер не предоставляет белых ip на моем тарифном плане. Возможно только пробросить 3 порта во внешку, а этого недостаточно для всех моих нужд.

Alsvartr ★★★★★
()
Ответ на: комментарий от yltsrc

разве запретить доступ по паролю не проще?


да, а еще поставить словарный пароль, разрешить доступ руту и до кучи повесить ssh на умолчательный 22 порт. Интересно, сколько такая машина продержится?

Alsvartr ★★★★★
()
Ответ на: комментарий от antroX

на самом деле вполне достаточно перевесить ssh на другой порт и отключить рута. Можно еще поставить denyhosts. Ну или доступ по сертификатам.

Alsvartr ★★★★★
()
Ответ на: комментарий от yltsrc

>разве запретить доступ по паролю не проще?

Помоему смысл предложения так ни до кого и не дошел, лор не торт :)

cvb
()

> Подключаться к этой локалке через openvpn

и открывать кулхацкеру доступ ко всей инфраструктуре. секурно, ага.

isden ★★★★★
()
Ответ на: комментарий от antroX

> Пароль можно подобрать.

man авторизация по ключам.

isden ★★★★★
()
Ответ на: комментарий от isden

и открывать кулхацкеру доступ ко всей инфраструктуре. секурно, ага.


а если ssh взломают (с рутом), то это будет доступ не ко всей инфраструктуре? ;)

Alsvartr ★★★★★
()
Ответ на: комментарий от Alsvartr

> а если ssh взломают (с рутом), то это будет доступ не ко всей инфраструктуре? ;)

защитить одну машину намного проще чем все в локалке, не? копай в сторону виртмашин, разделения привелегий и опционально - honeypot.

isden ★★★★★
()
Ответ на: комментарий от Alsvartr

> vpn тоже можно ограничить одной машиной, нет?

ты же хотел вроде через vpn получить доступ к локалке? не, ну можно конечно за шлюзом с vpn поставить еще один шлюз с ограничителем..

isden ★★★★★
()
Ответ на: комментарий от isden

а есть ли хацкеры которые ломали когда либо openvpn? :) openssl cертификатик подобрать это огого какое дело.

mrdeath ★★★★★
()
Ответ на: комментарий от mrdeath

> а есть ли хацкеры которые ломали когда либо openvpn?

ну можно тупо банально сбрутфорсить/спереть пароль. а можно воспользоваться уязвимостями любого сервиса, торчащего наружу.
ну и еще вот посмотри - http://www.google.com/search?q=openvpn+vulnerability

isden ★★★★★
()
Ответ на: комментарий от isden

> ну можно тупо банально сбрутфорсить/спереть пароль.

авторизация у openvpn происходит по установленому TLS соединению с использованием клиентского SSL сертификата. Незнаю каким нужно быть дауном, что бы потерять сертификат и об этом не знать. Тут ничего не сбрутфорсишь.

а можно воспользоваться уязвимостями любого сервиса, торчащего наружу.

для этого ведь и ставится openvpn, что бы сервисы наружу не торчали?

Насчет уязвимостей, я так и говорил с увереностью, потому что последние серьезные уязвимости были закрыты года 2 назад. А касательно уязвимости в части TLS так вообще такого не было, ну кроме кривых ключей дебиана.

А уязвимости которые можно заэксплойтить после TLS авторизации уже совсем не интересны потому что я написал в первом абзаце.

mrdeath ★★★★★
()
Ответ на: комментарий от antroX

antroX> Пароль можно подобрать.

Можно. Но можно ещё сделать логин по ssh через ключ.

Quasar ★★★★★
()

Только так и использую: openVPN с сертификатами.

najar
()

А еще можно сделать еще безопаснее. Нанять кучку таджиков, которые будут бегать от тебя до сервера с флешкой и вбивать из заранее написанных тобой в блокнотике команд нужные последовательности с твоих слов. Вообще никто не догадается.

Zhbert ★★★★★
()

Гланды через жопу.

Ximen ★★★★
()

я так практикую. Все сервисы - через впн, интернет - тоже через впн (и через биллинг с ограничением по скачанным мегабайтам). Только не OpenVPN, а PPTPD для совместимости с Windows.

stevejobs ★★★★☆
()
Ответ на: комментарий от antroX

я думаю это не опенвпн, а какой-нить мега фронтенд.

mrdeath ★★★★★
()

неуловимые Джо

hibou ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.