Mos hapni porte nĂ« botĂ« — do t'ju thyejnĂ« (rreziqet)

Mos hapni porte nĂ« botĂ« — do t'ju thyejnĂ« (rreziqet)

Përsëri dhe përsëri, pas kryerjes së auditit, për rekomandimet e mia për të fshehur portet pas një liste të bardhë, përballëm me një mur moskuptimi. Edhe administratorët/dhe DevOps të shkëlqyer pyesin: "Pse?!?"

Propozoj të shqyrtojmë rreziqet në rendin e uljes së probabilitetit dhe dëmit.

  1. Gabimi i konfigurimit
  2. DDoS sipas IP
  3. Bruteforce
  4. Vulnerabilitetet e shërbimeve
  5. Vulnerabilitetet e stack-ut të kernelit
  6. Rritja e sulmeve DDoS

Gabimi i konfigurimit

Situata mĂ« tipike dhe e rrezikshme. Si ndodh kjo. Programuesi duhet tĂ« verifikojĂ« shpejt njĂ« hipotezĂ«, ai ngre njĂ« server tĂ« pĂ«rkohshĂ«m me mysql/redis/mongodb/elastic. Sigurisht, fjalĂ«kalimi Ă«shtĂ« i ndĂ«rlikuar, ai e pĂ«rdor kudo. E hap shĂ«rbimin nĂ« botĂ« — i Ă«shtĂ« e lehtĂ« tĂ« lidhet nga PC-ja e tij pa VPN-tĂ« tuaja. Dhe Ă«shtĂ« lenĂ« tĂ« kujtojĂ« sintaksĂ«n e iptables, gjithsesi serveri Ă«shtĂ« pĂ«rkohĂ«sor. Disa ditĂ« zhvillimi mĂ« pas — doli shkĂ«lqyer, mund ta tregojmĂ« pĂ«r klientin. Klienti Ă«shtĂ« i kĂ«naqur, nuk ka kohĂ« pĂ«r tĂ« ristrukturuar, e lançojmĂ« nĂ« PRODH!

Një shembull i qëllimshëm i tepruar për të kaluar mbi të gjitha pengesat:

  1. Nuk ka asgjĂ« mĂ« tĂ« pĂ«rhershme se e pĂ«rkohshmja — nuk e pĂ«lqej kĂ«tĂ« frazĂ«, por sipas pĂ«rceptimeve subjektive, 20-40% e kĂ«tyre serverĂ«ve tĂ« pĂ«rkohshĂ«m qĂ«ndrojnĂ« pĂ«r njĂ« kohĂ« tĂ« gjatĂ«.
  2. NjĂ« fjalĂ«kalim i ndĂ«rlikuar dhe universal, i pĂ«rdorur nĂ« shumĂ« shĂ«rbime — Ă«shtĂ« e keqe. Sepse, njĂ« nga shĂ«rbimet ku ky fjalĂ«kalim Ă«shtĂ« pĂ«rdorur, mund tĂ« jetĂ« sulmuar. PĂ«r njĂ« ose tjetĂ«r, bazat e tĂ« dhĂ«nave tĂ« shĂ«rbimeve tĂ« sulmuara grumbullohen nĂ« njĂ« tĂ« vetme, e cila pĂ«rdoret pĂ«r [bruteforce]*.
    Duhet të shtohet se redis, mongodb dhe elastic pas instalimit janë në përgjithësi të aksesueshëm pa autentikim, dhe shpesh përmbushin katalogun e bazave të hapura.
  3. Mund tĂ« duket se pĂ«r disa ditĂ« askush nuk do ta skanojĂ« portin tuaj 3306. Ky Ă«shtĂ« njĂ« rremujĂ«! Masscan — Ă«shtĂ« njĂ« skaner i shkĂ«lqyer dhe mund tĂ« skanojĂ« me shpejtĂ«si 10M porte nĂ« sekondĂ«. Dhe nĂ« internet ka vetĂ«m 4 miliard IPv4. Si pasoje, tĂ« gjithĂ« portet 3306 nĂ« internet gjenden nĂ« 7 minuta. Karl!!! ShtatĂ« minuta!
    "Kujt i nevojitet kjo?" — do tĂ« kundĂ«rshtoni. Edhe unĂ« jam i habitur, duke parĂ« statistikĂ«n e pakove tĂ« hedhura. Nga ku 40 mijĂ« pĂ«rpjekje skanimi nga 3 mijĂ« IP unike nĂ« njĂ« ditĂ«? Tani skanojnĂ« tĂ« gjithĂ« qĂ« nuk janĂ« tĂ« shqetĂ«suar, nga hakerat e nĂ«nĂ«s deri te qeveritĂ«. ËshtĂ« shumĂ« e thjeshtĂ« pĂ«r ta verifikuar — merrni njĂ« VPS pĂ«r $3-5 nga cilido** liskĂ« dhe aktivizoni regjistrimin e pakove tĂ« hedhura dhe shihni logun pas njĂ« dite.

Aktivizimi i regjistrimit

Në /etc/iptables/rules.v4 shtoni në fund:
-A INPUT -j LOG —log-prefix "[FW — ALL] " —log-level 4

Dhe në /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW — » /var/log/iptables.log
& stop

DDoS sipas IP

Nëse një sulmues di IP-në tuaj, ai mund të sulmojë serverin tuaj me DDoS për disa orë apo ditë. Jo të gjithë ofruesit e shërbimeve të ulta kanë mbrojtje ndaj DDoS-it dhe serveri juaj thjesht do të shkëputet nga rrjeti. Nëse e keni fshehur serverin pas CDN, mos harroni të ndryshoni IP-në, përndryshe hakeri do ta gjejë dhe do të kryejë DDoS ndaj serverit tuaj përmes CDN (një gabim shumë i zakonshëm).

Vulnerabilitetet e shërbimeve

NĂ« tĂ« gjithĂ« softuerin e njohur, herĂ«t a vonĂ«, zbulohen gabime, madje edhe nĂ« ata mĂ« tĂ« testuar dhe mĂ« kritikĂ«. NĂ« komunitetin e profesionistĂ«ve tĂ« sigurisĂ«, ka njĂ« shaka tĂ« tillĂ« — siguria e infrastrukturĂ«s mund tĂ« vlerĂ«sohet pa dĂ«gjuar bazuar nĂ« kohĂ«n e fundit tĂ« pĂ«rditĂ«simit. NĂ«se infrastruktura juaj ka porte tĂ« hapura qĂ« nuk janĂ« pĂ«rditĂ«suar pĂ«r njĂ« vit, çdo profesionist i sigurisĂ« do t'ju thotĂ« se keni dobĂ«si, dhe mĂ« shumĂ« gjasa, tashmĂ« jeni tĂ« hackuar.
Po ashtu, duhen përmendur se të gjitha dobësitë e njohura, njëherë ishin të panjohura. Imagjinoni një haker që ka zbuluar një dobësi dhe ka skanuar gjithë internetin brenda 7 minutave për të gjetur atë... Këtu kemi një epidemi të re virale ) Duhet të përditësoheni, por kjo mund të dëmtojë produktin, do të thoni. Dhe do të keni të drejtë, nëse paketat nuk instalohen nga depot zyrtare të sistemit operativ. Nga përvoja, përditësimet nga depozita zyrtare shumë rrallë prishin produktin.

Bruteforce

Siç e pĂ«rshkrova mĂ« sipĂ«r, ekziston njĂ« bazĂ« me gjysmĂ« miliard fjalĂ«kalimesh, tĂ« cilat janĂ« lehtĂ«sisht tĂ« shkruajta nga tastiera. NĂ« fjalĂ« tĂ« tjera, nĂ«se nuk e keni gjeneruar fjalĂ«kalimin, por e keni shkruar duke shfrytĂ«zuar simbolet e afĂ«rta nĂ« tastierĂ«, jini tĂ« sigurt* — do t'ju diktohet.

Dobësitë e stekës së kernel-it.

Ndonjëherë**** është e tillë, saqë nuk ka rëndësi se cili shërbim e hap portin, kur vetë steka rrjetësore e kernel-it është e prekur. Kjo do të thotë çdo tcp/udp-socket në një sistem dy vjetësh është i ndjeshëm ndaj një dobësie që çon në DDoS.

Përforcimi i sulmeve DDoS

Në mënyrë të drejtpërdrejtë nuk do të shkaktojë dëm, por mund të mbushë kanalin tuaj, rrisë ngarkesën në sistem, IP-ja juaj mund të përfundojë në ndonjë black-list*****, dhe do t'ju vijë ndëshkimi nga ofruesi i shërbimeve.

A keni nevojĂ« vĂ«rtet pĂ«r tĂ« gjitha kĂ«to rreziqe? Shtoni IP-nĂ« tuaj shtĂ«piake dhe atĂ« tĂ« punĂ«s nĂ« white-list. Edhe nĂ«se Ă«shtĂ« dinamike — logohuni pĂ«rmes admin tĂ« ofruesit tĂ« shĂ«rbimeve, pĂ«rmes konsolĂ«s web, dhe thjesht shtoni edhe njĂ« tjetĂ«r.

Jam duke u angazhuar pĂ«r ndĂ«rtimin dhe mbrojtjen e infrastrukturĂ«s IT pĂ«r 15 vjet. Kam krijuar njĂ« rregull qĂ« rekomandoj ngushtĂ« çdo kohĂ« — asnjĂ« port nuk duhet tĂ« dalĂ« nĂ« botĂ« pa white-list..

Për shembull, serveri web më i mbrojtur*** është ai ku portet 80 dhe 443 janë të hapura vetëm për CDN/WAF. Ndërsa portet shërbimi (ssh, netdata, bacula, phpmyadmin) duhet të jenë të paktën pas një lista të bardhë, e më mirë akoma pas një VPN. Përndryshe, rrezikoni të keni një kompromis.

Kjo është e gjitha. Mbani portet tuaja të mbyllura!

  • (1) UPD1: KĂ«tu mund tĂ« kontrolloni nĂ«se superpassword-i juaj (mos e bĂ«ni kĂ«tĂ« pa e zĂ«vendĂ«suar kĂ«tĂ« fjalĂ«kalim me fjalĂ«kalim tĂ« rastĂ«sishĂ«m nĂ« tĂ« gjitha shĂ«rbimet), nuk Ă«shtĂ« zbuluar nĂ« ndonjĂ« bazĂ« tĂ« rrjedhur. E kĂ«tu mund tĂ« shikoni sa shĂ«rbime janĂ« komprometuar, ku figuron emaili juaj dhe, pĂ«r rrjedhojĂ«, tĂ« kuptoni nĂ«se superpassword-i juaj Ă«shtĂ« komprometuar.
  • (2) PĂ«r nder tĂ« Amazon - nĂ« LightSail ka minimal skanime. Duket se filtrojnĂ« ndonjĂ« mĂ«nyrĂ«.
  • (3) NjĂ« server web edhe mĂ« i mbrojtur Ă«shtĂ« ai qĂ« Ă«shtĂ« pas njĂ« firewall-i tĂ« dedikuar, njĂ« WAF tĂ« tij, por flasim pĂ«r VPS/Dedikuar publik.
  • (4) Segmentsmak.
  • (5) Firehol.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

A keni porte të hapura jashtë?

  • GjithmonĂ«
  • NdonjĂ«herĂ«
  • KurrĂ«
  • Nuk e di, mĂ« Ă«shtĂ« e pashpjegueshme.

54 përdorues votuan. 6 përdorues abstenuan.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster