| |
| 1.1, pavlinux, 15:27, 19/01/2010 [ответить] [смотреть все]
| +/– |
Допиши самое главное - port < open_port < close_port
Хотя не... от обратного сканирования не спасёт.
Лучше так:
close_port
port
close_port
open_port
т. е. при линейном сканировании слева или справа, наш порт всегда будет закрыт.
порт закрытия, на 10011 порт
ssh на 10022
порт закрытия на 10033
открыть на любой
И ещё бы таймаут на ожидание соединения, между telnet host.org open_port и ssh host.org
|  | | |
| |
| |
| 3.5, Дмитрий, 18:08, 19/01/2010 [^] [ответить] [смотреть все]
| +/– | |
Там запоминается IP, если я сижу с IP 1.1.1.1 а скан идёт с 2.2.2.2 то 2.2.2.2 просто откроет/закроет себе порт.
Кстати: Безопасность - это комплексное решение (С)Мой друг.
Port-knoking не панацея, но избавиться от ботовбрутфорсеров реально помогает. А за iptables находится ssh там где авторизация по ключам и т.д.
Анализ логов, также никто не отменял, и если в логах обнаружится брутфорс, то как минимум можно сменить порты.
P.S>
Не считайте, что эта технология на 100% защищает Ваш порт от стороннего проникновения.
|  | | |
|
|
| 1.2, Дмитрий, 16:35, 19/01/2010 [ответить] [смотреть все]
| +/– | |
Прикольно, это мой блог :) я там всякую фигню пишу... :):):)
Ну раз тут есть, то скажу ещё пару слов :)
Во первых, идея не совсем моя, я её чуть чуть переделал. В блоге авторство указано.
Считывая файл cat /proc/net/ipt_recent/SSH (SSH в данном случае - имя цепочки) можно просматривать кто имеет доступ, или не закрыл его за собой. Естественно вся информация до перезагрузки.
|  | | |
| |
| |
| |
| 4.10, reminux, 13:14, 23/01/2010 [^] [ответить] [смотреть все]
| +/– |
>> минус всего этого дела в том, что не изо всяких мест
>> могут быть доступны порты 3333/tcp и 64444/tcp.
>
>например?
существует масса сетей (от сетей мелких районных провайдеров до корпоративных сетей), в которых наружу закрыто все, кроме нескольких самых популярных портов вроде 80/tcp, 110/tcp, 5190/tcp и некоторых других. из таких мест в свою хитрую дверь не попадешь.
|  | | |
|
|
|
| 1.11, Michael Shigorin, 15:34, 24/01/2010 [ответить] [смотреть все]
| +/– |
Занятно, но если не бояться насчёт возможности установления фактов соединений с секретными портами -- то заметно проще, заодно эффективней от сканов отодвинуть ssh на левый порт. А если бояться, то лучше даже не port knocking в классическом виде (например, http://zeroflux.org/knock умеет и последовательности tcp/udp-портов), а реализации SPA (single packet auth -- авторизация по одному криптопакету).
|  | | |
|
|