
Praktilised nĂ€ited , mis viivad teie kaugjuhtimise sĂŒsteemiadministraatori oskused uuele tasemele. KĂ€sklused ja nĂ€punĂ€ited aitavad mitte ainult kasutada SSH, vaid ka paremini navigeerida vĂ”rgus.
MĂ”nede trikide tundmine ssh on kasulik igale sĂŒsteemiadministraatorile, vĂ”rguinsenerile vĂ”i turbespetsialistile.
Praktilised SSH nÀited
Esiteks alused
SSH kĂ€surea analĂŒĂŒs
JĂ€rgmises nĂ€ites kasutatakse tavalisi parameetreid, mida sageli kohandatakse kaugserverile ĂŒhendamisel SSH.
localhost:~$ ssh -v -p 22 -C neo@remoteserver-v: tĂ”rkeotsingu teave on eriti kasulik autentimisprobleemide analĂŒĂŒsimisel. Seda saab kasutada mitu korda, et nĂ€idata tĂ€iendavaid andmeid.- p 22: pordiks kaugserverisse SSH-ĂŒhendamiseks. 22 pole kohustuslik, sest see on vaikimisi vÀÀrtus, kuid kui protokoll on mĂ”nel muul pordil, siis mÀÀrame selle parameetri kaudu . Kuulamisport mÀÀratakse failis-psshd_configvormingusPort 2222-C.: ĂŒhenduse tihendamine. Kui teil on aeglane kanal vĂ”i vaatate palju teksti, vĂ”ib see ĂŒhendust kiirendada.neo@: rida enne sĂŒmbolit @ tĂ€histab kasutajanime autentimiseks kaugserveris. Kui seda ei mÀÀrata, kasutatakse vaikimisi teie hetkel sisselogitud konto kasutajanime (~$ whoami). Kasutaja saab samuti mÀÀrata parameetrigaremoteserverĂ”pivad.: hostinimi, millega ĂŒhendatakse:ssh, see on tĂ€ielik domeeninimi, IP-aadress vĂ”i mĂ”ni host kohalikus hosts-failis. Hostile, mis toetab nii IPv4 kui ka IPv6, saab kĂ€ivitusreale lisada parameetri-4vĂ”i-6korrektseks lahendamiseks.
KĂ”ik eespool loetletud parameetrid on valikulised, vĂ€lja arvatud : hostinimi, millega ĂŒhendatakse.
Konfiguratsioonifaili kasutamine
Kuigi paljud tunnevad konfiguratsioonifaili vormingus, on olemas ka kliendi konfiguratsioonifail kÀsule ssh. Vaikimisi vÀÀrtus ~/ .ssh / config, kuid selle vÔib mÀÀrata parameetrina valikule -F.
Host *
Port 2222
Host remoteserver
HostName remoteserver.thematrix.io
User neo
Port 2112
IdentityFile /home/test/.ssh/remoteserver.private_keyEespool toodud nĂ€idiskonfiguratsioonifailis ssh on kaks hosti sissekanne. Esimene tĂ€histab kĂ”iki hoste, kelle puhul kehtib konfiguratsiooniparameeter Port 2222. Teine ĂŒtleb, et hosti puhul : hostinimi, millega ĂŒhendatakse tuleb kasutada teist kasutajanime, porti, FQDN-i ja IdentityFile'i.
Konfiguratsioonifail vĂ”ib sÀÀsta palju aega sĂŒmbolite sisestamisel, vĂ”imaldades automaatselt rakendada arenenud konfiguratsiooni konkreetsetele hostidele ĂŒhendamisel.
Failide kopeerimine SSH-i kaudu SCP-ga
SSH-klient tuleb koos kahe vĂ€ga mugava tööriistaga, et faile kopeerida krĂŒpteeritud ssh-ĂŒhenduse kaudu. Allpool on toodud kommando scp ja sftp tavalise kasutamise nĂ€ide. Pange tĂ€hele, et paljusid parameetreid ssh kohta rakendatakse ka nendes kĂ€skudes.
localhost:~$ scp mypic.png neo@remoteserver:/media/data/mypic_2.pngSelles nĂ€ites on fail mypic.png kopeeritud aadressile : hostinimi, millega ĂŒhendatakse kausta /media/data ja nimetatud ĂŒmber mypic_2.png.
Ărge unustage, et portide parameetrite vahel on erinevusi. Sellel komistavad paljud, kes kĂ€ivitavad scp kĂ€ivitusreal. Siin on sadama parameeter -P, mitte -p, nagu ssh-kliendis! Te unustate, kuid Ă€rge muretsege, kĂ”ik unustavad.
Neile, kes tunnevad kĂ€sureaga ftp, on paljud kĂ€sklused sarnased sftp. Te saate teha push, put ja ls, nagu sĂŒda soovib.
sftp neo@remoteserverPraktilised nÀited
Paljusid neist nÀidetest saab saavutada erinevate meetoditega. Nagu kÔigis meie ja nÀidetes, eelistatakse praktilisi nÀiteid, mis lihtsalt oma tööd teevad.
1. SSH socks-proksi
SSH Proxy funktsioon number 1 on pĂ”hjendatud. See on palju vĂ”imsam, kui paljud arvavad, ja annab teile juurdepÀÀsu igasugustele sĂŒsteemidele, millele kaugarvuti pÀÀseb, kasutades praktiliselt igasuguseid rakendusi. SSH klient suudab tunnelida liiklust lĂ€bi SOCKS-proksi lihtsa kĂ€suga. Oluline on mĂ”ista, et liiklus eemalolevatesse sĂŒsteemidesse tuleb eemalolevast serverist ja see kajastub veebiserveri logides.
localhost:~$ ssh -D 8888 user@remoteserver
localhost:~$ netstat -pan | grep 8888
tcp 0 0 127.0.0.1:8888 0.0.0.0:* LISTEN 23880/sshSiin kÀivitame SOCKS-proksi TCP-porti 8888, teine kÀsk kontrollib, kas port on aktiivne ja kuulab. 127.0.0.1 nÀitab, et teenus töötab ainult localhostis. Me saame kasutada veidi teistsugust kÀsku, et kuulata kÔiki liidesi, sealhulgas Etherneti vÔi WiFi, mis lubab teistel rakendustel (nt brauserid) meie vÔrgus proksi teenusele SSH SOCKS-proksi kaudu juurde pÀÀseda.
localhost:~$ ssh -D 0.0.0.0:8888 user@remoteserverNĂŒĂŒd saame seadistada brauseri SOCKS-proksi ĂŒhendamiseks. Firefoxis valige Seaded | Ăldine | VĂ”rgu seaded. MÀÀrake IP-aadress ja port ĂŒhenduse loomiseks.

Pange tĂ€hele vormi alumise osa valikut, et brauseri DNS-pĂ€ringud lĂ€heksid samuti lĂ€bi SOCKS-proksi. Kui kasutate proksi serverit veebiliikluse krĂŒpteerimiseks kohalikus vĂ”rgus, siis soovite kindlasti valida selle variandi, et DNS-pĂ€ringud tunnelitaksid SSH-ĂŒhenduse kaudu.
SOCKS-proksi aktiveerimine Chromes
Chrome'i kÀivitamine mÀÀratud kÀskude parameetritega aktiveerib SOCKS-proksi ning tunneldab ka brauseri DNS-pÀringud. Usalda, aga kontrolli. Kasutage kontrollimiseks, et DNS-pÀringud ei oleks enam nÀhtavad.
localhost:~$ google-chrome --proxy-server="socks5://192.168.1.10:8888"Muude rakenduste kasutamine proksiga
Pange tÀhele, et paljud teised rakendused saavad samuti kasutada SOCKS-proksi. Veebibrauser on lihtsalt kÔige populaarsem neist. MÔnedes rakendustes on proksi aktiveerimise seadistused. Teised vajavad veidi abi abiprogrammilt. NÀiteks, vÔimaldab kÀivitada Microsoft RDP ja teisi lÀbi SOCKS-proksi.
localhost:~$ proxychains rdesktop $RemoteWindowsServerSOCKS-proksi seadistused mÀÀratakse proxychains konfigureerimisfailis.
Nipid: kui kasutate Linuxist eemalolevat töölauale Windowsis? Proovige klienti . See, et on kaasaegsem rakendus kui
rdesktop, mis tagab palju sujuvama suhtluse.
SSH-i kasutamine socks-proksi kaudu
Oled kohvikus vĂ”i hotellis ja pead kasutama ĂŒsna ebastabiilset WiFi-d. Kohalikult, sĂŒlearvutiga, kĂ€ivitame ssh-proksi ja loome ssh-tunneli kodus oleva Raspberry Pi-sse. Kasutades veebibrauserit vĂ”i muid rakendusi, mis on seadistatud socks-proksi jaoks, saame ligipÀÀsu kĂ”ikidele meie koduse vĂ”rgu teenustele vĂ”i pÀÀseda internetti lĂ€bi koduse ĂŒhenduse. KĂ”ik teie sĂŒlearvuti ja koduserveri vahel (kaudu WiFi ja internet kodus) on krĂŒpteeritud SSH-tunnelis.
2. SSH-tunnel (portide ĂŒmbersuunamine)
Lihtsaimal kujul SSH-tunnel avab lihtsalt portaali teie kohalikus sĂŒsteemis, mis ĂŒhendub mĂ”ne teise portaali teisel pool tunnelit.
localhost:~$ ssh -L 9999:127.0.0.1:80 user@remoteserver Vaatame parameetrit -L. Seda vĂ”ib vaadata kui kohaliku poole kuulamist. Seega, ĂŒlaltoodud nĂ€ites kuulatakse porti 9999 localhost'i poole ja suunatakse port 80 peale remoteserverit. Pange tĂ€hele, et 127.0.0.1 viitab localhost'ile eemalolevas serveris!
Liigume samm edasi. JĂ€rgmises nĂ€ites ĂŒhendatakse kuulamisportid teiste kohalike vĂ”rgus olevate sĂ”lmedega.
localhost:~$ ssh -L 0.0.0.0:9999:127.0.0.1:80 user@remoteserverNendes nĂ€idetes ĂŒhendame veebiserveriga, kuid see vĂ”ib olla ka proksi- vĂ”i mis tahes muu TCP-teenus.
3. SSH-tunnel kolmandasse hosti
Saame samu parameetreid kasutada tunneli seostamiseks eemalolevast serverist teise teenusega, mis töötab kolmandas sĂŒsteemis.
localhost:~$ ssh -L 0.0.0.0:9999:10.10.10.10:80 user@remoteserverAntud nÀites suuname tunneli remoteserverist veebiserverisse, mis töötab aadressil 10.10.10.10. Liiklus remoteserverist 10.10.10.10 ei ole enam SSH-tunnelis. Veebiserver 10.10.10.10 peab remoteserverit veebipÀringute allikaks.
4. Tagasine ssh-tunnel
Siin seadistame kuulamisporti eemalolevas serveris, mis ĂŒhendub tagasi meie localhost'i (vĂ”i mĂ”ne muu sĂŒsteemi) kohaliku portiga.
localhost:~$ ssh -v -R 0.0.0.0:1999:127.0.0.1:902 192.168.1.100 user@remoteserverSelles SSH-seansis luuakse ĂŒhendus remoteserveri sadamast 1999 meie kohaliku kliendi sadamasse 902.
5. Tagasi SSH-proksi
Sel juhul seadistame socks-proxy meie ssh-ĂŒhendusele, kuid proxy kuulab serveri kaugemas otsas. Ăhendused sellele kaugule proxy'le ilmuvad nĂŒĂŒd tunnelist kui liiklus meie localhostilt.
localhost:~$ ssh -v -R 0.0.0.0:1999 192.168.1.100 user@remoteserverKaug-SSH-tunnelite tÔrkeotsing
Kui teil on probleeme kaug-SSH valikute töötamisega, kontrollige koos netstat, millistele veel liidestele kuulamisport on ĂŒhendatud. Kuigi meie nĂ€idetes oleme mÀÀranud 0.0.0.0, kuid kui vÀÀrtus GatewayPorts ja vormingus on seadistatud vÀÀrtusele no, siis kuulaja on seotud ainult localhostiga (127.0.0.1).
Turvahooja mÀrkus
Pange tÀhele, et tunnelite ja socks-proxy avamisel vÔivad sisemised vÔrguresursid olla ligipÀÀsetavad usaldamatutele vÔrkudele (nt internet!). See vÔib olla tÔsine turvaprobleem, seega veenduge, et te mÔistate, mis kuulaja on ja millistele ressurssidele tal juurdepÀÀs on.
6. VPN-i seadistamine SSH kaudu
Ăks tuntud termin rĂŒndeviiside spetsialistide (pentesterite jne) seas on "vĂ”rgupunkt". Ăhenduse luues muutub see sĂŒsteem vĂ€ravaks, mille kaudu pÀÀseb ligi mujale vĂ”rgule. VĂ”rgupunkt, mis vĂ”imaldab laieneda.
Selle vÔrgupunkti jaoks saame kasutada SSH-proxyt ja proxychains, kuid on teatud piirangud. NÀiteks ei saa otseselt socketitega töötada, seega ei saa me vÔrgu sees portide skaneerimist teostada lÀbi SYN.
Kasutades seda arenenud VPN-i vĂ”imalust, vĂ€heneb ĂŒhendus tasemele 3. SeejĂ€rel saame lihtsalt suunata liikluse lĂ€bi tunnelite, kasutades standardset vĂ”rgu marsruutimist.
Meetod kasutab ssh, iptables, tun liideseid ja marsruutimist.
Alustame nende parameetrite seadistamisest vormingus. Kuna me muudame nii kaug- kui ka kliendi sĂŒsteemi liideseid, vajame root'i Ă”igusi mĂ”lemal kĂŒljel.
PermitRootLogin yes
PermitTunnel yesSeejĂ€rel seadistame ssh-ĂŒhenduse, kasutades parameetrit, mis kĂŒsib tun-seadmete algatamist.
localhost:~# ssh -v -w any root@remoteserver NĂŒĂŒd peab meil olema tun-seade liideste kuvamisel (# ip a). JĂ€rgmine samm on lisada IP-aadressid tunneliliidesele.
SSH kliendi pool:
localhost:~# ip addr add 10.10.10.2/32 peer 10.10.10.10 dev tun0
localhost:~# ip tun0 upSSH serveri pool:
remoteserver:~# ip addr add 10.10.10.10/32 peer 10.10.10.2 dev tun0
remoteserver:~# ip tun0 up NĂŒĂŒd on meil otseĂŒhendus teise hostiga (route -n ja ping 10.10.10.10).
Saate marsruutida mis tahes alamvÔrgu hosti kaudu teisel pool.
localhost:~# route add -net 10.10.10.0 netmask 255.255.255.0 dev tun0 Kaugpool peab olema aktiveeritud ip_forward ja iptables.
remoteserver:~# echo 1 > /proc/sys/net/ipv4/ip_forward
remoteserver:~# iptables -t nat -A POSTROUTING -s 10.10.10.2 -o enp7s0 -j MASQUERADEBumm! VPN SSH-tunnelil 3. tasemel. See on juba vÔit.
Kui tekivad probleemid, kasutage ja ping, et vÀlja selgitada pÔhjus. Kuna mÀngime 3. tasemel, lÀhevad meie icmp paketid lÀbi selle tunnel.
7. SSH vÔtme kopeerimine (ssh-copy-id)
Siin on mitmeid viise, kuid see kĂ€sk sÀÀstab aega, et mitte faile kĂ€sitsi kopeerida. See kopeerib lihtsalt ~/.ssh/id_rsa.pub (vĂ”i vaikevĂ”tme) teie sĂŒsteemist ~/.ssh/authorized_keys kaugserverisse.
localhost:~$ ssh-copy-id user@remoteserver
8. KaugkÀskude tÀitmine (interaktiivselt)
KÀsku ssh seda saab siduda teiste kÀskudega tavalise mugava liidese saavutamiseks. Lihtsalt lisage kaugserveris kÀivitamiseks soovitud kÀsk viimase parameetrina jutumÀrkides.
localhost:~$ ssh remoteserver "cat /var/log/nginx/access.log" | grep badstuff.php KĂ€esoleval nĂ€ite puhul grep tĂ€idetakse kohalikus sĂŒsteemis pĂ€rast seda, kui logi on SSH-kanali kaudu alla laaditud. Kui fail on suur, on mugavam kĂ€ivitada grep kaugpooles, lihtsalt pannes mĂ”lemad kĂ€sud kahekordsesse jutumĂ€rki.
Teine nÀide tÀidab sama funktsiooni, mis ssh-copy-id eelnevas nÀites.
localhost:~$ cat ~/.ssh/id_rsa.pub | ssh remoteserver 'cat >> .ssh/authorized_keys'
9. Kaugpakkide pealtkuulamine ja vaatamine Wiresharkis
VĂ”tsin ĂŒhe meie nĂ€idistest. Kasutage seda kaugpakkide pealtkuulamiseks, suunates tulemused otse kohaliku Wiresharki GUI-sse.
:~$ ssh root@remoteserver 'tcpdump -c 1000 -nn -w - not port 22' | wireshark -k -i -
10. Kohaliku kausta kopeerimine kaugserverisse SSH kaudu
Ilus nip, mis tihendab kausta kasutades bzip2 (see on -j parameeter kÀsus tar), seejÀrel ekstraheerib voolu bzip2 teisel pool, luues kaugserverisse kausta koopia.
localhost:~$ tar -cvj /datafolder | ssh remoteserver "tar -xj -C /datafolder"
11. GUI kaugrakendused SSH X11 edastamisega
Kui kliendil ja kaugserveril on paigaldatud 'X', siis saab kaugelt kÀivitada GUI kÀsku, mille aken on teie kohalikul töölaual. See funktsioon on olnud pikka aega, kuid on endiselt vÀga kasulik. KÀivitage kaugveebibrauser vÔi isegi VMWare Workstationi konsool, nagu ma teen selles nÀites.
localhost:~$ ssh -X remoteserver vmware Vajadus rida X11Forwarding jah failis vormingus.
12. Failide kaugkopia rsync ja SSH abil
rsync on oluliselt mugavam scp, kui on vajalik katalooge perioodiliselt varundada, suurt hulka faile vÔi vÀga suuri faile. Siin on edastamise taastamise funktsioon ja ainult muudetud failide kopeerimine, mis sÀÀstab liiklust ja aega.
Selles nĂ€ites kasutatakse kompressiooni gzip (-z) ja arhiivimise reĆŸiimi (-a), mis hĂ”lmab rekursiivset kopeerimist.
:~$ rsync -az /home/testuser/data remoteserver:backup/
13. SSH Tor vÔrgus
AnonĂŒĂŒmsed Tor-vĂ”rgud saavad tunneldada SSH-liiklust kĂ€su abil torsocks. JĂ€rgmine kĂ€sk edastab ssh-proksi Tor'i kaudu.
localhost:~$ torsocks ssh myuntracableuser@remoteserverkasutab proksi jaoks porti 9050 localhostis. Nagu alati Tor'i kasutades, on oluline tĂ”siselt kontrollida, milline liiklus on tunneldatud ja teisi operatsioonisĂŒsteemi turvalisuse (opsec) muresid. Kuhu su DNS-pĂ€ringud lĂ€hevad?
14. SSH EC2 instantsile
EC2 instantsile ĂŒhendamiseks on vajalik privaatne vĂ”ti. Laadige see alla (.pem laiendiga) Amazon EC2 juhtpaneelilt ja muutke Ă”igusi (chmod 400 my-ec2-ssh-key.pem). Hoidke vĂ”ti usaldusvÀÀrses kohas vĂ”i asetage see oma kausta ~/.ssh/.
localhost:~$ ssh -i ~/.ssh/my-ec2-key.pem ubuntu@my-ec2-public Parameeter -i lihtsalt ĂŒtleb ssh-klientile, et kasutaks seda vĂ”tit. Fail ~/ .ssh / config sobib ideaalselt vĂ”tme automaatseks seadistamiseks EC2-hostile ĂŒhendamisel.
Host my-ec2-public
Hostname ec2???.compute-1.amazonaws.com
User ubuntu
IdentityFile ~/.ssh/my-ec2-key.pem
15. Tekstifailide redigeerimine VIM abil lÀbi ssh/scp
KĂ”igile huvilistele vim-is. sÀÀstab see nĂ”uanne veidi aega. Kasutades vim-is. faile redigeeritakse scp ĂŒhe kĂ€suga. See meetod loob faili kohalikult /tmp, ja seejĂ€rel kopeeritakse see tagasi, kui oleme selle salvestanud vim-is..
localhost:~$ vim scp://user@remoteserver//etc/hosts MĂ€rkus: formaat on veidi erinev tavapĂ€rasest scp. PĂ€rast hosti on meil kahekordne //. See on viide absoluutsele teele. Ăks kaldkriips tĂ€histab teed, mis on kodukaustast lĂ€htuvalt users.
**warning** (netrw) ei saa meetodit mÀÀrata (format: protocol://[user@]hostname[:port]/[path])Kui nĂ€ete sellist viga, kontrollige kĂ€skude formaati. See tĂ€hendab tavaliselt sĂŒnntaksiviga.
16. Kaug-SSH monteerimine kohalikuks kaustaks SSHFS abil
KĂ€esoleva kaudu sshfs â failisĂŒsteemi klient ssh â me saame ĂŒhendada kohaliku katalooge kaugasukohta kĂ”igi faili interaktsioonidega krĂŒpteeritud sessioonis ssh.
localhost:~$ apt install sshfs Ubuntu ja Debianis paigaldame paketi sshfs, ja siis lihtsalt mountime kaugsĂŒsteemi meie sĂŒsteemi.
localhost:~$ sshfs user@remoteserver:/media/data ~/data/
17. SSH multiplexer ControlPath abil
Vaikimisi, kui olemasolev ĂŒhendus kaugserveriga on juba loodud ssh teise ĂŒhenduse loomisega ssh vĂ”i scp kehtestab uue sessiooni tĂ€iendava autentimisega. Valik ControlPath lubab kasutada olemasolevat sessiooni kĂ”igi jĂ€rgmiste ĂŒhenduste jaoks. See kiirendab protsessi oluliselt: efekt on tuntav isegi lokaalses vĂ”rgus, rÀÀkimata kaugressurssidega ĂŒhendumisest.
Host remoteserver
HostName remoteserver.example.org
ControlMaster auto
ControlPath ~/.ssh/control/%r@%h:%p
ControlPersist 10m ControlPath mÀÀrab sokli, mille kaudu uued ĂŒhendused kontrollivad aktiivse sessiooni olemasolu ssh. Viimane valik tĂ€hendab, et isegi pĂ€rast konsoolist lahkumist jÀÀb olemasolev sessioon avatud 10 minutiks, nii et selle aja jooksul saate olemasoleva sokli kaudu uuesti ĂŒhendada. Lisainformatsiooni saamiseks vaadake juhendit ssh_config man.
18. Voogedastusvideo SSH kaudu VLC ja SFTP abil
Isegi pikaajalised kasutajad ssh ja vlc (Video Lan Client) ei tea alati sellest mugavast vÔimalusest, kui on vaja vaadata videot vÔrgu kaudu. Seadetes File | Open Network Stream programmide vlc saate sisestada asukoha nagu sftp://. Kui parooli nÔutakse, kuvatakse palve.
sftp://remoteserver//media/uploads/myvideo.mkv
19. Kahefaktoriline autentimine
Sama kahefaktoriline autentimine, nagu teie pangaarve vÔi Google'i konto, kehtib SSH teenuse kohta.
Muidugi, ssh omab algselt kahefaktorilise autentimise funktsiooni, mis tĂ€hendab parooli ja SSH vĂ”tme kasutamist. FĂŒĂŒsilise seadme vĂ”i Google Authenticatori rakenduse eelised seisnevad selles, et tegemist on tavaliselt teise fĂŒĂŒsilise seadmega.
Vaadake meie 8-minutilist juhendit .
20. Hostide vahetamine ssh ja -J abil
Kui vĂ”rgu segmenteerimise tĂ”ttu on vajalik lĂ€bida mitu ssh hosti, et jĂ”uda lĂ”ppvĂ”rku, vĂ”ib teid aega sÀÀsta lĂŒhiĂŒhenduse -J abil.
localhost:~$ ssh -J host1,host2,host3 user@host4.internal Siin on oluline mĂ”ista, et see ei ole sama, mis kĂ€sk ssh host1, seejĂ€rel user@host1:~$ ssh host2 jne. Parameeter -J kasutab kavalalt edasi suunamist, et localhost loods seansi jĂ€rgmise hostiga ahelas. Nii, antud nĂ€ites autentitakse meie localhost host4 peal. See tĂ€hendab, et meie localhost vĂ”tmed on kasutuses ja seanss localhostist host4 on tĂ€ielikult krĂŒpteeritud.
Sellise vĂ”imaluse jaoks ssh_config mÀÀra konfiguratsioonivalik ProxyJump. Kui pead regulaarselt mitmest hostist ĂŒle minema, siis konfigureerimise automatiseerimine sÀÀstab palju aega.
21. SSH brute-force katsete blokeerimine iptables'i abil
IgaĂŒks, kes on juhtinud SSH teenust ja vaadanud logisid, teab, kui palju brute-force katseid toimetatakse iga tunni jooksul iga pĂ€ev. Kiire viis logide mĂŒra vĂ€hendamiseks on viia SSH tavapĂ€rasest portist kĂ”rvale. Tee muudatus failis vormingus konfiguratsioonivaliku abil Port##.
EL-i abil iptables samuti saab lihtsalt blokeerida katseid ĂŒhenduse loomiseks porti, saavutades teatud piiri. Lihtne viis selle saavutamiseks on kasutada , kuna see mitte ainult ei blokeeri SSH, vaid viib ellu ka palju muid rĂŒnnakute avastamise meetmeid hostinime pĂ”hjal (HIDS).
22. SSH Escape sadamate edasi suunamise muutmiseks
Ja meie viimane nĂ€ide ssh on mĂ”eldud sadamate edasi suunamise muutmiseks reaalajas olemasoleva seansi raames. sshKujutage ette sellist stsenaariumi. Olete sĂŒgaval vĂ”rgus; vĂ”ib-olla olete hĂŒpanud lĂ€bi pool tosinat hosti ja vajate oma tööjaamal kohalikku porti, mis on suunatud Microsoft SMB vana Windows 2003 sĂŒsteemi (kas keegi mĂ€letab ms08-67?).
PĂ€rast enter, proovige sisestada konsooli ~C. See on juhtimissektsioon seansis, mis vĂ”imaldab olemasolevat ĂŒhendust muuta.
localhost:~$ ~C
ssh> -h
KĂ€sklus:
-L[bind_address:]port:host:hostport KĂŒsi kohalikku edasi suunamist
-R[bind_address:]port:host:hostport KĂŒsi kaug-ette suunamist
-D[bind_address:]port KĂŒsi dĂŒnaamilist edasi suunamist
-KL[bind_address:]port TĂŒhista kohalik edasi suunamine
-KR[bind_address:]port TĂŒhista kaug-ette suunamine
-KD[bind_address:]port TĂŒhista dĂŒnaamiline edasi suunamine
ssh> -L 1445:remote-win2k3:445
Etevaatlik port. Siin nĂ€ete, et oleme suunanud meie kohalikku porti 1445 Windows 2003 hostile, mille leidsime sisevĂ”rgust. NĂŒĂŒd kĂ€ivitage lihtsalt msfconsole, ja vĂ”ite edasi minna (eeldades, et kavatsete seda hosti kasutada).
KokkuvÔte
Need nĂ€ited, nĂ€punĂ€ited ja kĂ€sud ssh peavad andma lĂ€htepunkti; tĂ€iendavat teavet iga meeskonna ja vĂ”imaluste kohta on saadaval abilehtedel (man ssh, man ssh_config, Olen alati olnud vĂ”lunud vĂ”imalusest pÀÀseda sĂŒsteemidesse ja kĂ€ivitada kĂ€sklusi igas maailma nurgas. Arendades oma oskusi tööriistadega nagu).
sa saad olema tĂ”husam igas mĂ€ngus, mida mĂ€ngid. ssh đ„Praktilised nĂ€punĂ€ited, nĂ€ited ja SSH tunnelid | ProHoster
Allikas: habr.com
