Hvernig á að tryggja enn frekar SSH með port-bankaröð á Ubuntu 18.04

Kynning

Fyrir utan að breyta sjálfgefna gáttinni fyrir SSH og nota lykilpar fyrir auðkenningu, er hægt að nota gáttarbanka til að tryggja enn frekar (eða réttara sagt, hylja) SSH netþjóninn þinn. Það virkar með því að neita tengingum við SSH netgáttina þína. Þetta felur í rauninni þá staðreynd að þú ert að keyra SSH netþjón þar til röð tengingartilrauna eru gerðar við fyrirfram skilgreindar höfn. Mjög öruggt og einfalt í framkvæmd, portbanki er ein besta leiðin til að vernda netþjóninn þinn fyrir illgjarnum tilraunum til SSH tengingar.

Forkröfur

  • Vultr netþjónn sem keyrir Ubuntu 18.04.
  • Sudo aðgangur.

Áður en þú fylgir skrefunum hér að neðan, ef þú ert ekki skráður inn sem rótnotandi, vinsamlegast fáðu þér tímabundna rótarskel með því að keyra sudo -iog slá inn lykilorðið þitt. Að öðrum kosti gætirðu sett sudoskipanirnar sem sýndar eru í þessari grein.

Skref 1: Knockd uppsetning

Knockd er pakkinn sem er notaður ásamt iptables til að innleiða portbanka á netþjóninn þinn. ' iptables-persistent' pakkann er einnig nauðsynleg.

apt update
apt install -y knockd iptables-persistent

Skref 2: iptables reglur

Keyrðu eftirfarandi skipanir í röð:

iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --destination-port 22 -j DROP
iptables-save > /etc/iptables/rules.v4

Þessar skipanir munu gera eftirfarandi, í sömu röð:

  • Leiðbeina iptables að halda núverandi tengingum á lífi.
  • Leiðbeina iptables að sleppa hvaða tengingu sem er við höfn tcp/22 (ef SSH púkinn þinn er að hlusta á aðra höfn en 22, ættir þú að breyta skipuninni hér að ofan í samræmi við það.)
  • Vistaðu þessar tvær reglur svo þær haldist eftir endurræsingu.

Skref 3: Knockd stillingar

Notaðu textaritil að eigin vali og opnaðu skrána /etc/knockd.conf.

Þú munt sjá eftirfarandi:

[openSSH]
sequence    = 7000,8000,9000
seq_timeout = 5
command     = /sbin/iptables -A INPUT -s %IP% -p tcp --dport 22 -j ACCEPT
tcpflags    = syn

Þú ættir að breyta röð gátta (velja gáttanúmer fyrir ofan 1024og ónotuð af öðrum þjónustum) og geyma það á öruggan hátt. Meðhöndla skal þessa samsetningu eins og lykilorð. Ef þú gleymir þér muntu missa aðgang að SSH. Við munum vísa til þessarar nýju röð sem x,y,z.

sem seq-timeoutlínan er fjöldi sekúndna Knockd mun bíða fyrir viðskiptavininn til að ljúka Port-bank röð. Það væri góð hugmynd að breyta þessu í eitthvað stærra, sérstaklega ef port-bankið verður gert handvirkt. Hins vegar er minna tímamörk öruggara. 15Mælt er með því að breyta því í þar sem við munum banka handvirkt í þessari kennslu.

Breyttu opnunarröðinni í völdu höfnina:

[openSSH]
sequence    = x,y,z

Breyttu skipunargildinu í eftirfarandi:

command     = /sbin/iptables -I INPUT -s %IP% -p tcp --dport 22 -j ACCEPT

Breyttu nú lokunarröðinni í samræmi við það:

[closeSSH]
sequence    = z,y,x

Vistaðu breytingarnar þínar og lokaðu og opnaðu skrána /etc/default/knockd:

  • Skiptu út START_KNOCKD=0fyrir START_KNOCKD=1.
  • Bættu eftirfarandi línu við lok skrárinnar: KNOCKD_OPTS="-i ens3"(skiptu ens3út fyrir nafnið á almenna netviðmótinu þínu ef það er öðruvísi.)
  • Vista og hætta.

Byrjaðu nú á Knockd:

systemctl start knockd

Ef þú aftengir þig núna við netþjóninn þinn þarftu að banka á port x, y, og ztil að tengjast aftur.

Skref 4: Próf

Þú munt nú ekki geta tengst SSH þjóninum þínum.

Þú getur prófað portbanka með telnet biðlara.

Windows notendur geta ræst telnet frá skipanalínunni. Ef telnet er ekki uppsett skaltu opna hlutann „Forrit“ á stjórnborðinu og finna „Kveikja eða slökkva á Windows eiginleikum“. Finndu „Telnet Client“ á eiginleikaspjaldinu og virkjaðu það.

Sláðu inn eftirfarandi í flugstöðinni/skipanalínunni þinni:

telnet youripaddress x
telnet youripaddress y
telnet youripaddress z

Gerðu þetta allt á fimmtán sekúndum, þar sem það eru mörkin sem sett eru í uppsetningunni. Reyndu nú að tengjast netþjóninum þínum í gegnum SSH. Það verður aðgengilegt.

Til að loka aðgangi að SSH þjóninum skaltu keyra skipanirnar í öfugri röð.

telnet youripaddress z
telnet youripaddress y
telnet youripaddress z

Niðurstaða

Það besta við að nota gáttarbanka er að ef það er stillt samhliða auðkenningu einkalykils, þá eru nánast engar líkur á því að einhver annar gæti komist inn nema einhver vissi um gáttarbankaröðina þína og væri með einkalykilinn þinn.

Skildu eftir athugasemd

The Rise of Machines: Real World Applications of AI

The Rise of Machines: Real World Applications of AI

Gervigreind er ekki í framtíðinni, hún er hér í nútímanum Í þessu bloggi Lestu hvernig gervigreindarforrit hafa haft áhrif á ýmsa geira.

DDOS árásir: Stutt yfirlit

DDOS árásir: Stutt yfirlit

Ertu líka fórnarlamb DDOS árása og ruglaður með forvarnaraðferðirnar? Lestu þessa grein til að leysa spurningar þínar.

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Þú gætir hafa heyrt að tölvuþrjótar græða mikið af peningum, en hefur þú einhvern tíma velt því fyrir þér hvernig þeir vinna sér inn svona peninga? við skulum ræða.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Viltu sjá byltingarkenndar uppfinningar frá Google og hvernig þessar uppfinningar breyttu lífi hvers manns í dag? Lestu síðan til að blogga til að sjá uppfinningar frá Google.

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Hugmyndin um að sjálfkeyrandi bílar fari á göturnar með hjálp gervigreindar er draumur sem við höfum átt um tíma núna. En þrátt fyrir nokkur loforð eru þau hvergi sjáanleg. Lestu þetta blogg til að læra meira…

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Þar sem vísindin þróast hratt og taka yfir mikið af viðleitni okkar, eykst hættan á því að verða fyrir óútskýranlegri einstæðu. Lestu, hvað sérkenni gæti þýtt fyrir okkur.

Virkni Big Data Reference Architecture Layers

Virkni Big Data Reference Architecture Layers

Lestu bloggið til að þekkja mismunandi lög í Big Data Architecture og virkni þeirra á einfaldasta hátt.

Þróun gagnageymslu – Infographic

Þróun gagnageymslu – Infographic

Geymsluaðferðir gagna hafa verið að þróast gæti verið frá fæðingu gagna. Þetta blogg fjallar um þróun gagnageymslu á grundvelli upplýsingamynda.

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

Í þessum stafræna heimi hafa snjallheimilistæki orðið afgerandi hluti af lífi. Hér eru nokkrir ótrúlegir kostir snjallheimatækja um hvernig þau gera líf okkar þess virði að lifa því og einfaldara.

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

Nýlega gaf Apple út macOS Catalina 10.15.4 viðbótaruppfærslu til að laga vandamál en svo virðist sem uppfærslan sé að valda fleiri vandamálum sem leiða til múrsteins á Mac vélum. Lestu þessa grein til að læra meira