Cât de riscant este să rulezi un server de acasă securizat în spatele SSH?

Dec 5, 2024
Confidențialitate și securitate
CONȚINUTUL NECACHAT

Când trebuie să deschideți ceva din rețeaua dvs. de domiciliu către internetul mai mare, este un tunel SSH o modalitate suficient de sigură de a face acest lucru?

Sesiunea de Întrebări și Răspunsuri de astăzi ne vine prin amabilitatea SuperUser - o subdiviziune a Stack Exchange, un grup de site-uri web de întrebări și răspunsuri bazat pe comunitate.

Intrebarea

Cititorul SuperUser Alfred M. vrea să știe dacă este pe drumul cel bun cu securitatea conexiunii:

Am configurat recent un server mic cu un computer low end care rulează debian cu scopul de a-l folosi ca depozit personal git. Am activat ssh și am fost destul de surprins de promptitudinea la care a suferit de atacuri de forță brută și altele asemenea. Apoi am citit că asta este destul de comun și am aflat despre măsurile de securitate de bază pentru a evita aceste atacuri (o mulțime de întrebări și duplicate pe serverfault se ocupă de acesta, a se vedea de exemplu Aceasta sau Aceasta ).

Dar acum mă întreb dacă toate acestea merită efortul. Am decis să îmi configurez propriul server, mai ales pentru distracție: m-aș putea baza doar pe soluții terțe, cum ar fi cele oferite de gitbucket.org, bettercodes.org etc. Deși o parte din distracție este despre învățarea securității Internetului, nu am suficient timp pentru a-l dedica pentru a deveni expert și a fi aproape sigur că am luat măsurile corecte de prevenire.

Pentru a decide dacă voi continua să mă joc cu acest proiect de jucărie, aș vrea să știu ce risc cu adevărat să fac asta. De exemplu, în ce măsură amenință și celelalte computere conectate la rețeaua mea? Unele dintre aceste computere sunt utilizate de persoane cu cunoștințe chiar mai mici decât ale mele care rulează Windows.

Care este probabilitatea să intru în probleme reale dacă urmez instrucțiuni de bază, cum ar fi parola puternică, accesul root dezactivat pentru ssh, portul standard pentru ssh și, eventual, dezactivarea autentificării parolei și utilizarea uneia dintre regulile fail2ban, denyhosts sau iptables?

Altfel spus, există câțiva lupi răi mari de care ar trebui să mă tem sau este totul în mare parte alungarea copiilor cu scenarii?

Ar trebui Alfred să se țină de soluțiile terților sau soluția sa DIY este sigură?

Răspunsul

Contribuitorul SuperUser TheFiddlerWins îl asigură pe Alfred că este destul de sigur:

IMO SSH este unul dintre cele mai sigure lucruri de ascultat pe internet deschis. Dacă sunteți cu adevărat îngrijorat, ascultați-l pe un port high-end non-standard. Aș avea în continuare un paravan de protecție (la nivel de dispozitiv) între cutia dvs. și Internetul real și aș folosi pur și simplu redirecționarea porturilor pentru SSH, dar aceasta este o măsură de precauție împotriva altor servicii. SSH în sine este al naibii de solid.

Eu avea a avut oameni să lovească ocazional serverul meu SSH de acasă (deschis la Time Warner Cable). Nu a avut niciodată un impact real.

Un alt colaborator, Stephane, subliniază cât de ușor este să securizezi SSH în continuare:

Configurarea unui sistem de autentificare cu cheie publică cu SSH este într-adevăr trivial și durează aproximativ 5 minute pentru configurare .

Dacă forțezi toate conexiunile SSH să o folosească, atunci sistemul tău va face ca sistemul tău să fie la fel de rezistent pe cât poți spera fără să investești LOT în infrastructura de securitate. Sincer, este atât de simplu și de eficient (atâta timp cât nu aveți 200 de conturi - atunci devine dezordonat) încât neutilizarea acestuia ar trebui să constituie o infracțiune publică.

În cele din urmă, Craig Watson oferă un alt sfat pentru a minimiza încercările de intruziune:

De asemenea, rulez un server git personal care este deschis lumii pe SSH și am, de asemenea, aceleași probleme cu forța brută ca și tine, astfel încât să pot simpatiza situația ta.

TheFiddlerWins a abordat deja principalele implicații de securitate ale deschiderii SSH pe un IP accesibil publicului, dar cel mai bun instrument IMO ca răspuns la încercările de forță brută este Fail2Ban - software care vă monitorizează fișierele jurnal de autentificare, detectează încercările de intruziune și adaugă reguli de firewall la localul mașinii iptables firewall. Puteți configura atât câte încercări înainte de interdicție, cât și durata interdicției (implicit, 10 zile).


Aveți ceva de adăugat la explicație? Sună în comentarii. Doriți să citiți mai multe răspunsuri de la alți utilizatori ai Stack Exchange? Consultați aici firul complet de discuție .

.intrare-conținut .pentru-intrare

Self-Hosting & Home Server Security Tips

🔒 Securing SSH Server: Configuration

How To Secure A Server

CPanel Tutorial: Connect With Server Via SSH With "PuTTY"

FreeNAS 11.2 - How To Remote Login Via Secured Shell (SSH)


Confidențialitate și securitate - Cele mai populare articole

iOS 11.2.2 Benchmarked: Probabil că nu va încetini mult iPhone-ul

Confidențialitate și securitate Jan 11, 2025

CONȚINUTUL NECACHAT Apple a lansat recent actualizarea iOS 11.2.2, care este o soluție de securitate dedicată concepută pentru a aborda defectele CPU Spectre și Meltd..


Cum să dezactivați comentariile la postările dvs. Instagram

Confidențialitate și securitate Sep 26, 2025

CONȚINUTUL NECACHAT Instagram, în cea mai mare parte, este o rețea socială destul de minunată. Oamenii tind să posteze lucrurile bune care se întâmplă în viața lor, mai..


Cum să faceți mai private toate postările dvs. Facebook anterioare

Confidențialitate și securitate Jul 13, 2025

Când postezi pe Facebook, poți alege cine va vedea postarea respectivă , precum și toate postările viitoare. Totuși, ce se întâmplă dacă doriți să limita�..


Cum să copiați copii de rezervă TWRP Android pe computerul dvs. pentru păstrarea în siguranță

Confidențialitate și securitate Feb 16, 2025

CONȚINUTUL NECACHAT Copiile de rezervă TWRP vă pot salva slănina dacă vă deranjați dispozitivul Android. Dar dacă ați rămas fără spațiu pe telefon - sau dac�..


PSA: Nu aveți încredere în ID-ul apelantului - poate fi falsificat

Confidențialitate și securitate Oct 25, 2025

CONȚINUTUL NECACHAT Escrocheriile telefonice sunt în continuă creștere și sunt adesea activate de falsificarea ID-ului apelantului. Numele și numărul care apar atunci când..


Cum se recuperează o parolă Wi-Fi uitată în OS X

Confidențialitate și securitate Feb 15, 2025

CONȚINUTUL NECACHAT Dacă ați uitat complet parola Wi-Fi, de obicei o puteți citi de pe autocolantul de pe routerul furnizat de ISP-ul dvs. - dar dacă nu este corect? De aseme..


Geek School: Învățarea Windows 7 - Gestionarea aplicațiilor

Confidențialitate și securitate Oct 30, 2025

CONȚINUTUL NECACHAT V-ați întrebat vreodată de ce jocul dvs. preferat din Windows 95 nu pare să ruleze pe Windows 7, dar alte aplicații o fac? Ei bine, avem răspunsul pentr..


Siguranță online: de ce ar trebui să renunțați definitiv la Windows XP (actualizat)

Confidențialitate și securitate Sep 11, 2025

CONȚINUTUL NECACHAT Cei mai mulți geeks vă vor spune că a trecut mult timp pentru a scăpa de XP și a face upgrade la sisteme de operare mai noi și mai sigure. Poate fi greu..


Categorii