Hirdetés

2024. április 24., szerda

Gyorskeresés

Hozzászólások

(#1) biker


biker
nagyúr

wow
:R

Elektromos autó töltő berendezések | Mesterséges növényvilágítás | Mai ajánlatunk: www.gerisoft.hu | www.e-autotoltokabel.hu | www.agrar-vilagitas.hu |

(#2) jbazsa


jbazsa
csendes tag

Nem elég a kulcsos auth jelszóval védett kulccsal? Nem az ssh-n fognak bejönni úgysem.

(#3) ncc1701


ncc1701
veterán

Ez így nagyon csecse. Tényleg tetszik. :) De: évek óta (10+) üzemeltetek linuxos szervereket, otthon még régebben. Soha nem fordult elő olyan, h ssh-n jöttek volna be. Fail2ban csomag, maxretry 2, 2 óra ban a próbálkozónak, és csókolom. Root login alapból tiltva, érdekesebb magyar felhasználónévvel, szép jelszóval.

(#4) Lenry


Lenry
félisten

még akkor megvalósítottam, amikor a Linux topikban kiposztoltad. nekem tetszik :)

már csak OpenWRT-ben kellene ugyanezt megvalósítani.

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#5) sztanozs


sztanozs
veterán

Igazából, ha ssh-n bejönnek, akkor úgyis valami sebezhetőségen keresztül teszik - az ellen meg nem véd a MFA.

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#6) BatchMan


BatchMan
senior tag

Jó az ötlet, de a védelemnek arányosnak kell lenni a védett értékkel. Nem NATO-szerverekről van szó, gyanítom senki nem fog tökölni egy jól beállított alap ssh-val, mikor talál száz másik egyszerűbben törhetőt.

Mit veszíthetsz, ha betörnek?

Szóval szerintem paranoia. De hobbynak kiváló :R

(#7) lapa


lapa
veterán

nem teljesen világos, de ha nem műx a google, akkor nem tudsz belépni?

mivel tud ez többet, mint egy port knock + akármilyen kulcs vagy akár jelszó?

(#8) sztanozs válasza lapa (#7) üzenetére


sztanozs
veterán

Több faktoros azonosítás - a port knock-ot azért nem nevezném annak.

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#9) Lenry válasza BatchMan (#6) üzenetére


Lenry
félisten

én pl a céges távoli elérésre tettem rá. ott egy pöttyet több a vesztenivaló, és plusz egy védelmi vonal sosem árt, pláne ha 3 perc bekonfigolni és ingyen is van.

[ Szerkesztve ]

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#10) lapa válasza sztanozs (#8) üzenetére


lapa
veterán

a kérdés az volt miben tud többet, nem az, hogy technikailag mit jelent.

(#11) sztanozs válasza lapa (#10) üzenetére


sztanozs
veterán

Annyiban tud többet, hogy egy port knock-ot bárki tud csinálni, aki tudja, hogy melyik porton kell kopogtatni. De ha nem tudja akkor is elég ha végigkopogtatja az összes portot. Ha még rossz próbálkozásonként tiltasz is, egy közepes botnettel pár perc/óra alatt törhető.

Egy valid one-time password-öt meg nem tudsz csak úgy legenerálni, még akkor sem, ha tudod, hogy OTP-t kell használni.

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#12) lapa válasza sztanozs (#11) üzenetére


lapa
veterán

port knockolni lehet kulccsal is. de mindegy, csak kérdeztem.

(#13) sztanozs válasza lapa (#12) üzenetére


sztanozs
veterán

Ha kulccsal port knockkolsz akkor az olyan, mintha lenne egy felhasználóneved és három jelszavad:
username
password
port
port-password

Ha a porthoz tartozó jelszó fix, akkor kisebb a biztonság, mint az OTP, ha nem fix, akkor azonos. Ráadásul feltételezem a port-knock általában kódolatlan, tehát sniffelhető (mind a port száma, mind a jelszó megszerezhető).

[ Szerkesztve ]

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#14) sh4d0w válasza lapa (#7) üzenetére


sh4d0w
nagyúr
LOGOUT blog (1)

De műxik, az azonosítás során nem kell kapcsolat a Google-lel.

https://www.coreinfinity.tech

(#15) lapa válasza sztanozs (#13) üzenetére


lapa
veterán

a kulcs lehet időkulcs is. persze akkor nagyjából ugyanott vagyunk, mint ezzel. annyi a különbség, hogy nem látszik a port. de lehet én értek félre valamit, ne küzdj velem emiatt. részemről maradok a hardverkulcsnál, még ha mobilról nem is megy.

(#16) jbazsa válasza sztanozs (#5) üzenetére


jbazsa
csendes tag

Ennek nincs értelme. Ha ssh-n jönnek be, akkor ssh-n jönnek be, nem valami sebezhetőségen.

(#17) sztanozs válasza jbazsa (#16) üzenetére


sztanozs
veterán

És az ssh-ban talán nem lehet sebezhetőség?

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#18) XEON_QUADRO


XEON_QUADRO
tag

Ezek mind szépek és jók, de akkor ezekből mindet érdemes lenne használni? Vagy úgy járhatunk mint itt az ubisalival :F

(#19) sh4d0w válasza XEON_QUADRO (#18) üzenetére


sh4d0w
nagyúr
LOGOUT blog (1)

Szvsz az interneten kétféle gép van: amit már megtörtek, meg amit ezután fognak, tökéletes védelem nincs. Ha egy támadó azt látja, hogy egy pont túl erősen védett és időrabló foglalkozni vele, keres gyengébben védett pontot a támadott rendszeren. A security feladata az, hogy minél kevesebb ilyen gyenge pontot hagyjon és ne érje meg támadni a rendszert.

https://www.coreinfinity.tech

(#20) hcl


hcl
félisten
LOGOUT blog

Ügyes!
Melóhelyen most terjed egy hasonló VPN-es beléptető megoldás.

Mutogatni való hater díszpinty

(#21) XEON_QUADRO válasza sh4d0w (#19) üzenetére


XEON_QUADRO
tag

:R Köszönöm, megvilágosodtam. Szóval ez olyan mintha a kocsidon lenne kormányzár, váltózár, meg mindenféle, minél több riasztó, akkor talán nem a tiéddel fognak kínlódni.

Copyright © 2000-2024 PROHARDVER Informatikai Kft.