| |
| 1.2, Andrew Kolchoogin, 12:33, 11/06/2008 [ответить] [смотреть все]
| +/– |
И не забываем, что -R в ssh'е так будет работать _только_ в том случае, если не забыть в /etc/ssh/sshd_config поставить конфигурационный параметр "Gateway_ports" в "YES", чего по умолчанию, конечно же, нет.
|  | | |
| 1.4, i_am, 11:35, 17/06/2008 [ответить] [смотреть все]
| +/– | |
> И открыты порты наружу .
Достаточно чтобы хоть какие-то данные качались, хоть HTTP.Далее в оные энкапсулируется что угодно, например и такая ssh сессия...
|  | | |
| 1.5, Дмитрий Ю. Карпов, 12:02, 18/06/2008 [ответить] [смотреть все]
| +/– | |
> это приводит к серьёзной бреши в корпоративной безопасности
Не более, чем предоставление внешним юзерам VPN-доступа с той же функциональностью. Просто пароли надо хранить!
Хотя мне не очень понятно, что будет, если кто-то выполнит http://домашняя_машина:8080 (где "домашняя_машина" - та, где я делаю http://localhost:8080). Будет ли ssh редиректить запросы от сторонних машин?
|  | | |
| |
| 2.7, Sadok, 13:17, 18/06/2008 [^] [ответить] [смотреть все]
| +/– |
>> это приводит к серьёзной бреши в корпоративной безопасности
>
>Не более, чем предоставление внешним юзерам VPN-доступа с той же функциональностью. Просто
>пароли надо хранить!
>
>Хотя мне не очень понятно, что будет, если кто-то выполнит http://домашняя_машина:8080 (где
>"домашняя_машина" - та, где я делаю http://localhost:8080). Будет ли ssh редиректить
>запросы от сторонних машин?
Без ключа -g не будет
|  | | |
|
| 1.6, User294, 12:20, 18/06/2008 [ответить] [смотреть все]
| +/– | |
>Конечно же, это приводит к серьёзной бреши в корпоративной безопасности,
Угу, а если какойнить "пинч" пошлет спертые пароли банально засунув их в закодированном виде в HTTP GET запрос который к тому же сделает почти наверняка прописаный на фаерволе IE в невидимом окне - это не брешь в защите корпорации, да?Кому надо обойти фаервол его обойдет.Если хоть какой-то траффик можно прокинуть до хоть немного подконтрольного вам хоста - все, фаерволл оказывается в глубокой заднице.Если мыслить немного абстрактно, разрешенный метод коммуникации рассматривается в новой абстракции как транспортный уровень на который заново накладывается пачка протоколов.Далее фаерволл просто не способен анализировать что там шлется уровнями выше - а он то откуда знает что скажем HTTP в данном случае не передает смысловой нагрузки а всего лишь выступает как транспорт?
|  | | |
| 1.8, ndruha, 15:55, 24/06/2008 [ответить] [смотреть все]
| +/– |
Извиняюсь, если ламерский вопрос, но как дать доступ юзеру только к туннелю ? То есть юзер коннектится на мой SSH-сервер, получает возможность туннеля и никакого доступа к шелу.
|  | | |
| |
| 2.9, Sadok, 16:50, 24/06/2008 [^] [ответить] [смотреть все]
| +/– |
>Извиняюсь, если ламерский вопрос, но как дать доступ юзеру только к туннелю
>? То есть юзер коннектится на мой SSH-сервер, получает возможность туннеля
>и никакого доступа к шелу.
В статье же написано:
-N - не запускать shell на удаленном хосте
|  | | |
| 2.12, aes, 16:08, 14/07/2008 [^] [ответить] [смотреть все]
| +/– |
cat >> /etc/passwd
user:x:1500:1500:user:/home/user:/bin/false
Ток подкорректировать запись надо
или man usermod почитать можно
|  | | |
|
| 1.14, Trofimov, 17:42, 04/12/2011 [ответить] [смотреть все]
| +/– |
Самая лучшая статья по SSH-туннелингу, которую встречал!
Но и она неполная. Вот, например, описано применение весьма интересного ключика -f, переводящего ssh-сессию в фон:
ssh -D 5555 user@remotehost -f -N
Ну хорошо, поработал всласть по образовавшемуся туннелю, выключил свой домашний комп.
И как теперь снова подключиться к этому же фоновому SSH-процессу?
Пока запускаю снова эту же строку, но это же неграмотно, т.к. процессы плодятся, а это никому не нужно.
|  | | |
|
|