Alusvoodi hostimine: hirmus praktika kodustes hostimistes

Alusvoodi hostimine: hirmus praktika kodustes hostimistes
„Keldrik“ hostimine on ĆŸargooni termin, mis viitab serverile, mis asub tavaliselt elukorterites ja on ĂŒhendatud koduse internetiĂŒhendusega. Sellistes serverites majutati tavaliselt avalikku FTP-serverit, omaniku kodu lehte ja mĂ”nikord isegi terveid hostimislahendusi teiste projektide jaoks. See nĂ€htus oli levinud varastes koduse lairiba interneti kasutamise aegadel, kui pĂŒhendatud serveri rentimine andmekeskuses oli liiga kallis ja virtuaalsed serverid ei olnud veel laialdaselt levinud ega piisavalt mugavad.

Enamasti eraldati „keldrik“ serveriks vana arvuti, kuhu paigaldati kĂ”ik leitud kĂ”vakettad. See vĂ”is tĂ€ita ka koduse ruuteri ja tulemĂŒĂŒrina ĂŒlesandeid. Selline server oli kindlasti iga enesest lugupidava telekommunikatsiooni töötaja kodus.

Odavate pilveteenuste tulekuga on kodused serverid saanud vĂ€hem populaarseks ja tĂ€napĂ€eval on maksimaalne, mida elukorterites kohtab, NAS (vĂ”rguhardvarasĂŒsteem) fotokogude, filmide ja varukoopiate hoidmiseks.

Artiklis kÀsitletakse koduserverite juhuslikke juhtumeid ja probleeme, millega nende administraatorid silmitsi seisavad. Vaatame, milline see nÀhtus tÀnapÀeval vÀlja nÀeb ja valime, mida huvitavat saab tÀna oma voodi alla serverisse majutada.


Alusvoodi hostimine: hirmus praktika kodustes hostimistes
Koduse vÔrgu serverid linnas Uus Kahhovka. Foto saidilt nag.ru

Õige IP-aadress

Alusvoodi hostimine: hirmus praktika kodustes hostimistesPeamiseks nĂ”udmiseks koduserveri puhul oli reaalse, st internetist marsruutimisega IP-aadressi olemasolu. Paljud teenusepakkujad ei pakkunud seda teenust fĂŒĂŒsilistele isikutele ja selle hankimiseks tuli sĂ”lmida eraldi leping. Tihti nĂ”udis teenusepakkuja eraldi lepingu sĂ”lmimist, et pakkuda pĂŒhendatud IP-d. MĂ”nikord hĂ”lmas see protseduur isegi eraldi NIC Handle’i loomist omanikule, mille tulemusena olid tema nimi ja kodu aadress tĂ€ielikult kergesti kĂ€tte saadavad koos Whois kĂ€suga. Siin tuli internetis vaieldes ettevaatlik olla, sest nali „vĂ€lja arvutada IP jĂ€rgi“ lakkas olemast nali. Muide, mitte nii kaua aega tagasi toimus skandaal teenusepakkuja Akado, kes otsustas Whois'is avaldada kĂ”igi oma klientide isikuandmed.

PĂŒsiv IP-aadress vs DynDNS

Hea, kui on Ă”nnestunud saada pĂŒsiv IP-aadress — siis sai kĂ”ik domeeninimed sellele suunata ja unustada, aga see ei Ă”nnestunud alati. Paljud suured ADSL teenusepakkujad kĂ€ivitasid klientidele reaalse IP-aadressi ainult sessiooni eluea jooksul, ehk see vĂ”is muutuda kord ööpĂ€evas vĂ”i modemite taaskĂ€ivitamise vĂ”i ĂŒhenduse katkemise korral. Sellisel juhul tulid appi Dyn (dĂŒnaamiline) DNS teenused. KĂ”ige populaarsem teenus Dyn.com, mis oli pikka aega tasuta, vĂ”imaldas saada alamdomeeni tsoonis *.dyndns.org, mis vĂ”is IP-aadressi muutumisel kiiresti vĂ€rskendada. Eriline skript kliendi pool pidevalt koputas DynDNS serverisse ning juhul, kui tema lĂ€htiaadress muutus, mÀÀrati uus aadress kohe alamdomeeni A-kirje.

Suleeritud pordid ja keelatud protokollid

Alusvoodi hostimine: hirmus praktika kodustes hostimistes Paljud teenusepakkujad, eriti suured ADSL-i pakkujad, olid vastu sellele, et kasutajad kĂŒlalistele oma aadressidel avalikke teenuseid majutaksid. SeetĂ”ttu keelati sissepoole suunatud ĂŒhendused populaarsetele portidele, nagu HTTP. On teada, et teenusepakkujad blokeerivad mĂ€nguserverite portte, nagu Counter-Strike ja Half-Life. See praktika on endiselt levinud ja pĂ”hjustab mĂ”nikord probleeme. NĂ€iteks blokeerivad peaaegu kĂ”ik teenusepakkujad Windowsi RPC ja NetBios pordid (135-139 ja 445), et vĂ€ltida viiruste levikut, samuti sageli sasitakse sisse tulevaid SMTP, POP3, IMAP e-posti protokolle.

Teenusepakkujad, kes pakuvad lisaks internetile ka IP-telefoniteenuseid, armastavad blokeerida SIP-protokolli porte, et sundida kliente kasutama ainult oma telefoniteenuseid.

PTR ja e-posti saatmine

Oma postiserveri majutamine on eraldi suur teema. Olla olemas isiklik postiserver, mis on tĂ€ielikult teie kontrolli all – see on vĂ€ga ahvatlev idee. Kuid praktikas ei ole selle rakendamine alati teostatav. Enamik koduste teenusepakkujate IP-aadresside vahemikke on pidevalt spĂ€mmitĂŒdrukute nimekirjades blokeeritud.Poliitikabloki loend), seega lihtsalt keelavad meiliautomaadid sissetulevad SMTP-ĂŒhendused koduÀÀrsete teenusepakkujate IP-aadressidelt. SeetĂ”ttu oli sellelt serverilt kirja saatmine praktiliselt vĂ”imatu.

Lisaks oli meil vaja seadistada IP-aadressile Ôige PTR-kirje, st pöördprotsess IP-aadressist domeeninimeks. Enamik teenusepakkujatest nÔustus selle tegemisega ainult erikokkuleppel vÔi eraldi lepingu sÔlmimisel.

Otsime naabrite aluseid servereid

Kasutades PTR-kirjeid, saame vaadata, kes meie IP-aadresside naabritest on erikokkuleppe korraldanud oma IP jaoks DNS-kirje seadistamiseks. Selleks vĂ”tame meie koduse IP-aadressi, sooritame sellele kĂ€su whois, ja saame vahemiku aadresse, mida teenusepakkuja oma klientidele jagab. Selliseid vahemikke vĂ”ib olla palju, kuid katse jaoks kontrollime ĂŒhte.

Meie puhul on see teenusepakkuja Onlaym (Rostelecom). Siseneme 2ip.ru. ja saame oma IP-aadresse:
Alusvoodi hostimine: hirmus praktika kodustes hostimistes
Muide, Onlaim on ĂŒks nendest teenusepakkujatest, kes annab klientidele pĂŒsiva IP-aadressi alati, isegi ilma eraldi IP-teenuse tellimiseta. Samas vĂ”ib aadress muutuda kuudeks fikseerituks.

Lahendame kogu aadressivahemiku 95.84.192.0/18 (umbes 16 tuhat aadressi) nmap'i abil. Valik -sL ei teosta tegelikku hostide skaneerimist, vaid lihtsalt saadab DNS-pÀringud, seega nÀeme tulemustes ainult ridasid, mis sisaldavad domeeni, mis on seotud IP-aadressiga.

$ nmap -sL -vvv 95.84.192.0/18

......
Nmap skaneerimise aruanne broadband-95-84-195-131.ip.moscow.rt.ru (95.84.195.131) kohta
Nmap skaneerimise aruanne broadband-95-84-195-132.ip.moscow.rt.ru (95.84.195.132) kohta
Nmap skaneerimise aruanne broadband-95-84-195-133.ip.moscow.rt.ru (95.84.195.133) kohta
Nmap skaneerimise aruanne broadband-95-84-195-134.ip.moscow.rt.ru (95.84.195.134) kohta
Nmap skaneerimise aruanne broadband-95-84-195-135.ip.moscow.rt.ru (95.84.195.135) kohta
Nmap skaneerimise aruanne mx2.merpassa.ru (95.84.195.136) kohta
Nmap skaneerimise aruanne broadband-95-84-195-137.ip.moscow.rt.ru (95.84.195.137) kohta
Nmap skaneerimise aruanne broadband-95-84-195-138.ip.moscow.rt.ru (95.84.195.138) kohta
Nmap skaneerimise aruanne broadband-95-84-195-139.ip.moscow.rt.ru (95.84.195.139) kohta
Nmap skaneerimise aruanne broadband-95-84-195-140.ip.moscow.rt.ru (95.84.195.140) kohta
Nmap skaneerimise aruanne broadband-95-84-195-141.ip.moscow.rt.ru (95.84.195.141) kohta
Nmap skaneerimise aruanne broadband-95-84-195-142.ip.moscow.rt.ru (95.84.195.142) kohta
Nmap skaneerimise aruanne broadband-95-84-195-143.ip.moscow.rt.ru (95.84.195.143) kohta
Nmap skaneerimise aruanne broadband-95-84-195-144.ip.moscow.rt.ru (95.84.195.144) kohta
.....

Peaaegu kĂ”ik aadressid omavad standardset PTR-kirjet. laialdani-aadress.ip.moscow.rt.ru vĂ€lja arvatud paar tĂŒkki, mille hulgas mx2.merpassa.ru. Alates alamdomeenist mx, see on postiserver (mail exchange). Proovime kontrollida seda aadressi teenuses SpamHaus

Alusvoodi hostimine: hirmus praktika kodustes hostimistes
On nĂ€ha, et kogu IP vahemik on pĂŒsivalt mustas nimekirjas ja sellelt serverilt saadetud kirjad jĂ”uavad adressaadini ÀÀrmiselt harva. Pidage seda silmas serveri valimisel sisenevate postide jaoks.

Postiserveri hoidmine kodu internetiteenuse pakkuja IP vahemikus on alati halb idee. Selline server seab teid probleemidesse kirjade saatmisel ja vastuvĂ”tmisel. Pidage seda meeles, kui teie sĂŒsteemiadministraator soovitab seadistada postiserver otse kontori IP-aadressile.
Kasutage kas tÔelist hostimist vÔi e-posti teenust. Nii peate harvemini helistama, et kontrollida, kas teie kirjad on kohale jÔudnud.

Hostimine WiFi ruuteril

Ühe plaadi arvutite nagu Raspberry Pi tulekuga ei ĂŒllata kedagi veebilehega, mis töötab sigarettide pakendi suuruses seadmel, kuid veel enne Raspberry Pi tulekut kĂ€ivitasid entusiastid koduseid lehti otse WiFi ruuteritel!
Alusvoodi hostimine: hirmus praktika kodustes hostimistes
Legendaarne WRT54G ruuter, millel alustati OpenWRT projekti 2004. aastal

Linksys WRT54G ruuteri, millega OpenWRT projekt alguse sai, ei omanud USB porti, kuid osavad inimesed leidsid seest GPIO pinne, mida sai kasutada SPI-na. Nii sĂŒndis modifikatsioon, mis lisas seadmele SD-kaardi. See avas tohutu loovuse vabaduse. Saadi kergesti kokku panna terve PHP! MĂ€letan, kuidas ma, olles peaaegu oskamatu jootmise osas, jootsin SD-kaardi sellele ruuterile. Hiljem hakkasid ruuteritesse tulema USB-porte, mistĂ”ttu sai lihtsalt sisse pistma mĂ€lupulka.

Varem oli internetis mitmeid projekte, mis töötasid tĂ€ielikult kodus WiFi ruuteril, sellest on allpool lisainfo. Kahjuks ei Ă”nnestunud mul leida ĂŒhtki aktiivset saiti. VĂ”ib-olla tead sa selliseid?

Serverikapid IKEA laudade pÔhjal

Alusvoodi hostimine: hirmus praktika kodustes hostimistes
Kord avastas keegi, et populaarne IKEA kohvilaud nimega Lack sobib suurepÀraselt 19-tolliste serverite riiulina. Hinnaga $9 sai see laud vÀga populaarseks koduste andmekeskuste loomisel. Seda paigaldusviisi nimetati Lack Rack.

Alusvoodi hostimine: hirmus praktika kodustes hostimistes
IKEA Lack laud sobib ideaalselt serverikapi asemele

Laudu sai paigutada ĂŒksteise peale, luues tĂ”elisi serverikappe. Kahjuks lagunesid lauad raskete serverite tĂ”ttu nĂ”rga LVL tĂ”ttu. UsaldusvÀÀrsuse tagamiseks tugevdati neid metallnurkadega.

Alusvoodi hostimine: hirmus praktika kodustes hostimistes

Kuidas koolilapsed mind internetist ilma jÀtsid

Mul oli ka oma voodialune server, kus jooksis lihtne foorum, mis oli pĂŒhendatud mĂ€nguteemadele. Ühel pĂ€eval korraldas ĂŒks rahulolematu banne saanud agressiivne koolipoiss koos oma sĂ”pradega DDoS rĂŒnnaku minu foorumile oma koduarvutitelt. Kuna kogu internetiĂŒhendus oli tol ajal umbes 20 megabitti, suutsid nad tĂ€ielikult halvatud mu koduse interneti. Ükski tulemĂŒĂŒril rakendatud blokeering ei aidanud, sest kanalil oli tĂ€ielik vĂ€ljakĂ€imine.
VÀlistes vaadates nÀgi see vÀga naljakas vÀlja:

— Tere, miks sa mulle aaskes ei vasta?
— Vabandust, internetti pole, mind DDoSivad.

Klienditoe pöördumised ei aidanud, nad vastasid, et sellesse probleemisse ei kuulu nende kohustused ning nad saavad ainult tĂ€ielikult blokeerida minu sissetuleva liikluse. Nii veetsin ma kaks pĂ€eva ilma internetita, kuni rĂŒndajad vĂ€sisid.

KokkuvÔte

Siin pidid olema kaasaegsete P2P-teenuste valik, mida saab kodu serveris juurutada, nagu ZeroNet, IPFS, Tahoe-LAFS, BitTorrent, I2P. Kuid viimase paari aasta jooksul on mu arvamus tugevasti muutunud. Usun, et avalike teenuste paigutamine kodusele IP-aadressile, eriti nende, mis eeldavad kasutajate sisu ĂŒleslaadimist, tekitab pĂ”hjendamatuid riske kĂ”ikidele korteris elavatele inimestele. NĂŒĂŒd soovitan tungivalt keelata internetist tulevad ĂŒhendused, loobuda pĂŒsivatest IP-aadressidest ja hoida kĂ”ik oma projektid eemalserverites internetis.

Alusvoodi hostimine: hirmus praktika kodustes hostimistes

JĂ€lgige meie arendajat Instagramis

Alusvoodi hostimine: hirmus praktika kodustes hostimistes

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster