דילוג לתוכן
  • דף הבית
  • קטגוריות
  • פוסטים אחרונים
  • משתמשים
  • חיפוש
  • חוקי הפורום
כיווץ
תחומים

תחומים - פורום חרדי מקצועי

💡 רוצה לזכור קריאת שמע בזמן? לחץ כאן!
  1. דף הבית
  2. רשתות
  3. הדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ

הדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ

מתוזמן נעוץ נעול הועבר רשתות
13 פוסטים 5 כותבים 48 צפיות 5 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • ש מנותק
    ש מנותק
    ששא
    כתב נערך לאחרונה על ידי
    #1

    בעקבות פוסט שראיתי במקום אחר עם המסמך המצורף עלה בדעתי להשקיע קצת באבטחה של השרת
    כרגע יש לי כבר חומת אש קודם כל בהצנר שחוסם את כל הפורטים חוץ מ80,443 ועוד אחד לSSH (שפתוחה רק לIP שלי ורק עם מפתח SSH) ואחד לוובמין
    יש לי גם חומת אש בשרת שחוסמת נסיונות כושלים וכו'
    אבל כמובן שאני עדיין רואה סריקות כל הזמן שמנסים להיכנס
    מחפירה קצת עלה לי שיש כמה אפשרויות:

    • Port Knocking
    • ICMP Knocking
    • FWKnop
    • WireGuard VPN

    הסיפור הוא שאני רוצה כמו שכתבתי בכותרת שלא יהיה מצב שאם המחשב שלי ייאבד/יישבר או שפשוט אהיה במקום אחר בלי המחשב שלי והIP לא - שאז אתקע מחוץ לשרת ללא יכולת כניסה
    אז השאלה מה מתוכם אקטואלי לי
    הבנתי שWireGuard VPN זה משהו ממש חזק כי הפורטים לא גלויים וכל התקשורת מוצפנת, השאלה היא איך אפשר לשלב את זה עם אפשרות כניסה ללא המחשב שלי

    אשמח לעזרה אבל אשמח שזה יהיה במילים ובמונחים פשוטות שיהיו מובנות גם לדוברי עברית כמוני...

    A0533057932A מדמ 2 תגובות תגובה אחרונה
    0
    • ש ששא

      בעקבות פוסט שראיתי במקום אחר עם המסמך המצורף עלה בדעתי להשקיע קצת באבטחה של השרת
      כרגע יש לי כבר חומת אש קודם כל בהצנר שחוסם את כל הפורטים חוץ מ80,443 ועוד אחד לSSH (שפתוחה רק לIP שלי ורק עם מפתח SSH) ואחד לוובמין
      יש לי גם חומת אש בשרת שחוסמת נסיונות כושלים וכו'
      אבל כמובן שאני עדיין רואה סריקות כל הזמן שמנסים להיכנס
      מחפירה קצת עלה לי שיש כמה אפשרויות:

      • Port Knocking
      • ICMP Knocking
      • FWKnop
      • WireGuard VPN

      הסיפור הוא שאני רוצה כמו שכתבתי בכותרת שלא יהיה מצב שאם המחשב שלי ייאבד/יישבר או שפשוט אהיה במקום אחר בלי המחשב שלי והIP לא - שאז אתקע מחוץ לשרת ללא יכולת כניסה
      אז השאלה מה מתוכם אקטואלי לי
      הבנתי שWireGuard VPN זה משהו ממש חזק כי הפורטים לא גלויים וכל התקשורת מוצפנת, השאלה היא איך אפשר לשלב את זה עם אפשרות כניסה ללא המחשב שלי

      אשמח לעזרה אבל אשמח שזה יהיה במילים ובמונחים פשוטות שיהיו מובנות גם לדוברי עברית כמוני...

      A0533057932A מנותק
      A0533057932A מנותק
      A0533057932
      כתב נערך לאחרונה על ידי
      #2

      @ששא אם לחברה שלך יש קונסול באתר שדרכו ניתן לגשת לשרת
      במקרה. קיצוני שתיהיה בלי גישה למחשב שלך
      תוכל לגשת דרך הקונסולה ולהתיר את הip שבו תיהיה או לבצע את הפעולה מהקונסולה

      ש תגובה 1 תגובה אחרונה
      1
      • A0533057932A A0533057932

        @ששא אם לחברה שלך יש קונסול באתר שדרכו ניתן לגשת לשרת
        במקרה. קיצוני שתיהיה בלי גישה למחשב שלך
        תוכל לגשת דרך הקונסולה ולהתיר את הip שבו תיהיה או לבצע את הפעולה מהקונסולה

        ש מנותק
        ש מנותק
        ששא
        כתב נערך לאחרונה על ידי
        #3

        @A0533057932 תודה על המענה
        יש לי הצנר ויש שם קונסול
        אתה מדבר על כל השיטות?
        אכן WireGuard VPN הכי עדיף? או משהו אחר?
        אתה יכול קצת יותר להרחיב לי על זה? והאם זה יעבוד בנטפרי? (VPN נשמע משהו שלא נפגש עם נטפרי, לא?)

        תגובה 1 תגובה אחרונה
        0
        • 5 מנותק
          5 מנותק
          5566brs
          כתב נערך לאחרונה על ידי 5566brs
          #4

          משום מה לא מציעים לעבוד עם UDP.
          בTCP אין אפשרות "להאזין" בלי שמישהו יראה - בכלים פשוטים. להאזין לSYN זה קצת יותר מורכב.
          אבל לUDP אפשרות בקלות רבה. וגם לשלוח pakcet UDP זה קל.
          אפשר בקלות לעשות שרות שמאזין ומקבל איזה נתון ומחליט לפתוח בfw את הפורט שבו הssh.
          כמובן שאת בעיות הmitm שהזכירו שם צריך לחשוב איך לפתור עם הpayload, אבל הבסיס קל ליישום.
          אגב ברוב המקרים זה מיותר, וסריקות לא צריכות להפחיד מדי.

          ש תגובה 1 תגובה אחרונה
          0
          • 5 5566brs

            משום מה לא מציעים לעבוד עם UDP.
            בTCP אין אפשרות "להאזין" בלי שמישהו יראה - בכלים פשוטים. להאזין לSYN זה קצת יותר מורכב.
            אבל לUDP אפשרות בקלות רבה. וגם לשלוח pakcet UDP זה קל.
            אפשר בקלות לעשות שרות שמאזין ומקבל איזה נתון ומחליט לפתוח בfw את הפורט שבו הssh.
            כמובן שאת בעיות הmitm שהזכירו שם צריך לחשוב איך לפתור עם הpayload, אבל הבסיס קל ליישום.
            אגב ברוב המקרים זה מיותר, וסריקות לא צריכות להפחיד מדי.

            ש מנותק
            ש מנותק
            ששא
            כתב נערך לאחרונה על ידי
            #5

            @5566brs כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

            משום מה לא מציעים לעבוד עם UDP.
            בTCP אין אפשרות "להאזין" בלי שמישהו יראה - בכלים פשוטים. להאזין לSYN זה קצת יותר מורכב.
            אבל לUDP אפשרות בקלות רבה. וגם לשלוח pakcet UDP זה קל.
            אפשר בקלות לעשות שרות שמאזין ומקבל איזה נתון ומחליט לפתוח בfw את הפורט שבו הssh.

            ביקשתי בעברית...
            אשמח שתכתוב קצת יותר מובן לאנשים כמוני
            לא בדיוק הבנתי, אבל זה לא בעצם הדרך שWireGuard VPN עובד?

            5 תגובה 1 תגובה אחרונה
            0
            • ש ששא

              @5566brs כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

              משום מה לא מציעים לעבוד עם UDP.
              בTCP אין אפשרות "להאזין" בלי שמישהו יראה - בכלים פשוטים. להאזין לSYN זה קצת יותר מורכב.
              אבל לUDP אפשרות בקלות רבה. וגם לשלוח pakcet UDP זה קל.
              אפשר בקלות לעשות שרות שמאזין ומקבל איזה נתון ומחליט לפתוח בfw את הפורט שבו הssh.

              ביקשתי בעברית...
              אשמח שתכתוב קצת יותר מובן לאנשים כמוני
              לא בדיוק הבנתי, אבל זה לא בעצם הדרך שWireGuard VPN עובד?

              5 מנותק
              5 מנותק
              5566brs
              כתב נערך לאחרונה על ידי 5566brs
              #6

              @ששא
              לא מכיר את wireGuard.
              VPN באופן כללי זה שיטה איך לחבר מחשב מרוחק לרשת מקומית.
              ברשת הפנימית יש משאבים שזמינים רק למחשבים הפנימיים, והמטרה היא ליישם מנגנון שאחרי הזדהות מוצלחת, המחשב המרוחק יהיה כמו מחשב שנמצא בתוך הרשת.

              זה בדרך כלל מורכב ולא משהו ש"ממציאים לבד", ויש גם כמה סוגים. שימוש בזה מחייב התקנת תוכנה בשני הצדדים (לכה"פ אם משתמשים ספציפית בwireGuard).
              אז גם במחשב שמתיישבים עליו לרגע לא כזה קל להתחבר.

              אם הפורט של הSSH הוא לא 22 כבר פתרנו הרבה בעיות, ואם הכניסה היא עם key בלבד אז רוב הבעיות נפתרו מלבד פירצות 0day (חולשות בפרוטוקול או בsshd שאיש אינו יודע עליהן).
              אם פתוח רק עבור הIP שלך (וכל אלו שאיתך על אותו IP באדיבות הספק..) אז הסיכויים שמשהו יקרה הם אפסיים (בהנחה שהכל הוגדר נכון).
              נשאר רק להוסיף מנגנון שיאפשר לך במקרה SOS כניסה מIP נוסף. כדאי לדאוג לגיבוי לkey...
              ועכשיו רק נשאר לנחש מי רודף אחריך 🙂

              תגובה 1 תגובה אחרונה
              2
              • dovidD מנותק
                dovidD מנותק
                dovid
                ניהול
                כתב נערך לאחרונה על ידי
                #7

                כבר כתבתי את זה בכמה מקומות, די בביטול הסיסמה והגדרת מפתח פרטי (כפי שכתב מצטרף @5566brs), הפעלת החומת אש וזהו.

                • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                מדמ תגובה 1 תגובה אחרונה
                1
                • ש ששא

                  בעקבות פוסט שראיתי במקום אחר עם המסמך המצורף עלה בדעתי להשקיע קצת באבטחה של השרת
                  כרגע יש לי כבר חומת אש קודם כל בהצנר שחוסם את כל הפורטים חוץ מ80,443 ועוד אחד לSSH (שפתוחה רק לIP שלי ורק עם מפתח SSH) ואחד לוובמין
                  יש לי גם חומת אש בשרת שחוסמת נסיונות כושלים וכו'
                  אבל כמובן שאני עדיין רואה סריקות כל הזמן שמנסים להיכנס
                  מחפירה קצת עלה לי שיש כמה אפשרויות:

                  • Port Knocking
                  • ICMP Knocking
                  • FWKnop
                  • WireGuard VPN

                  הסיפור הוא שאני רוצה כמו שכתבתי בכותרת שלא יהיה מצב שאם המחשב שלי ייאבד/יישבר או שפשוט אהיה במקום אחר בלי המחשב שלי והIP לא - שאז אתקע מחוץ לשרת ללא יכולת כניסה
                  אז השאלה מה מתוכם אקטואלי לי
                  הבנתי שWireGuard VPN זה משהו ממש חזק כי הפורטים לא גלויים וכל התקשורת מוצפנת, השאלה היא איך אפשר לשלב את זה עם אפשרות כניסה ללא המחשב שלי

                  אשמח לעזרה אבל אשמח שזה יהיה במילים ובמונחים פשוטות שיהיו מובנות גם לדוברי עברית כמוני...

                  מדמ מנותק
                  מדמ מנותק
                  מד
                  כתב נערך לאחרונה על ידי
                  #8

                  @ששא אאל"ט WireGuard VPN זה ממש לא בשבילך.
                  VPN בא לשמור על הגלישה שלך שלא יחשף לאחרים, לדוגמא, אם נתקין VPN (לא משנה איזה) על מחשב A, אז אם אתה גולש במחשב A, כל התעבורה ילך באופן מוצפן דרך שרת הVPN, כך שה'גלישה' שלך יהיה פרטי ומכוסה. אבל החיבורים הנכנסים (שזה מה שמדאיג אותך עכשיו) עדיין נכנסים באותו פתח כמו לפני התקנת הVPN.

                  תגובה 1 תגובה אחרונה
                  0
                  • dovidD dovid

                    כבר כתבתי את זה בכמה מקומות, די בביטול הסיסמה והגדרת מפתח פרטי (כפי שכתב מצטרף @5566brs), הפעלת החומת אש וזהו.

                    מדמ מנותק
                    מדמ מנותק
                    מד
                    כתב נערך לאחרונה על ידי
                    #9

                    @dovid אין צורך ב-fail2ban ?

                    תגובה 1 תגובה אחרונה
                    0
                    • dovidD מנותק
                      dovidD מנותק
                      dovid
                      ניהול
                      כתב נערך לאחרונה על ידי dovid
                      #10

                      @מד אכן, כפי שגם כבר כתבתי פה https://tchumim.com/post/168840.
                      אין גם צורך לדעתי בהגבלה לIP, בטח שלא שינוי פורט.
                      בהגבלה לIP יש תועלת אם יש שירותים פתוחים בחומת האש ובטח ובטח אם הוא לא מופעל.

                      • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                      • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                      מדמ תגובה 1 תגובה אחרונה
                      1
                      • dovidD dovid

                        @מד אכן, כפי שגם כבר כתבתי פה https://tchumim.com/post/168840.
                        אין גם צורך לדעתי בהגבלה לIP, בטח שלא שינוי פורט.
                        בהגבלה לIP יש תועלת אם יש שירותים פתוחים בחומת האש ובטח ובטח אם הוא לא מופעל.

                        מדמ מנותק
                        מדמ מנותק
                        מד
                        כתב נערך לאחרונה על ידי
                        #11

                        @dovid כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

                        בהגבלה לIP יש תועלת <=> אם הוא לא מופעל.

                        סתירה, לא?

                        @5566brs כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

                        אם הכניסה היא עם key בלבד אז רוב הבעיות נפתרו מלבד פירצות 0day (חולשות בפרוטוקול או בsshd שאיש אינו יודע עליהן).

                        בעצם זה מה ש-@ששא מפחד, עיי"ש במסמך שהביא:

                        נניח תוקף קבע מטרה, שרת מרכזי של איזה אירגון, הוא סורק את השרת בעזרת NMAP או משהו בסיגנון,

                        מקבל רשימת פורטים פתוחים, מגלה שהפורט 22 פתוח על השרת, מה שאומר שאם מנהל הרשת לא היה

                        חכם מדי, כניראה מדובר בשירות SSH, התוקף יודע היטב שבכדי להתחבר לשרת ה-SSH הוא צריך שם

                        משתמש וסיסמא, אבל מה, אחרי נסיון ההתחברות, הוא פתאום מגלה מהבאנר, שמדובר בשרת OpenSSH

                        .v3.3

                        זהו, Over-Game, כולנו מכירים את ה-Overflow Buffer שקיים בגירסאות 2.9.9-3.3 של OpenSSH.

                        המרחק מכאן עד להשתלטות מלאה של התוקף על השרת- קצר מאוד.

                        למה שלא לדאוג קצת מזה? סוף סוף זה מעשים בכל יום שתוקפים מוצאים באגים. לא?

                        dovidD תגובה 1 תגובה אחרונה
                        0
                        • dovidD מנותק
                          dovidD מנותק
                          dovid
                          ניהול
                          כתב נערך לאחרונה על ידי dovid
                          #12

                          @מד הטקסט שצירפת מדבר על פירצה אחת מיני בודדות (פחות מ10 לדעתי) שנמצאה בSSH בעשרות שנות שימוש.
                          היא מתוחכמת מאוד, וכשהיא נמצאה כל אחד שמעורב בין הבריות ידע שצריך לעדכן את השירות.
                          נכון, זה יכול לקרות, ואז מי שיעבוד על השרת שלך ייתן לך תשומת לב יתירה...
                          אם מדובר על מערכת שאף אחד לא יזכור שהיא קיימת/לעדכן אותה, ממממ, שום פתרון מהאמורים לעיל לא טוב.

                          • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                          • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                          תגובה 1 תגובה אחרונה
                          1
                          • מדמ מד

                            @dovid כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

                            בהגבלה לIP יש תועלת <=> אם הוא לא מופעל.

                            סתירה, לא?

                            @5566brs כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

                            אם הכניסה היא עם key בלבד אז רוב הבעיות נפתרו מלבד פירצות 0day (חולשות בפרוטוקול או בsshd שאיש אינו יודע עליהן).

                            בעצם זה מה ש-@ששא מפחד, עיי"ש במסמך שהביא:

                            נניח תוקף קבע מטרה, שרת מרכזי של איזה אירגון, הוא סורק את השרת בעזרת NMAP או משהו בסיגנון,

                            מקבל רשימת פורטים פתוחים, מגלה שהפורט 22 פתוח על השרת, מה שאומר שאם מנהל הרשת לא היה

                            חכם מדי, כניראה מדובר בשירות SSH, התוקף יודע היטב שבכדי להתחבר לשרת ה-SSH הוא צריך שם

                            משתמש וסיסמא, אבל מה, אחרי נסיון ההתחברות, הוא פתאום מגלה מהבאנר, שמדובר בשרת OpenSSH

                            .v3.3

                            זהו, Over-Game, כולנו מכירים את ה-Overflow Buffer שקיים בגירסאות 2.9.9-3.3 של OpenSSH.

                            המרחק מכאן עד להשתלטות מלאה של התוקף על השרת- קצר מאוד.

                            למה שלא לדאוג קצת מזה? סוף סוף זה מעשים בכל יום שתוקפים מוצאים באגים. לא?

                            dovidD מנותק
                            dovidD מנותק
                            dovid
                            ניהול
                            כתב נערך לאחרונה על ידי
                            #13

                            @מד כתב בהדרך הכי טובה לחסימת פריצות לשרת + מניעת אפשרות להיתקע בחוץ:

                            בהגבלה לIP יש תועלת <=> אם הוא לא מופעל.

                            "לא מופעל" מתייחס לחומת אש.

                            • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                            • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                            תגובה 1 תגובה אחרונה
                            0
                            תגובה
                            • תגובה כנושא
                            התחברו כדי לפרסם תגובה
                            • מהישן לחדש
                            • מהחדש לישן
                            • הכי הרבה הצבעות


                            בא תתחבר לדף היומי!
                            • התחברות

                            • אין לך חשבון עדיין? הרשמה

                            • התחברו או הירשמו כדי לחפש.
                            • פוסט ראשון
                              פוסט אחרון
                            0
                            • דף הבית
                            • קטגוריות
                            • פוסטים אחרונים
                            • משתמשים
                            • חיפוש
                            • חוקי הפורום