PÔrandaalune hostimine: koduhostingu hirmutav praktika

PÔrandaalune hostimine: koduhostingu hirmutav praktika
«PĂ”randaalune» hostimine on slĂ€ngiterminus serveri kohta, mis asub tavalisest eluruumist ja on ĂŒhendatud koduse internetiĂŒhendusega. Sellistel serveritel majutati tavaliselt avalikku FTP-serverit, omaniku kodu veebilehte ja mĂ”nikord isegi terve hulk hostimislahendusi teiste projektide jaoks. See nĂ€htus oli levinud varastes ajades, mil kodune internet oli veel kergelt ligipÀÀsetav, kuid pĂŒhendatud serveri rentimine andmekeskuses oli liiga kallis ja virtuaalsed serverid polnud veel levinud ning mugavad.

Elavdatud «pĂ”randaalune» server oli enamasti vana arvuti, kuhu paigutati kĂ”ik leitud kĂ”vakettad. See vĂ”is samuti tĂ€ita kodurouteri ja tulemĂŒĂŒri rolli. Selline server oli iga eneseuhkava telekomi töötaja kodus kohustuslik.

Kuna taskukohased pilveteenused on saadaval, on kodused serverid muutunud vÀhem populaarseks ja tÀnapÀeval on eluruumides maksimaalselt vaid NAS-failiserverid fotogalerii, filmide ja varukoopiate talletamiseks.

Artiklis vaadatakse naljakaid olukordi, millega kodused serverid taastuvad, ja probleeme, millega silmitsi seisavad nende administraatorid. Vaatame, kuidas see nÀhtus tÀnapÀeval vÀlja nÀeb ja valime, mida toredat saaks oma pÔrandaalusel serveril hostida.


PÔrandaalune hostimine: koduhostingu hirmutav praktika
KoduvÔrgu serverid Uues Kahhovkas. Foto saidilt nag.ru

Õige IP-aadress

PĂ”randaalune hostimine: koduhostingu hirmutav praktikaPeamine nĂ”ue kodusele serverile oli reaalne, st internetist marsruutitav IP-aadress. Paljud teenusepakkujad ei pakkunud sellist teenust eraisikutele ja selle hankimine pidi toimuma erikaubanduse alusel. Tihti nĂ”udis teenusepakkuja eraldi lepingu sĂ”lmimist pĂŒhendatud IP pakkumiseks. MĂ”nikord hĂ”lmas see protseduur isegi eraldi NIC Handle'i loomist omaniku jaoks, mille tulemusena tema nimi ja kodune aadress olid kergesti kĂ€tte saadavad Whois kĂ€suga. Siinkohal tuli internetis vaidlustes ettevaatlik olla, sest nali «IP jĂ€rgi leidmise» ĂŒle lĂ”petas oma naljakuse. Muide, mitte nii kaua tagasi oli skandaal teenusepakkuja Akado, kes otsustas Whoisi andmebaasis avaldada kĂ”igi oma klientide isikuandmed.

PĂŒsiv IP-aadress vs DynDNS

Hea, kui Ă”nnestus saada pĂŒsiv IP-aadress — siis sai kergesti suunata kĂ”ik domeeninimed sellele ja unustada, kuid see ei olnud alati vĂ”imalik. Paljud suured ADSL teenusepakkujad, kellel oli föderaalne mure, andsid klientidele reaalse IP-aadressi ainult sessiooni eluea ajaks, see tĂ€hendab, et see vĂ”is muutuda kas kord pĂ€evas vĂ”i modemite taaskĂ€ivitamisel vĂ”i ĂŒhenduse katkemisel. Sellisel juhul tulid appi Dyn (dĂŒnaamiline) DNS teenused. KĂ”ige populaarsem teenus Dyn.com, mis oli pikka aega tasuta, andis vĂ”imaluse saada alamdomeen tsoonis *.dyndns.org, mis suutis kiiresti uuendada IP-aadressi muutumisel. Kliendi poolel töötav spetsiaalne skript saatis pidevalt pĂ€ringuid DynDNS serverisse ja juhul, kui selle vĂ€ljuv aadress muutus, mÀÀrati uus aadress kohe alamdomeeni A-kirjesse.

Suletud pordid ja keelatud protokollid

PĂ”randaalune hostimine: koduhostingu hirmutav praktika Paljud teenusepakkujad, eriti suured ADSL, olid vastu sellele, et kasutajad majutaksid oma aadressidel avalikke teenuseid, seega keelasid nad sisenevad ĂŒhendused populaarsetel pordidel nagu HTTP. On teada juhtumeid, kui teenusepakkujad blokeerisid mĂ€nguserverite pordid, nagu Counter-Strike ja Half-Life. See praktika on endiselt populaarne, pĂ”hjustades mĂ”nikord probleeme. NĂ€iteks blokeerivad peaaegu kĂ”ik teenusepakkujad Windowsi RPC ja NetBios pordid (135-139 ja 445), et vĂ€ltida viiruste levikut, samuti sageli sisenevad pordid e-posti protokollide SMTP, POP3, IMAP jaoks.

Teenusepakkujad, kes pakuvad lisaks internetiteenustele ka IP-telefoniteenuseid, armastavad blokeerida SIP protokolli porte, sundides seelÀbi kliente kasutama vaid nende telefoniteenuseid.

PTR ja e-posti saatmine

Omaenda meiliserveri majutamine on eraldi suur teema. Omandada isiklik meiliserver, mis on tĂ€ielikult teie kontrolli all — on vĂ€ga ahvatlev idee. Kuid rakendamine praktikasse ei osutunud alati vĂ”imalikuks. Enamik koduste teenusepakkujate IP-aadresside vahemikke on pĂŒsivalt blokeeritud rĂ€mpsposti nimekirjades (Policy Block List), seega keeldusid meiliserverid lihtsalt aktsepteerimast sisenevaid SMTP ĂŒhendusi koduste teenusepakkujate IP-aadressidelt. SeetĂ”ttu oli sellisest serverist kirja saatmine praktiliselt vĂ”imatu.

Lisaks sellele oli edukaks e-posti saatmiseks vajalik mÀÀrata Ôige PTR-kirje IP-aadressile, st pöördprotsess IP-aadressist domeeninimeks. Enamiku teenusepakkujate puhul nÔuti selleks eraldi kokkuleppeid vÔi lepingut.

Otsime naabrite aluseks olevad serverid

Kasutades PTR-kirjeid, saame vaadata, kes meie IP-aadresside naabritest on kokku leppinud erilise DNS-kirje seadistamise oma IP jaoks. Selleks vĂ”ime vĂ”tta meie koduse IP-aadressi ja kĂ€ivitada selle jaoks kĂ€su whois, ja saame vahemiku aadresse, mida teenusepakkuja oma klientidele jagab. Selliseid vahemikke vĂ”ib olla palju, aga katse jaoks kontrollime ĂŒhte.

Meie puhul on see teenusepakkuja Onlaim (Rostelecom). Sisestame 2ip.ru ja saame meie IP-aadressi:
PÔrandaalune hostimine: koduhostingu hirmutav praktika
Ütlemata, Onlaim on ĂŒks neist teenusepakkujatest, kes annab oma klientidele alati staatilise IP-aadressi, isegi ilma eraldi staatilise IP-teenuse tellimata. Sellegipoolest vĂ”ib aadress muutumatuks jÀÀda kuudeks.

Töötame vÀlja kogu aadressivahemiku 95.84.192.0/18 (umbes 16 tuhat aadressi) nmap'i abil. Valik -sL ei tee essentsiaalselt aktiivset skaneerimist, vaid saadab ainult DNS-pÀringud, seega nÀeme tulemustes ainult ridu, mis sisaldavad IP-aadressiga seotud domeeni.

$ nmap -sL -vvv 95.84.192.0/18

......
Nmap skaneerimise aruanne broadband-95-84-195-131.ip.moscow.rt.ru (95.84.195.131) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-132.ip.moscow.rt.ru (95.84.195.132) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-133.ip.moscow.rt.ru (95.84.195.133) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-134.ip.moscow.rt.ru (95.84.195.134) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-135.ip.moscow.rt.ru (95.84.195.135) jaoks
Nmap skaneerimise aruanne mx2.merpassa.ru (95.84.195.136) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-137.ip.moscow.rt.ru (95.84.195.137) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-138.ip.moscow.rt.ru (95.84.195.138) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-139.ip.moscow.rt.ru (95.84.195.139) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-140.ip.moscow.rt.ru (95.84.195.140) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-141.ip.moscow.rt.ru (95.84.195.141) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-142.ip.moscow.rt.ru (95.84.195.142) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-143.ip.moscow.rt.ru (95.84.195.143) jaoks
Nmap skaneerimise aruanne broadband-95-84-195-144.ip.moscow.rt.ru (95.84.195.144) jaoks
.....

Peaaegu kÔik aadressid omavad standardset PTR kirjet kujul broadband-aadress.ip.moscow.rt.ru , vÀlja arvatud mÔned, sealhulgas mx2.merpassa.ru. Olles vaadanud alamdomeeni mx, on see tÔenÀoliselt meiliserver (mail exchange). Proovime seda aadressi kontrollida teenuses SpamHaus

PÔrandaalune hostimine: koduhostingu hirmutav praktika
On ilmne, et kogu IP-vahemik on pidevas mustas nimekirjas ja sellelt serverilt saadetud kirjad jÔuavad harva adressaadini. Arvestage seda vÀljuva posti serveri valimisel.

Hoida postiserverit kodu Interneti-teenuse pakkuja IP-aadressivahemikus, see on alati halb mĂ”te. Sellisel serveril on probleeme posti saatmise ja vastuvĂ”tmisega. Pidage seda meeles, kui teie sĂŒsteemiadministraator pakub postiserveri juurutamist otse kontori IP-aadressile.
Kasutage kas tÔelist hostimist vÔi e-posti teenust. Nii peate harvem helistama, et kontrollida, kas teie kirjad on kohale jÔudnud.

Hostimine WiFi ruuteris

Üheplaadiliste arvutite, nagu Raspberry Pi, saabumisega ei ĂŒllata enam kedagi veebilehega, mis töötab sigaretipakiga suuruses seadmes, kuid juba enne Raspberry Pi ilmumist kĂ€ivitasid entusiastid koduseid lehti otse WiFi ruuteris!
PÔrandaalune hostimine: koduhostingu hirmutav praktika
Legendaarne ruuter WRT54G, millelt sai alguse projekt OpenWRT 2004. aastal

Ruuter Linksys WRT54G, millelt sai alguse projekt OpenWRT, ei omanud USB porte, kuid osavad kasutajad leidsid seadmest lahti keerdunud GPIO-pinnad, mida sai kasutada SPI-na. Nii tekkis modifikatsioon, mis lisas seadmele SD-kaardi. See avas tohutud loomingulised vÔimalused. MÀletan isiklikult, kuidas ma peaaegu jootmise oskusteta jootasin SD-kaardi sellele ruuterile. Hiljem hakati ruuteritesse lisama USB-porte ja SD-kaardi lihtsalt sisestamine sai vÔimalikuks.

Kunagi oli Internetis mitmeid projekte, mis töötasid tÀielikult kodustes WiFi ruuterites, sellest on allpool mÀrk.

Serverikapid IKEA laudade pÔhjal

PÔrandaalune hostimine: koduhostingu hirmutav praktika
Kord avastati, et populaarne IKEA kohvilaud nimega Lack sobib suurepÀraselt 19-tolliste serverite rack'iks. Hindade tÔttu 9 dollari eest on see laud saanud vÀga populaarseks koduste andmekeskuste loomiseks. Seda paigaldusviisi nimetati Lack Rack.

PÔrandaalune hostimine: koduhostingu hirmutav praktika
IKEA Lack laud sobib ideaalselt serverikapi asemel

Laudu sai paigutada ĂŒksteise peale ja ehitada tĂ”elisi serverikappe. Kahjuks lagunesid lauad raskete serverite tĂ”ttu hapra MDF-i tĂ”ttu. UsaldusvÀÀrsuse suurendamiseks tugevdati neid metallnurkadega.

PÔrandaalune hostimine: koduhostingu hirmutav praktika

Kuidas Ôpilased interneti minult Àra viisid

Mul oli samuti oma voodialune server, kus töötas lihtne foorum, mis oli pĂŒhendatud mĂ€nguteemadele. Ükskord organiseeris nördimus pĂ€rast banni agressiivne koolipoiss oma sĂ”pradega ja nad hakkasid koos minu foorumit kodustest arvutitest DDoS-ima. Kuna kogu interneti ĂŒhendus oli tol ajal umbes 20 megabitti, suutsid nad tĂ€ielikult halvata minu koduse interneti. Ükski tulemĂŒĂŒrile sekkumine ei aidanud, kuna kanal oli tĂ€ielikult ammendatud.
Kaugelt vaadates nÀgi see vÀga naljakas vÀlja:

— Tere, miks sa ei vasta mulle asikas?
— Vabandust, interneti pole, mind DDoS-ivad.

Taotlused teenusepakkujale ei aidanud, nad vastasid, et nende kohustused ei hĂ”lma selliste asjadega tegelemist ning nad saavad ainult blokeerida minu sissetuleva liikluse tĂ€ielikult. Niisiis olin ma kaks pĂ€eva ilma internetita, kuni rĂŒndajad vĂ€sisid.

KokkuvÔte

Siin pidi olema valik kaasaegseid P2P-teenuseid, mida saab koduses serveris kĂ€itada, nĂ€iteks ZeroNet, IPFS, Tahoe-LAFS, BitTorrent, I2P. Kuid viimase paari aasta jooksul on minu arvamus oluliselt muutunud. Arvan, et avalike teenuste paigaldamine kodusele IP-aadressile, eriti nende, mis eeldavad kasutajate sisu ĂŒleslaadimist, loob pĂ”hjendamatu riski kĂ”igile korteris elavatele inimestele. NĂŒĂŒd soovitan vĂ”imalikult palju blokeerida sissetulevaid ĂŒhendusi internetist, loobuda pĂŒhendatud IP-aadressidest ning hoida kĂ”ik oma projektid kaugrebleerivatel serveritel internetis.

PÔrandaalune hostimine: koduhostingu hirmutav praktika

JĂ€lgi meie arendajat Instagramis

PÔrandaalune hostimine: koduhostingu hirmutav praktika

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster