Hirdetés

2024. április 27., szombat

Gyorskeresés

Hozzászólások

(#1) cinemazealot


cinemazealot
addikt

:R

#visszatalálóshsz

(#2) buherton


buherton
őstag

Ami azt illeti, ez így még nem biztonságos :N . Honnan tudod, hogy a távoli szerver tényleg az a távoli szerver ahova beakarsz lépni?

tely, baly, fojó, mennyél, mingyárt, telyföl, tolyás, malyd, kapú, egyenlőre, ejsd, jáccani, ahoz, fúj, hüje, muszály, alat, álok, lasan, fojtatás, ál, fontós, költsön, eggyüt, lyob (jobb?), mek, mongyak, milyért - !!! Tanúlyunk már meghejjessen irni... !!!

(#3) cigam válasza buherton (#2) üzenetére


cigam
félisten

Köszi, módosítottam a címet.

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#4) hcl


hcl
félisten
LOGOUT blog

A kulcsozás jó dolog :K
Esetleg elférne, hogy milyen jogokat eszik meg a .ssh könyvtáron és tartalmán az SSH, mert azzal jót lehet szívni :DDD :O

[ Szerkesztve ]

Mutogatni való hater díszpinty

(#5) cigam válasza hcl (#4) üzenetére


cigam
félisten

Mire gondolsz?

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#6) hcl válasza cigam (#5) üzenetére


hcl
félisten
LOGOUT blog

-rw-------  1 root root  391 Sep 29  2021 authorized_keys
lrwxrwxrwx  1 root root   15 Sep 29  2021 authorized_keys2 -> authorized_keys
-rw-r--r--  1 root root 2442 Jan 22 17:35 known_hosts

Pl. ha az authorized_keys jogai nem jók, nem fog beengedni senkit... :D

Mutogatni való hater díszpinty

(#7) cigam


cigam
félisten

Arra gondolsz, hogy a szerkesztés után a chmod go-w $HOME $HOME/.ssh $HOME/.ssh/authorized_keys
parancsot is érdemes kiadni?
Legalábbis a keygen súgóban ez szerepel:

You may also need to ensure that your home directory, your .ssh directory, and any other files involved (such as authorized_keys, authorized_keys2 or authorization) are not group-writable or world-writable; servers will typically ignore the keys unless this is done. You can typically do this by using a command such as

chmod go-w $HOME $HOME/.ssh $HOME/.ssh/authorized_keys

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#8) hcl válasza cigam (#7) üzenetére


hcl
félisten
LOGOUT blog

Igen, főleg ha nem a saját useredre állítasz be kulcsot. Ownert ugynúgy jól kell beállítani... :)

Mutogatni való hater díszpinty

(#9) cigam válasza hcl (#8) üzenetére


cigam
félisten

Köszi, beleírtam.

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#10) hcl válasza cigam (#9) üzenetére


hcl
félisten
LOGOUT blog

:R

Mutogatni való hater díszpinty

(#11) buherton


buherton
őstag

Erre gondoltam: [SSH: The authenticity of host <host> can't be established]

Egyébként jó irány lehet még a certificatek használata. Az openSSH-nak van saját rendszere rá. Erre gondolok: [OpenSSH/Cookbook/Certificate-based Authentication]
. Ez nyilván macerásabb, de több gépes setupnál ez a módi jobban működik. Persze itt is kérdéses, hogy a certificate, hogyan jut el gépre.

Bocsánat nem szokásom ilyen "magas lóról" való odaszólásnak és ezzel a hsz-emmel szeretném korrigálni magamat.

tely, baly, fojó, mennyél, mingyárt, telyföl, tolyás, malyd, kapú, egyenlőre, ejsd, jáccani, ahoz, fúj, hüje, muszály, alat, álok, lasan, fojtatás, ál, fontós, költsön, eggyüt, lyob (jobb?), mek, mongyak, milyért - !!! Tanúlyunk már meghejjessen irni... !!!

(#12) cigam válasza buherton (#11) üzenetére


cigam
félisten

Ezért is módosítottam a címet. A magas lovon ülőktől is lehet (sokat) tanulni, köszönöm a hozzászólást!
Láttam, hogy lehetőség van tanúsítvány megadására is, de az nekem már bonyolult, ill. úgy gondolom, hogy egy otthoni kis szerver már így is eléggé védve van. Így is elég para hogy elveszik a privát kulcs(, vagy egy lejár a tanúsítvány).
Ezeknek nagyobb az esélye, minthogy valaki(k) MIM, vagy bármi más emeltebb szintű betörést próbáljanak ki rajtam. Persze a tévedés jogát fenntartom.

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#13) buherton válasza cigam (#12) üzenetére


buherton
őstag

Otthoni 1-2 gépes setupban valóban értelmetlen a certificates authentikálás.

Az otthoni szerverek securityja ott szokott elbukni, hogy nincs valid TLS certificateje. Így, amikor Jóska Pista távolról használná a szerverét a weben keresztül, akkor megy a titkosítatlan adat mindenfelé.

A valid TLS certificate azért jó, mert tudod, hogy odalépsz be ahova akartál és az adatfolyam is titkosítottan megy a felek között.

Otthoni TLS generálásra pedig ezt javaslom: [Let's encrypt] Ehhez már domain kell.

Az lehet, hogy sokat lehet tőlük tanulni, de ehhez kell az is, hogy leereszkedjen annyira, hogy legalább linkelni óhajtson. A szakmai alázat számomra fontos érték, de az esetemben néha kimegy a fókuszból.

tely, baly, fojó, mennyél, mingyárt, telyföl, tolyás, malyd, kapú, egyenlőre, ejsd, jáccani, ahoz, fúj, hüje, muszály, alat, álok, lasan, fojtatás, ál, fontós, költsön, eggyüt, lyob (jobb?), mek, mongyak, milyért - !!! Tanúlyunk már meghejjessen irni... !!!

(#14) hcl válasza buherton (#13) üzenetére


hcl
félisten
LOGOUT blog

Na várj. Az aláíratlan cert is titkosít, csak nem ellenőrizhető az aláíró, de úgy generálsz, ahogy akarsz. Tehát nagyon is jó, csak mindenhez is ki kell hagyni az aláírás-ellenőrzést.
Én a home szerveren a publikus webszerverre Let's Encrypt-est tettem, hogy az ismerősök ne értetlenkedjenek a self-signed-en. Azon, amit csak én használok, self-signed van.

A kulcsozás meg maga tök jó kényelmi funkció, KVM-es hosthoz pl. tök jó :D

Mutogatni való hater díszpinty

(#15) cigam válasza hcl (#14) üzenetére


cigam
félisten

Az aláíratlan cert is titkosít
:F
Ne zavarjatok össze mégjobban!

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#16) buherton válasza hcl (#14) üzenetére


buherton
őstag

Persze van self-signed TLS certificate, de azzal sok a nyűg. A bitbucket (git szerver) el sem fogadja, ahogy a docker sem, a böngészők is csak nehezen.

tely, baly, fojó, mennyél, mingyárt, telyföl, tolyás, malyd, kapú, egyenlőre, ejsd, jáccani, ahoz, fúj, hüje, muszály, alat, álok, lasan, fojtatás, ál, fontós, költsön, eggyüt, lyob (jobb?), mek, mongyak, milyért - !!! Tanúlyunk már meghejjessen irni... !!!

(#17) buherton válasza cigam (#15) üzenetére


buherton
őstag

Az aláíratlan alatt azt érti, hogy nem lett a HTTP-01 challangeel verifikálva a szerver.

A challange azért kell, hogy a domaint használó szerver kiléte egy független entitás is ellenőrizze, így amikor te mint user felmész a google.com-ra, és a cert matchcsel, akkor biztos lehetsz, hogy jó szerveren van.

tely, baly, fojó, mennyél, mingyárt, telyföl, tolyás, malyd, kapú, egyenlőre, ejsd, jáccani, ahoz, fúj, hüje, muszály, alat, álok, lasan, fojtatás, ál, fontós, költsön, eggyüt, lyob (jobb?), mek, mongyak, milyért - !!! Tanúlyunk már meghejjessen irni... !!!

(#18) hcl válasza cigam (#15) üzenetére


hcl
félisten
LOGOUT blog

A titkosítást végző algoritmusnak mindegy, hogy alá van-e írva a cert, a cert tartalmát használja titkosításhoz, tehát az adatforgalom titkosítva lesz, csak rinyálni fog a böngésző (pl.), hogy nincs aláírva a szerver, amihez csatlakozol. (Persze elfogadod, továbbmész, de nem lehetsz 100%-ig biztos benne, hogy nem térítette el senki a böngésződ.)
A lényeg, hogy az aláírással egy 3. fél hitelesíti, hogy a te certed az tényleg a tiéd, a te domainedhez érvényes, és máshoz nem. Innentől már ha ip-vel hívod a webszervert, akkor is szólni fog a böngésző, hogy ez a cert nem ehhez a géphez valid :) Általában a hitelesítés nem olcsó, de van ingyenes aláíró is, direkt otthonra, meg kis cégeknek.
Meg pl. egy wget, curl, akárminek is meg kell mondani, hogy fogadja el az aláíratlant, meg csomó alkalmazás sem eszi meg így a címeket.
Tehát használható dolog a TLS/SSL aláíratlan certtel is, de az aláírt kényelmesebb.

[ Szerkesztve ]

Mutogatni való hater díszpinty

(#19) cigam válasza buherton (#17) üzenetére


cigam
félisten

Ok, de az már TLS, nem SSH

Freeware, és akciós programok egy helyen https://www.facebook.com/freewarenews

(#20) Doky586


Doky586
nagyúr
LOGOUT blog

Mit ér linuxom a nyílt forráskód ha backdoort lehet belerakni ami aztán mindem disztribúcióba bekerül.. :((
[link]

Copyright © 2000-2024 PROHARDVER Informatikai Kft.