Обновить

Почему порты стали «дверями» в сервер, и кто решил, что SSH будет 22

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели33K
Всего голосов 100: ↑100 и ↓0+128
Комментарии26

Комментарии 26

Спасибо, было интересно почитать

До того, как кто-то решил, что 1194 порт это зло, у меня были открытыми только 80/443 и 1194. А уж внутри тонеля было куча портов, да.

Уже тогда всем было понятно, что открытый порт — это потенциальная точка атаки, поэтому сисадмины начали массово переносить SSH с 22-го порта на нестандартные, снижая поток автоматических сканирований и брутфорса.

Хотелось бы ссылку на источник. Перенос порта для ssh это Security throughobscurity

По моей практике, со сменой порта иногда заморачиваются чтобы снизить нагрузку со стороны low-effort брутфорс ботов, в сторону совсем небольших vm с внешним IP

В первую очередь перенос делается для закрытия от массовых сканеров. Перенос радикально уменьшает количество логов, что уменьшает количество записей аудита и нагрузку на аналитику системы безопасности. На 22 в день можно легко набрать пару миллионов записей на ноду, когда как на каком-нибудь 53090 записей ну пару сотен в день будет... Собственно, суть переноса в этом. Безопасности самому ssh перенос не добавляет.

Смена порта была еще описана при публикации письма Тату тут. На хабре его активно обсуждали именно в контексте переноса порта. Почитать обсуждение можно тут.

Czar в американском английском используется повсеместно, в значении "руководитель направления". CNN постоянно пишет border czar о главе соответствущего ведомства. Переводчику полагается знать такое (или найти и узнать)

Спасибо за информацию, я никогда не задавался этим вопросом. Век живи — век учись)

Сегодня порты используют 16-битную адресацию: 2^16 = 65536 возможных значений (от нуля).

Они делятся на три основные категории:

0 — 1023: Системные или общеизвестные порты (например, 80 для HTTP, 443 для HTTPS).

1024 — 49151: Зарегистрированные порты, используемые программами и играми.

49152 — 65535: Динамические порты для временных соединений.

Диапазон динамических портов OS specific, мало того настраивается отдельно (помню что в centos7 настраивал, и вроде в Windows натыкался на настройку). То есть категорий по факту две: 1-1023 привилегированные (“системные”, в некоторых ОС на открытие нужен root или явно прописанный манифест), 1024-65535 “обычные”, динамический диапазон просто болтается где-то как настройка.

0 — 1023: Системные или общеизвестные порты

это не просто системные или общеизвестые: в Unix-системах такой порт может слушать только сервис с UID 0 (root). Это часть политик безопасности. Хотя сейчас, с распространением контейнеров, не столь актуально.

1024 — 49151: Зарегистрированные порты, используемые программами и играми.

49152 — 65535: Динамические порты для временных соединений.

Впервые за 25 лет слышу. Где можно ознакомиться с RFC?
p.s. игры - не программы что ли?

RFC 6335

Действительно!
Век живи- век учись..

Это часть политик безопасности. Хотя сейчас, с распространением контейнеров, не столь актуально.

Да эта фигня вообще была актуальна только во времена ARPANET.

Сейчас от неё один вред - почти никакой сервис не должен работать от рута, в итоге приходится морочится с capabilities или запускать софтину от рута и надеятся, что она сумеет грамотно сбросить привилегии.

ИМХО всюду давно надо sysctl net.ipv4.ip_unprivileged_port_start=0

Кстати, тема дверей не раскрыта - кто и когда назвал дополнительное поле в TCP/UDP “портом”? А почему “дверь” - по-латыни “porta” - дверь, и слово “порт” (морской, например) восходит как раз к нему. (Греческое “порта” тоже значит “дверь”, но происходит от латинского)

Сетевая терминология идёт из телекомов, которые в свою очередь вдохновлялись сантехникой. В этом смысле порт это заглушка на конце трубы. В рабочем состоянии вместо него в сокет (муфту) вворачивают другую трубу и подают воду.

Даже не знал про тип DNS записей WKS. Сейчас для такого используют SRV.

В 1972-1992, если у тебя был email, это уже было пропуском на получение номера порта)

Спасибо, было позновательно. Подписался и буду ждать новых интересных историй)

Как приятно читать видеть интересные статьи

Нет, конечно, не будут 16-битные порты жить через десятки лет. Ну, будут, но только на legacy-системах с TCP/UDP. Потому что 16 бит уже очень давно не хватает, например, на балансерах. Так что, например, уже SCTP добавляет к портам 32-битный тег (разный в каждом направлении), а скажем, в QUIC уже используют куда более длинный идентификатор.

Строили.. и не знали что спустя 30 лет весь мир будет соревноваться в том как поизворотлевей сломать интернет.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Информация

Сайт
ruvds.com
Дата регистрации
Дата основания
Численность
11–30 человек
Местоположение
Россия
Представитель
ruvds