Pull to refresh

Comments 35

UFO just landed and posted this here
Эм, копипаста в 64 строки ради одного предложения?
Ну, собственно я сначала предупредил :)
[с нездоровым интересом]
а исходники покажите?
У меня исходников нет :( Товарищ возможно поделится. Если поделится — сделаю отдельный пост, когда разберу их.
Admin1
Admin2


Уж лучше бы Коля и Петя. А то запутаться можно.
Изначально думал написать Admin0, Admin1. Упростил :)
А себя-то зачем «упрощать» было? :)
Для вящего драматического эффекта :)
А я разрешаю рута с паролем. Из приведённого текста я так и не понял, почему логин с сертификатом кошерно, а с паролем нет.
Видимо проблема была именно в
Admin1: там рутовый пароль стоял простой, и в ssh рут был разрешен !!!
То есть проблема как всегда в простых паролях.
Именно. Простота паролей — зло, разумеется. Но если бы там был простой пароль у vasya и разрешённое sudo, врят ли это сильно поменяло надёжность системы.
Не каждый бот догадается брутить аккаунт vasya.
после адреса vasya@domain вполне можно попробовать на mx зайти с таким логином.
Можно, но обычно такие пользователи достаточно сильно урезаны в правах.
Но среди них, с большой вероятностью, есть тот, кто может sudo.
Вы себе не представляете, как часто в secure попадаются переборы всех русских имен. И кстати, ftp пытаются брутить не менее часто, чем ssh.
Все-таки увеличивает вероятность подбора. Тем более — он там был простой :(
Эффективнее всего «время перебора пароля» увеличивает fail2ban с более-менее приличным числом попыток (около 10) и приличным же временем блокировки (час+). Перебор паролей со скоростью 240 паролей в сутки меня не смущает…

Вообще, я не понимаю людей, которые боятся перебора паролей. Сколько я видел сканирующих ботов — все они делали словарные атаки, а не брутфорс.
Я же и не спорю. Просто запрет root из ssh — очень простой шаг, который избавляет от лишних проблем!
Я так и не понял, от каких проблем это избавляет. От тупых qwerty? Нет, потому что если у пользователя qwerty, то отсутствие прямого рута его не спасёт.

При нормальном пароле ssh с рутом не доставляет проблем.
Да, кстати, переименование root в современных системах чревато, о чём в руководствах пишут в явном виде.
в современно мире программеров-обезьянок есть сотни способов залить удалённый шел. один из примеров с которым столкнулся сам — phpMyAdmin. через него в систему тоже попал какой-то ирц бот и скрипт для рассылки фишинговых писем с веб-интерфейсом на французском языке.
в наше время детей с длинными руками это уже данность, предпочитаю при этом ещё и порт сменить
Каким образом вам угрожают дети с длинными руками? И почему они не могут сделать nmap на ваш хост и найти ваш заветный спрятанный порт?
UFO just landed and posted this here
UFO just landed and posted this here
у нас уже стандарт
* только по сертификату
* демон на внешних айпи висит на нестандартном порту (хорошая защита от тупых роботов :)
* никаких root, только sudo.
Только по ключику и нет проблемы.
У меня домашний сервак(с белым IP) регулярно брутфорсят отгадайте по какому логину?) Есть еще модная штука защиты от таких вот брутфорсов pam_abl называется, почитайте полезно иногда. В общем старинные истины глаголите, не удивили…
Насколько известно, если Debian SID не обновлен, то там уязвимость в OpenSSH, когда подбираеться ключ доступа и доступ к системы происходит без паролей… так что это баян :-)

Вообще интересно почему в дефолтной установке SSH параметр PermitRootLogin не выставлен в «no». Много ли людей под рутом логинится?
UFO just landed and posted this here
Сначала думали — но потом стало понятно, что не оно!
Sign up to leave a comment.

Articles