J'apprends actuellement à installer Kippo SSH. Du tutoriel, il a dit que je devrais reconfigurer le port SSH de 22 à un port différent (qui dans ce cas 3389). Alors maintenant, chaque fois que j'essaie de SSH à partir d'un client, il se connecte au port 3389.
D'après le tutoriel, la raison derrière cela est que "nous ne voulons pas que Kippo ait un accès root".
Ma question étant, quelle différence cela fait-il d'exécuter SSH à partir du port 22 par rapport au port 3389?
Réponses:
La plupart des serveurs nécessitent un accès root si vous souhaitez ouvrir des ports inférieurs à 1024.
Voir: https://www.w3.org/Daemon/User/Installation/PrivilegedPorts.html
la source
Pour se lier à un port inférieur à 1024 (un port privilégié), un processus doit avoir un accès root. En le liant à 3389, l'accès root n'est pas requis.
la source
L'une des raisons pour lesquelles j'ai vu cela, est de réduire le spam de journaux provenant des scanners de mots de passe. Ensuite, si quelqu'un essaie de forcer les mots de passe, vous savez que c'est une tentative ciblée plutôt qu'un driveby.
la source
En redirigeant SSH vers un port non standard - vous rendez la vie d'un pirate plus difficile - car ils ne seront pas sûrs à 100% du port que vous utilisez pour accéder à votre système.
Le port 22 - est le port par défaut comme vous le savez. Mais si vous avez changé cela en un port non standard ... Je dois maintenant aller effectuer un scan de port en utilisant Nmap ou un autre outil pour essayer de détecter où le serveur ssh écoute maintenant - cela augmente les chances de votre IDS (Intrusion Detection System) pour détecter ce type de comportement malveillant - et peut vous permettre de commencer à prendre des contre-mesures (telles que le refus de l'adresse IP de la cible).
S'il est vrai que pour CRÉER un port d'écoute inférieur à 1024, vous avez besoin d'un accès root - le sshd (le démon ssh [serveur]) aura été démarré au démarrage, et cela seul n'empêchera pas les utilisateurs privés / non privés d'accéder à la processus ssh.
Si vous souhaitez arrêter ssh pour root - et c'est toujours une bonne chose à arrêter. Puis le ssh.config (il change un peu de nom selon le système d'exploitation utilisé - regardez cependant dans / etc / ssh /)
La valeur qui contrôle si un compte root peut se connecter est
Cette valeur et non le numéro de port - qui est d'ailleurs configuré en utilisant une valeur telle que
Est-ce comment restreindre.
Ssh est un mécanisme de communication fantastique, flexible et sécurisé - mais uniquement s'il est compris et utilisé correctement.
la source
En général, il y a deux raisons principales pour lesquelles quelqu'un peut vouloir exécuter l'écoute SSH sur un port haut:
De plus, si un périphérique NAT se trouve devant plusieurs serveurs exécutant SSH, il ne peut pas mapper le port 22 à chacun d'eux, dans ce cas, il peut être configuré, par exemple, pour rediriger le port externe 10022 vers le service interne 192.0.2.10 : 22 et le port externe 11022 à 192.0.2.11:22.
Cependant, dans le cas de Kippo, ce que vous installez est un "pot de miel SSH", un programme qui est censé ressembler à une ligne de commande SSH sur un système utilisable mais qui répond en fait lentement et ne fait rien d'utile. Vous souhaitez l'exécuter à la fois sur le port SSH normal (22) ainsi que sur un port haut fréquemment utilisé (2222); en fait, il est plus facile de l'exécuter en tant qu'utilisateur sur le port haut, puis
iptables
de rediriger le port bas vers le port haut sur le même hôte. Il est également possible d'utiliser netcat (nc
) ou xinetd pour configurer une redirection.Pour que Kippo écoute sur le port bas (directement ou via une redirection), le démon SSH du système normal ne peut pas déjà y écouter. De plus, afin de rendre votre pot de miel plus crédible, vous ne voulez pas que le démon système écoute sur un autre port ouvert "commun".
Du point de vue de la sécurité, il serait plus efficace de lancer des dés pour choisir ce port alternatif, mais RDP est peu susceptible d'écouter sur un serveur Linux typique, donc si vous vous souvenez déjà de ce numéro de port, il pourrait être amusant de travailler avec. D'autres choix «intéressants» pourraient être quelque chose comme 5190 (AOL) ou 1214 (KaZAA).
la source