Praktilised nÀpunÀited, nÀited ja SSH tunnelid

Praktilised nÀpunÀited, nÀited ja SSH tunnelid
Praktilised nĂ€ited SSH, mis viivad teie kaugjuhtimise sĂŒsteemiadministraatori oskused uuele tasemele. KĂ€sklused ja nĂ€punĂ€ited aitavad mitte ainult kasutada SSH, vaid ka paremini navigeerida vĂ”rgus.

MĂ”nede trikide tundmine ssh on kasulik igale sĂŒsteemiadministraatorile, vĂ”rguinsenerile vĂ”i turbespetsialistile.

Praktilised SSH nÀited

  1. SSH socks-proxy
  2. SSH tunnel (pordi suunamine)
  3. SSH tunnel kolmandale hostile
  4. Tagasi SSH tunnel
  5. Tagasi SSH proxy
  6. VPN-i seadistamine SSH kaudu
  7. SSH vÔtme kopeerimine (ssh-copy-id)
  8. Kaugel toimimine kĂ€ske (mittesĂŒnergiseeritult)
  9. Kaugarvutite pakettide pĂŒĂŒdmine ja monitorimine Wiresharkis
  10. Kohaliku kausta kopeerimine kaugserverisse SSH kaudu
  11. Kaug-GUI rakendused koos SSH X11 suunamisega
  12. Failide kaugkopeerimine rsynci ja SSH abil
  13. SSH lÀbi Tor vÔrgu
  14. SSH EC2 instantsile
  15. Tekstifailide redigeerimine VIM-i abil ssh/scp kaudu
  16. Kaugtöödeldud SSH monteerimine kohaliku kaustana SSHFS-i kaudu
  17. SSH multipleximise juhtimine ControlPath abil
  18. Voogedastusvideo SSH kaudu VLC ja SFTP abil
  19. Kahefaktoriline autentimine
  20. KĂ€ikude hĂŒpped SSH ja -J kaudu
  21. SSH brute force rĂŒnnakute blokeerimine iptables'i abil
  22. SSH Escape pordi suunamise muutmiseks

Esiteks alused

SSH kĂ€surea analĂŒĂŒs

JĂ€rgmises nĂ€ites kasutatakse tavalisi parameetreid, mida sageli kohandatakse kaugserverile ĂŒhendamisel SSH.

localhost:~$ ssh -v -p 22 -C neo@remoteserver

  • -v: tĂ”rkeotsingu teave on eriti kasulik autentimisprobleemide analĂŒĂŒsimisel. Seda saab kasutada mitu korda, et nĂ€idata tĂ€iendavaid andmeid.
  • - p 22: pordiks kaugserverisse SSH-ĂŒhendamiseks. 22 pole kohustuslik, sest see on vaikimisi vÀÀrtus, kuid kui protokoll on mĂ”nel muul pordil, siis mÀÀrame selle parameetri kaudu . Kuulamisport mÀÀratakse failis -psshd_config vormingus Port 2222 -C.
  • : ĂŒhenduse tihendamine. Kui teil on aeglane kanal vĂ”i vaatate palju teksti, vĂ”ib see ĂŒhendust kiirendada.neo@
  • : rida enne sĂŒmbolit @ tĂ€histab kasutajanime autentimiseks kaugserveris. Kui seda ei mÀÀrata, kasutatakse vaikimisi teie hetkel sisselogitud konto kasutajanime (~$ whoami). Kasutaja saab samuti mÀÀrata parameetrigaremoteserver Ă”pivad.
  • : hostinimi, millega ĂŒhendatakse: ssh, see on tĂ€ielik domeeninimi, IP-aadress vĂ”i mĂ”ni host kohalikus hosts-failis. Hostile, mis toetab nii IPv4 kui ka IPv6, saab kĂ€ivitusreale lisada parameetri -4 vĂ”i -6 korrektseks lahendamiseks.

KĂ”ik eespool loetletud parameetrid on valikulised, vĂ€lja arvatud : hostinimi, millega ĂŒhendatakse.

Konfiguratsioonifaili kasutamine

Kuigi paljud tunnevad konfiguratsioonifaili vormingus, on olemas ka kliendi konfiguratsioonifail kÀsule ssh. Vaikimisi vÀÀrtus ~/ .ssh / config, kuid selle vÔib mÀÀrata parameetrina valikule -F.

Host *
     Port 2222

Host remoteserver
     HostName remoteserver.thematrix.io
     User neo
     Port 2112
     IdentityFile /home/test/.ssh/remoteserver.private_key

Eespool toodud nĂ€idiskonfiguratsioonifailis ssh on kaks hosti sissekanne. Esimene tĂ€histab kĂ”iki hoste, kelle puhul kehtib konfiguratsiooniparameeter Port 2222. Teine ĂŒtleb, et hosti puhul : hostinimi, millega ĂŒhendatakse tuleb kasutada teist kasutajanime, porti, FQDN-i ja IdentityFile'i.

Konfiguratsioonifail vĂ”ib sÀÀsta palju aega sĂŒmbolite sisestamisel, vĂ”imaldades automaatselt rakendada arenenud konfiguratsiooni konkreetsetele hostidele ĂŒhendamisel.

Failide kopeerimine SSH-i kaudu SCP-ga

SSH-klient tuleb koos kahe vĂ€ga mugava tööriistaga, et faile kopeerida krĂŒpteeritud ssh-ĂŒhenduse kaudu. Allpool on toodud kommando scp ja sftp tavalise kasutamise nĂ€ide. Pange tĂ€hele, et paljusid parameetreid ssh kohta rakendatakse ka nendes kĂ€skudes.

localhost:~$ scp mypic.png neo@remoteserver:/media/data/mypic_2.png

Selles nĂ€ites on fail mypic.png kopeeritud aadressile : hostinimi, millega ĂŒhendatakse kausta /media/data ja nimetatud ĂŒmber mypic_2.png.

Ärge unustage, et portide parameetrite vahel on erinevusi. Sellel komistavad paljud, kes kĂ€ivitavad scp kĂ€ivitusreal. Siin on sadama parameeter -P, mitte -p, nagu ssh-kliendis! Te unustate, kuid Ă€rge muretsege, kĂ”ik unustavad.

Neile, kes tunnevad kĂ€sureaga ftp, on paljud kĂ€sklused sarnased sftp. Te saate teha push, put ja ls, nagu sĂŒda soovib.

sftp neo@remoteserver

Praktilised nÀited

Paljusid neist nÀidetest saab saavutada erinevate meetoditega. Nagu kÔigis meie Ôpikutes ja nÀidetes, eelistatakse praktilisi nÀiteid, mis lihtsalt oma tööd teevad.

1. SSH socks-proksi

SSH Proxy funktsioon number 1 on pĂ”hjendatud. See on palju vĂ”imsam, kui paljud arvavad, ja annab teile juurdepÀÀsu igasugustele sĂŒsteemidele, millele kaugarvuti pÀÀseb, kasutades praktiliselt igasuguseid rakendusi. SSH klient suudab tunnelida liiklust lĂ€bi SOCKS-proksi lihtsa kĂ€suga. Oluline on mĂ”ista, et liiklus eemalolevatesse sĂŒsteemidesse tuleb eemalolevast serverist ja see kajastub veebiserveri logides.

localhost:~$ ssh -D 8888 user@remoteserver

localhost:~$ netstat -pan | grep 8888
tcp        0      0 127.0.0.1:8888       0.0.0.0:*               LISTEN      23880/ssh

Siin kÀivitame SOCKS-proksi TCP-porti 8888, teine kÀsk kontrollib, kas port on aktiivne ja kuulab. 127.0.0.1 nÀitab, et teenus töötab ainult localhostis. Me saame kasutada veidi teistsugust kÀsku, et kuulata kÔiki liidesi, sealhulgas Etherneti vÔi WiFi, mis lubab teistel rakendustel (nt brauserid) meie vÔrgus proksi teenusele SSH SOCKS-proksi kaudu juurde pÀÀseda.

localhost:~$ ssh -D 0.0.0.0:8888 user@remoteserver

NĂŒĂŒd saame seadistada brauseri SOCKS-proksi ĂŒhendamiseks. Firefoxis valige Seaded | Üldine | VĂ”rgu seaded. MÀÀrake IP-aadress ja port ĂŒhenduse loomiseks.

Praktilised nÀpunÀited, nÀited ja SSH tunnelid

Pange tĂ€hele vormi alumise osa valikut, et brauseri DNS-pĂ€ringud lĂ€heksid samuti lĂ€bi SOCKS-proksi. Kui kasutate proksi serverit veebiliikluse krĂŒpteerimiseks kohalikus vĂ”rgus, siis soovite kindlasti valida selle variandi, et DNS-pĂ€ringud tunnelitaksid SSH-ĂŒhenduse kaudu.

SOCKS-proksi aktiveerimine Chromes

Chrome'i kÀivitamine mÀÀratud kÀskude parameetritega aktiveerib SOCKS-proksi ning tunneldab ka brauseri DNS-pÀringud. Usalda, aga kontrolli. Kasutage tcpdump kontrollimiseks, et DNS-pÀringud ei oleks enam nÀhtavad.

localhost:~$ google-chrome --proxy-server="socks5://192.168.1.10:8888"

Muude rakenduste kasutamine proksiga

Pange tÀhele, et paljud teised rakendused saavad samuti kasutada SOCKS-proksi. Veebibrauser on lihtsalt kÔige populaarsem neist. MÔnedes rakendustes on proksi aktiveerimise seadistused. Teised vajavad veidi abi abiprogrammilt. NÀiteks, proxychains vÔimaldab kÀivitada Microsoft RDP ja teisi lÀbi SOCKS-proksi.

localhost:~$ proxychains rdesktop $RemoteWindowsServer

SOCKS-proksi seadistused mÀÀratakse proxychains konfigureerimisfailis.

Nipid: kui kasutate Linuxist eemalolevat töölauale Windowsis? Proovige klienti FreeRDP. See, et on kaasaegsem rakendus kui rdesktop, mis tagab palju sujuvama suhtluse.

SSH-i kasutamine socks-proksi kaudu

Oled kohvikus vĂ”i hotellis ja pead kasutama ĂŒsna ebastabiilset WiFi-d. Kohalikult, sĂŒlearvutiga, kĂ€ivitame ssh-proksi ja loome ssh-tunneli kodus oleva Raspberry Pi-sse. Kasutades veebibrauserit vĂ”i muid rakendusi, mis on seadistatud socks-proksi jaoks, saame ligipÀÀsu kĂ”ikidele meie koduse vĂ”rgu teenustele vĂ”i pÀÀseda internetti lĂ€bi koduse ĂŒhenduse. KĂ”ik teie sĂŒlearvuti ja koduserveri vahel (kaudu WiFi ja internet kodus) on krĂŒpteeritud SSH-tunnelis.

2. SSH-tunnel (portide ĂŒmbersuunamine)

Lihtsaimal kujul SSH-tunnel avab lihtsalt portaali teie kohalikus sĂŒsteemis, mis ĂŒhendub mĂ”ne teise portaali teisel pool tunnelit.

localhost:~$ ssh -L 9999:127.0.0.1:80 user@remoteserver

Vaatame parameetrit -L. Seda vĂ”ib vaadata kui kohaliku poole kuulamist. Seega, ĂŒlaltoodud nĂ€ites kuulatakse porti 9999 localhost'i poole ja suunatakse port 80 peale remoteserverit. Pange tĂ€hele, et 127.0.0.1 viitab localhost'ile eemalolevas serveris!

Liigume samm edasi. JĂ€rgmises nĂ€ites ĂŒhendatakse kuulamisportid teiste kohalike vĂ”rgus olevate sĂ”lmedega.

localhost:~$ ssh -L 0.0.0.0:9999:127.0.0.1:80 user@remoteserver

Nendes nĂ€idetes ĂŒhendame veebiserveriga, kuid see vĂ”ib olla ka proksi- vĂ”i mis tahes muu TCP-teenus.

3. SSH-tunnel kolmandasse hosti

Saame samu parameetreid kasutada tunneli seostamiseks eemalolevast serverist teise teenusega, mis töötab kolmandas sĂŒsteemis.

localhost:~$ ssh -L 0.0.0.0:9999:10.10.10.10:80 user@remoteserver

Antud nÀites suuname tunneli remoteserverist veebiserverisse, mis töötab aadressil 10.10.10.10. Liiklus remoteserverist 10.10.10.10 ei ole enam SSH-tunnelis. Veebiserver 10.10.10.10 peab remoteserverit veebipÀringute allikaks.

4. Tagasine ssh-tunnel

Siin seadistame kuulamisporti eemalolevas serveris, mis ĂŒhendub tagasi meie localhost'i (vĂ”i mĂ”ne muu sĂŒsteemi) kohaliku portiga.

localhost:~$ ssh -v -R 0.0.0.0:1999:127.0.0.1:902 192.168.1.100 user@remoteserver

Selles SSH-seansis luuakse ĂŒhendus remoteserveri sadamast 1999 meie kohaliku kliendi sadamasse 902.

5. Tagasi SSH-proksi

Sel juhul seadistame socks-proxy meie ssh-ĂŒhendusele, kuid proxy kuulab serveri kaugemas otsas. Ühendused sellele kaugule proxy'le ilmuvad nĂŒĂŒd tunnelist kui liiklus meie localhostilt.

localhost:~$ ssh -v -R 0.0.0.0:1999 192.168.1.100 user@remoteserver

Kaug-SSH-tunnelite tÔrkeotsing

Kui teil on probleeme kaug-SSH valikute töötamisega, kontrollige koos netstat, millistele veel liidestele kuulamisport on ĂŒhendatud. Kuigi meie nĂ€idetes oleme mÀÀranud 0.0.0.0, kuid kui vÀÀrtus GatewayPorts ja vormingus on seadistatud vÀÀrtusele no, siis kuulaja on seotud ainult localhostiga (127.0.0.1).

Turvahooja mÀrkus

Pange tÀhele, et tunnelite ja socks-proxy avamisel vÔivad sisemised vÔrguresursid olla ligipÀÀsetavad usaldamatutele vÔrkudele (nt internet!). See vÔib olla tÔsine turvaprobleem, seega veenduge, et te mÔistate, mis kuulaja on ja millistele ressurssidele tal juurdepÀÀs on.

6. VPN-i seadistamine SSH kaudu

Üks tuntud termin rĂŒndeviiside spetsialistide (pentesterite jne) seas on "vĂ”rgupunkt". Ühenduse luues muutub see sĂŒsteem vĂ€ravaks, mille kaudu pÀÀseb ligi mujale vĂ”rgule. VĂ”rgupunkt, mis vĂ”imaldab laieneda.

Selle vÔrgupunkti jaoks saame kasutada SSH-proxyt ja proxychains, kuid on teatud piirangud. NÀiteks ei saa otseselt socketitega töötada, seega ei saa me vÔrgu sees portide skaneerimist teostada lÀbi Nmap SYN.

Kasutades seda arenenud VPN-i vĂ”imalust, vĂ€heneb ĂŒhendus tasemele 3. SeejĂ€rel saame lihtsalt suunata liikluse lĂ€bi tunnelite, kasutades standardset vĂ”rgu marsruutimist.

Meetod kasutab ssh, iptables, tun liideseid ja marsruutimist.

Alustame nende parameetrite seadistamisest vormingus. Kuna me muudame nii kaug- kui ka kliendi sĂŒsteemi liideseid, vajame root'i Ă”igusi mĂ”lemal kĂŒljel.

PermitRootLogin yes
PermitTunnel yes

SeejĂ€rel seadistame ssh-ĂŒhenduse, kasutades parameetrit, mis kĂŒsib tun-seadmete algatamist.

localhost:~# ssh -v -w any root@remoteserver

NĂŒĂŒd peab meil olema tun-seade liideste kuvamisel (# ip a). JĂ€rgmine samm on lisada IP-aadressid tunneliliidesele.

SSH kliendi pool:

localhost:~# ip addr add 10.10.10.2/32 peer 10.10.10.10 dev tun0
localhost:~# ip tun0 up

SSH serveri pool:

remoteserver:~# ip addr add 10.10.10.10/32 peer 10.10.10.2 dev tun0
remoteserver:~# ip tun0 up

NĂŒĂŒd on meil otseĂŒhendus teise hostiga (route -n ja ping 10.10.10.10).

Saate marsruutida mis tahes alamvÔrgu hosti kaudu teisel pool.

localhost:~# route add -net 10.10.10.0 netmask 255.255.255.0 dev tun0

Kaugpool peab olema aktiveeritud ip_forward ja iptables.

remoteserver:~# echo 1 > /proc/sys/net/ipv4/ip_forward
remoteserver:~# iptables -t nat -A POSTROUTING -s 10.10.10.2 -o enp7s0 -j MASQUERADE

Bumm! VPN SSH-tunnelil 3. tasemel. See on juba vÔit.

Kui tekivad probleemid, kasutage tcpdump ja ping, et vÀlja selgitada pÔhjus. Kuna mÀngime 3. tasemel, lÀhevad meie icmp paketid lÀbi selle tunnel.

7. SSH vÔtme kopeerimine (ssh-copy-id)

Siin on mitmeid viise, kuid see kĂ€sk sÀÀstab aega, et mitte faile kĂ€sitsi kopeerida. See kopeerib lihtsalt ~/.ssh/id_rsa.pub (vĂ”i vaikevĂ”tme) teie sĂŒsteemist ~/.ssh/authorized_keys kaugserverisse.

localhost:~$ ssh-copy-id user@remoteserver

8. KaugkÀskude tÀitmine (interaktiivselt)

KÀsku ssh seda saab siduda teiste kÀskudega tavalise mugava liidese saavutamiseks. Lihtsalt lisage kaugserveris kÀivitamiseks soovitud kÀsk viimase parameetrina jutumÀrkides.

localhost:~$ ssh remoteserver "cat /var/log/nginx/access.log" | grep badstuff.php

KĂ€esoleval nĂ€ite puhul grep tĂ€idetakse kohalikus sĂŒsteemis pĂ€rast seda, kui logi on SSH-kanali kaudu alla laaditud. Kui fail on suur, on mugavam kĂ€ivitada grep kaugpooles, lihtsalt pannes mĂ”lemad kĂ€sud kahekordsesse jutumĂ€rki.

Teine nÀide tÀidab sama funktsiooni, mis ssh-copy-id eelnevas nÀites.

localhost:~$ cat ~/.ssh/id_rsa.pub | ssh remoteserver 'cat >> .ssh/authorized_keys'

9. Kaugpakkide pealtkuulamine ja vaatamine Wiresharkis

VĂ”tsin ĂŒhe meie tcpdumpnĂ€idistest. Kasutage seda kaugpakkide pealtkuulamiseks, suunates tulemused otse kohaliku Wiresharki GUI-sse.

:~$ ssh root@remoteserver 'tcpdump -c 1000 -nn -w - not port 22' | wireshark -k -i -

10. Kohaliku kausta kopeerimine kaugserverisse SSH kaudu

Ilus nip, mis tihendab kausta kasutades bzip2 (see on -j parameeter kÀsus tar), seejÀrel ekstraheerib voolu bzip2 teisel pool, luues kaugserverisse kausta koopia.

localhost:~$ tar -cvj /datafolder | ssh remoteserver "tar -xj -C /datafolder"

11. GUI kaugrakendused SSH X11 edastamisega

Kui kliendil ja kaugserveril on paigaldatud 'X', siis saab kaugelt kÀivitada GUI kÀsku, mille aken on teie kohalikul töölaual. See funktsioon on olnud pikka aega, kuid on endiselt vÀga kasulik. KÀivitage kaugveebibrauser vÔi isegi VMWare Workstationi konsool, nagu ma teen selles nÀites.

localhost:~$ ssh -X remoteserver vmware

Vajadus rida X11Forwarding jah failis vormingus.

12. Failide kaugkopia rsync ja SSH abil

rsync on oluliselt mugavam scp, kui on vajalik katalooge perioodiliselt varundada, suurt hulka faile vÔi vÀga suuri faile. Siin on edastamise taastamise funktsioon ja ainult muudetud failide kopeerimine, mis sÀÀstab liiklust ja aega.

Selles nĂ€ites kasutatakse kompressiooni gzip (-z) ja arhiivimise reĆŸiimi (-a), mis hĂ”lmab rekursiivset kopeerimist.

:~$ rsync -az /home/testuser/data remoteserver:backup/

13. SSH Tor vÔrgus

AnonĂŒĂŒmsed Tor-vĂ”rgud saavad tunneldada SSH-liiklust kĂ€su abil torsocks. JĂ€rgmine kĂ€sk edastab ssh-proksi Tor'i kaudu.

localhost:~$ torsocks ssh myuntracableuser@remoteserver

Torsocks kasutab proksi jaoks porti 9050 localhostis. Nagu alati Tor'i kasutades, on oluline tĂ”siselt kontrollida, milline liiklus on tunneldatud ja teisi operatsioonisĂŒsteemi turvalisuse (opsec) muresid. Kuhu su DNS-pĂ€ringud lĂ€hevad?

14. SSH EC2 instantsile

EC2 instantsile ĂŒhendamiseks on vajalik privaatne vĂ”ti. Laadige see alla (.pem laiendiga) Amazon EC2 juhtpaneelilt ja muutke Ă”igusi (chmod 400 my-ec2-ssh-key.pem). Hoidke vĂ”ti usaldusvÀÀrses kohas vĂ”i asetage see oma kausta ~/.ssh/.

localhost:~$ ssh -i ~/.ssh/my-ec2-key.pem ubuntu@my-ec2-public

Parameeter -i lihtsalt ĂŒtleb ssh-klientile, et kasutaks seda vĂ”tit. Fail ~/ .ssh / config sobib ideaalselt vĂ”tme automaatseks seadistamiseks EC2-hostile ĂŒhendamisel.

Host my-ec2-public
   Hostname ec2???.compute-1.amazonaws.com
   User ubuntu
   IdentityFile ~/.ssh/my-ec2-key.pem

15. Tekstifailide redigeerimine VIM abil lÀbi ssh/scp

KĂ”igile huvilistele vim-is. sÀÀstab see nĂ”uanne veidi aega. Kasutades vim-is. faile redigeeritakse scp ĂŒhe kĂ€suga. See meetod loob faili kohalikult /tmp, ja seejĂ€rel kopeeritakse see tagasi, kui oleme selle salvestanud vim-is..

localhost:~$ vim scp://user@remoteserver//etc/hosts

MĂ€rkus: formaat on veidi erinev tavapĂ€rasest scp. PĂ€rast hosti on meil kahekordne //. See on viide absoluutsele teele. Üks kaldkriips tĂ€histab teed, mis on kodukaustast lĂ€htuvalt users.

**warning** (netrw) ei saa meetodit mÀÀrata (format: protocol://[user@]hostname[:port]/[path])

Kui nĂ€ete sellist viga, kontrollige kĂ€skude formaati. See tĂ€hendab tavaliselt sĂŒnntaksiviga.

16. Kaug-SSH monteerimine kohalikuks kaustaks SSHFS abil

KĂ€esoleva kaudu sshfs — failisĂŒsteemi klient ssh — me saame ĂŒhendada kohaliku katalooge kaugasukohta kĂ”igi faili interaktsioonidega krĂŒpteeritud sessioonis ssh.

localhost:~$ apt install sshfs

Ubuntu ja Debianis paigaldame paketi sshfs, ja siis lihtsalt mountime kaugsĂŒsteemi meie sĂŒsteemi.

localhost:~$ sshfs user@remoteserver:/media/data ~/data/

17. SSH multiplexer ControlPath abil

Vaikimisi, kui olemasolev ĂŒhendus kaugserveriga on juba loodud ssh teise ĂŒhenduse loomisega ssh vĂ”i scp kehtestab uue sessiooni tĂ€iendava autentimisega. Valik ControlPath lubab kasutada olemasolevat sessiooni kĂ”igi jĂ€rgmiste ĂŒhenduste jaoks. See kiirendab protsessi oluliselt: efekt on tuntav isegi lokaalses vĂ”rgus, rÀÀkimata kaugressurssidega ĂŒhendumisest.

Host remoteserver
        HostName remoteserver.example.org
        ControlMaster auto
        ControlPath ~/.ssh/control/%r@%h:%p
        ControlPersist 10m

ControlPath mÀÀrab sokli, mille kaudu uued ĂŒhendused kontrollivad aktiivse sessiooni olemasolu ssh. Viimane valik tĂ€hendab, et isegi pĂ€rast konsoolist lahkumist jÀÀb olemasolev sessioon avatud 10 minutiks, nii et selle aja jooksul saate olemasoleva sokli kaudu uuesti ĂŒhendada. Lisainformatsiooni saamiseks vaadake juhendit ssh_config man.

18. Voogedastusvideo SSH kaudu VLC ja SFTP abil

Isegi pikaajalised kasutajad ssh ja vlc (Video Lan Client) ei tea alati sellest mugavast vÔimalusest, kui on vaja vaadata videot vÔrgu kaudu. Seadetes File | Open Network Stream programmide vlc saate sisestada asukoha nagu sftp://. Kui parooli nÔutakse, kuvatakse palve.

sftp://remoteserver//media/uploads/myvideo.mkv

19. Kahefaktoriline autentimine

Sama kahefaktoriline autentimine, nagu teie pangaarve vÔi Google'i konto, kehtib SSH teenuse kohta.

Muidugi, ssh omab algselt kahefaktorilise autentimise funktsiooni, mis tĂ€hendab parooli ja SSH vĂ”tme kasutamist. FĂŒĂŒsilise seadme vĂ”i Google Authenticatori rakenduse eelised seisnevad selles, et tegemist on tavaliselt teise fĂŒĂŒsilise seadmega.

Vaadake meie 8-minutilist juhendit Google Authenticatori ja SSH kasutamiseks.

20. Hostide vahetamine ssh ja -J abil

Kui vĂ”rgu segmenteerimise tĂ”ttu on vajalik lĂ€bida mitu ssh hosti, et jĂ”uda lĂ”ppvĂ”rku, vĂ”ib teid aega sÀÀsta lĂŒhiĂŒhenduse -J abil.

localhost:~$ ssh -J host1,host2,host3 user@host4.internal

Siin on oluline mĂ”ista, et see ei ole sama, mis kĂ€sk ssh host1, seejĂ€rel user@host1:~$ ssh host2 jne. Parameeter -J kasutab kavalalt edasi suunamist, et localhost loods seansi jĂ€rgmise hostiga ahelas. Nii, antud nĂ€ites autentitakse meie localhost host4 peal. See tĂ€hendab, et meie localhost vĂ”tmed on kasutuses ja seanss localhostist host4 on tĂ€ielikult krĂŒpteeritud.

Sellise vĂ”imaluse jaoks ssh_config mÀÀra konfiguratsioonivalik ProxyJump. Kui pead regulaarselt mitmest hostist ĂŒle minema, siis konfigureerimise automatiseerimine sÀÀstab palju aega.

21. SSH brute-force katsete blokeerimine iptables'i abil

IgaĂŒks, kes on juhtinud SSH teenust ja vaadanud logisid, teab, kui palju brute-force katseid toimetatakse iga tunni jooksul iga pĂ€ev. Kiire viis logide mĂŒra vĂ€hendamiseks on viia SSH tavapĂ€rasest portist kĂ”rvale. Tee muudatus failis vormingus konfiguratsioonivaliku abil Port##.

EL-i abil iptables samuti saab lihtsalt blokeerida katseid ĂŒhenduse loomiseks porti, saavutades teatud piiri. Lihtne viis selle saavutamiseks on kasutada OSSEC, kuna see mitte ainult ei blokeeri SSH, vaid viib ellu ka palju muid rĂŒnnakute avastamise meetmeid hostinime pĂ”hjal (HIDS).

22. SSH Escape sadamate edasi suunamise muutmiseks

Ja meie viimane nĂ€ide ssh on mĂ”eldud sadamate edasi suunamise muutmiseks reaalajas olemasoleva seansi raames. sshKujutage ette sellist stsenaariumi. Olete sĂŒgaval vĂ”rgus; vĂ”ib-olla olete hĂŒpanud lĂ€bi pool tosinat hosti ja vajate oma tööjaamal kohalikku porti, mis on suunatud Microsoft SMB vana Windows 2003 sĂŒsteemi (kas keegi mĂ€letab ms08-67?).

PĂ€rast enter, proovige sisestada konsooli ~C. See on juhtimissektsioon seansis, mis vĂ”imaldab olemasolevat ĂŒhendust muuta.

localhost:~$ ~C
ssh> -h
KĂ€sklus:
      -L[bind_address:]port:host:hostport    KĂŒsi kohalikku edasi suunamist
      -R[bind_address:]port:host:hostport    KĂŒsi kaug-ette suunamist
      -D[bind_address:]port                  KĂŒsi dĂŒnaamilist edasi suunamist
      -KL[bind_address:]port                 TĂŒhista kohalik edasi suunamine
      -KR[bind_address:]port                 TĂŒhista kaug-ette suunamine
      -KD[bind_address:]port                 TĂŒhista dĂŒnaamiline edasi suunamine
ssh> -L 1445:remote-win2k3:445
Etevaatlik port.

Siin nĂ€ete, et oleme suunanud meie kohalikku porti 1445 Windows 2003 hostile, mille leidsime sisevĂ”rgust. NĂŒĂŒd kĂ€ivitage lihtsalt msfconsole, ja vĂ”ite edasi minna (eeldades, et kavatsete seda hosti kasutada).

KokkuvÔte

Need nĂ€ited, nĂ€punĂ€ited ja kĂ€sud ssh peavad andma lĂ€htepunkti; tĂ€iendavat teavet iga meeskonna ja vĂ”imaluste kohta on saadaval abilehtedel (man ssh, man ssh_config, Olen alati olnud vĂ”lunud vĂ”imalusest pÀÀseda sĂŒsteemidesse ja kĂ€ivitada kĂ€sklusi igas maailma nurgas. Arendades oma oskusi tööriistadega nagu).

sa saad olema tĂ”husam igas mĂ€ngus, mida mĂ€ngid. ssh đŸ„‡Praktilised nĂ€punĂ€ited, nĂ€ited ja SSH tunnelid | ProHoster

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster