Puncte:-2

Este openssh-server sigur pe o rețea locală?

drapel in

O scurtă descriere a situației mele:

2 computere de uz casnic, ambele conectate la un router standard AT&T. Ambele computere primesc un 192.168.1.x adresa IP de la router. Nu am idee care este IP-ul routerului pentru lumea exterioară sau cum aș ști cum să-l determin. Am un plan de fibră AT&T destul de standard, așa că aș presupune că IP-ul routerului meu către lumea exterioară este DHCP, dar nu sunt 100% sigur și nu sunt sigur cum aș verifica acest lucru. Ambele computere rulează o versiune recentă de Ubuntu (de asemenea, cu pornire duală cu Windows, dar folosesc rar Windows).

Adesea trebuie să fac transferuri mari de fișiere de la un computer la altul și să instalez openssh-server și folosind scp comanda pare a fi cea mai eficientă modalitate, așa că așa am făcut-o. Este destul de simplu să utilizați ifconfig comanda pentru a obține IP-ul local al unei mașini și apoi scp pentru a muta cantități mari de fișiere.

Ambele mașini au un bun sudo parola, inclusiv caractere majuscule, caractere mici, numere și simboluri speciale și nu folosesc parola în altă parte, așa că nimeni altcineva nu ar ști-o și ar fi extrem de dificil de ghicit. Am informații pe ambele computere care ar putea fi folosite pentru a-mi falsifica identitatea.

Ca practică generală, când termin scpchestii, eu sudo systemctl stop ssh și sudo systemctl dezactivați ssh pentru a opri serverul openssh până data viitoare când trebuie să fac un transfer. Lucrez cu seturi de date auto autonome și au devenit uriașe (cele mai recente seturi Waymo și NuScenes sunt ambele dezarhivate de ~500 GB), așa că pentru unele transferuri deosebit de mari las ssh activat peste noapte.

Deci întrebarea mea este, cu instalarea openssh-server (systemd numele procesului ssh) și rulând așa cum este descris mai sus, îmi asum vreun risc de securitate? Dacă da, ce măsuri ar fi recomandate pentru atenuare?

djdomi avatar
drapel za
offtopic: Întrebările despre Server Fault trebuie să fie despre gestionarea sistemelor de tehnologie a informației într-un mediu de afaceri. Întrebările privind computerele de acasă și ale utilizatorilor finali pot fi adresate pe Super User, iar întrebările despre instrumentele de dezvoltare, testare și dezvoltare pot fi adresate pe Stack Overflow.
Puncte:2
drapel cn

Ca și în cazul tuturor întrebărilor de securitate, răspunsul depinde întotdeauna de profilul de amenințare de care trebuie să te aperi...

Dar nu, rularea în mod normal SSH pe 2 mașini conectate la o rețea LAN privată nu va ridica nivelul de amenințare pentru dvs. atâta timp cât nu ați activat nicio redirecționare a porturilor pe router pentru a redirecționa pachetele trimise către adresa IP publică a routerelor de pe portul 22 către unul dintre mașinile.

Presupunând că un plan Fiber modern include și suport IPv6, există un risc puțin mai mare, deoarece este posibil să se ajungă la mașini prin IPv6, în funcție de regulile implicite de firewall atât pe mașini, cât și pe router.

Pentru a face lucrurile cât mai sigure posibil, aș sugera următorii pași.

  1. Dezactivați autentificarea bazată pe parolă pentru ssh și generați un set de chei publice/private care să fie utilizate pentru a autentifica clienții ssh. Acest lucru va împiedica oamenii să încerce să ghicească cu forța brută numele de utilizator/parole.
  2. Activați un paravan de protecție IPv6 pentru a bloca toate accesul care nu este de la o mașină locală (aceasta poate fi fie prin adrese Link-local, fie dacă obțineți un prefix global fix prin limitarea accesului la prefix)
  3. Asigurați-vă că accesul direct la rădăcină este dezactivat prin SSH (aproape orice configurație implicită a SSH va impune deja acest lucru)

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.