The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Раздел полезных советов: Пример правил nftables с реализацией port knoсking для открытия доступа к SSH, auto_tips (ok), 01-Апр-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +1 +/
Сообщение от OpenEcho (?), 02-Апр-23, 08:01 
Вообще сурово так, для такой задачи то...

Не проще URL knocking?
Курлишь секретный линк с клиента, мониторишь лог веб сервера с tail -f и если есть запрос по секретному линку тo просто открываешь порт для айпишника застуканного вебсервером... и простота спасет от ошибок

Ответить | Правка | Наверх | Cообщить модератору

10. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от Tron is Whistling (?), 04-Апр-23, 09:56 
Есть маленькая незадачка - вёбсервер к тому времени может лечь, а чтобы поднять - надо SSH :D
Ответить | Правка | Наверх | Cообщить модератору

12. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  –1 +/
Сообщение от OpenEcho (?), 04-Апр-23, 19:31 
> Есть маленькая незадачка - вёбсервер к тому времени может лечь, а чтобы
> поднять - надо SSH :D

И как часто веб сервера "ложаться"? И ни какого мониторинга который автоматически рестартуют, а только все ручками? Для URL-knocking можно вообще отдельный веб сервис держать на нестандартных портах и простейших веб серверах, хоть на busybox. Зато открыть SSH порт можно будет без "спец" програм стучащих по портам (особенно актуально в комадировках)

Ответить | Правка | Наверх | Cообщить модератору

16. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +3 +/
Сообщение от Tron is Whistling (?), 05-Апр-23, 09:19 
Ещё раз: SSH нужен для доступа к системе в т.ч. в критических случаях. Подвязывать его на дополнительный сервис - так себе затея, но если ССЗБ - why not?

В принципе я ниже всё написал. Можно UDP отправить. Можно даже TCP SYN с единственно правильным sequence - это вообще не засвет ни разу :D

Ответить | Правка | Наверх | Cообщить модератору

17. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от Tron is Whistling (?), 05-Апр-23, 09:21 
SYN кстати прикольная тема. На тот же порт, где и SSH. Выглядеть будет просто как retry.
Ответить | Правка | Наверх | Cообщить модератору

33. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от Аноним (33), 06-Июл-23, 17:04 
Вот это и будет как раз именно тот самый день. Когда сильно пожалеешь о усложнении добавлением +1 сервиса веб-сервера и процессов разбора логов. Память там, лимиты на число файлов/соединений, прочие сложности упрощающего решения через добавление сложных процессов.
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

11. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от Tron is Whistling (?), 04-Апр-23, 09:57 
Впрочем никто не мешает сделать вместо port knocking просто u32 knocking - и посылать "секретный" UDP с определённым ключом. Вот только после каждой посылки ключ менять за***ься.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

13. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от OpenEcho (?), 04-Апр-23, 19:36 
> Впрочем никто не мешает сделать вместо port knocking просто u32 knocking -
> и посылать "секретный" UDP с определённым ключом. Вот только после каждой
> посылки ключ менять за***ься.

Это будет явный засвет для MITM (в смысле что используется какая-то технология, а значит субьект для исследования), в случае же с HTTPS секретный линк не засвечивается и в общем потоке запросов затерян

Ответить | Правка | Наверх | Cообщить модератору

14. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  –1 +/
Сообщение от Tron is Whistling (?), 05-Апр-23, 09:14 
Ну, ещё раз повторюсь - HTTPS к тому времени может лежать, и чего делать? Ехать?
В принципе засвет кнокинга не критичен, можно даже часто не менять, потому что далее ещё SSH.
Ответить | Правка | Наверх | Cообщить модератору

15. "Пример правил nftables с реализацией port knoсking для открытия доступа к SSH"  +/
Сообщение от Tron is Whistling (?), 05-Апр-23, 09:16 
Ну и опять же - можно не засвечивать. UDP бывает разный. На порт 53 например отправить традиционный DNS-запрос к некому похожему на реальный домен. И усё. Или на порт 443 инициацию квака с добавочкой.
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру