| |
| 1.1, hhhkkjjjllllss, 14:02, 14/01/2010 [ответить] [смотреть все]
| +/– |
интересный подход, правда сразу ограничивает число администраторов, к-ые смогут подключиться например находясь в отпуске или за городом, используя смартфон с симбианом и портированным под него putty. сомневаюсь что симбиан позволит тюнить параметры работы стека tcp/ip.
4 совет также весьма полезен, но к озвученной теме не относится.
спасибо за информацию!
|  | | |
| 1.5, User294, 15:33, 14/01/2010 [ответить] [смотреть все]
| +/– |
Голь на выдумки хитра, за идею респект но с такими правилами потом можно резко соснуть при нужде порулить с чужого хоста абы где. Или через какойнить кривой нат или фаер. Что при всей оригинальности идей нивелирует практическую пользу во много раз. Мне больше нравится банальный порткнок - просто изобразить и легко затриггерить с практически любой конфигурации.
|  | | |
| 1.8, splat_pack, 18:16, 14/01/2010 [ответить] [смотреть все]
| +/– |
вот велосипедостроители блин. перенос порта на нестандартный решает. За 3 года ни одного левого логина. Хотя вам же надо чтоб поэротичнее :)
|  | | |
| 1.13, Andrew, 20:05, 14/01/2010 [ответить] [смотреть все]
| +/– | |
1й пункт вызывает сомнения: если сделать диапазон портов слишком узким, то его не хватит для нормальной работы на клиенте, а если он будет достаточно широким, то что есть это ограничение, что нет...
Мне, например, время от времени 2500 портов хватать не будет :)
2й пункт не приемлем -- есть такое чудо человеческой мысли, как дин. маршрутизация и резервные каналы. Да и еще куча причин может быть, почему маршрут сменился.
3й пункт требует установки гораздо более иного мту нежели 1440, т.к. это довольно стандартное значение для всяких там впн и т.п.
ИМХО! Если уж так хочется закрыться, то лучше порт-нокинг+нестандартный порт
|  | | |
| 1.19, Туве Янсон, 05:24, 15/01/2010 [ответить] [смотреть все]
| +/– |
А в чем смысл резать по длине маршрута / длине пакета и т. п., если можно просто открыть только для нужных IP ?
Это бред какой-то
|  | | |
| 1.20, Pahanivo, 08:31, 15/01/2010 [ответить] [смотреть все]
| +/– |
скока ж можно изобретать виласипэд? ))
выделите вы одну машину в сети чисто под ssh (стурую, слабую, дешевую)
уберите с нее все кроме самого ssh, повесте его на нестандартный порт
прикрутите чтонибудь типа sshit
и используйте эту машину как промежуточную для хождения на ssh по вашим сервакам (есно на серваках ограничить только заход с этой тачки)
быстро, просто, безопасно
|  | | |
| 1.21, chodorenko, 09:20, 15/01/2010 [ответить] [смотреть все]
| +/– |
вот не понятно зачем изобретать реальные велосипеды с нестандартными портами и прочей ерундой, или например port knocking, опятьже с любого мобильного девайса очень геморно подключится есть простое и проверенное средство
$ipt -A INPUT ! -i $internal_interface -p tcp --match state --state NEW --dport 22 --match recent --update --seconds 60 --hitcount 3 --name SSHT -j DROP
$ipt -A INPUT ! -i $internal_interface -p tcp --match state --state NEW --dport 22 --match recent --set --name SSHT -j ACCEPT
|  | | |
| |
| 2.23, qqq, 12:29, 15/01/2010 [^] [ответить] [смотреть все] [показать ветку]
| +/– |
вы прочитайте заголовок "Методы сокрытия сервисов средствами iptables на примере sshd", а вы написали правило против брутфорса, которое кстати не поможет против ботнета
|  | | |
|
| |
| 2.31, mr_gfd, 22:44, 16/01/2010 [^] [ответить] [смотреть все] [показать ветку]
| +/– |
>присоединяюсь к товарищам выше. посмотришь как народ защищает свои сервера с порнухой
>и плачешь от умиления. что, кто-то взломал ssh с авторизацией по
>сертификатам? или открытые наружу порты вызывают чуйство оголенности? как все эти
>танцы с бубном, которые к тому же сильно усложняют жизнь, помогут
>против сниффа на первом перед этой тачкой маршрутизаторе?
И таки да, mitm часто организовать при направленной атаке будет всяко надежнее, чем тыкаться в secure shell в лоб.
|  | | |
|
|
|