webhostingtalk.nl
advertentie
advertentie

Evenementen voor de komende 60 Dag(en)

Pagina 1 van de 2 1 2 LaatsteLaatste
Resultaten 1 tot 15 van de 24
          

Onderwerp: Beveiligen van ssh


  1.  
    #1
    Ferdinand
    1 Berichten
    Ingeschreven
    06/12/09

    Locatie
    Tiel

    0 Berichten zijn liked

    aapnoot1 is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Exclamation Beveiligen van ssh

    Heb een tijd SSH draaien en ik zie toch best vaak brute force attacks, heb een sterk wachtwoord dus dat is het punt niet.

    Maar nu de vraag, kan ik dit tegenhouden? en misschien sowieso ssh beter beveiligen?

    Alvast bedankt...

  2. advertentie



  3.  
    #2
    Service/Support = Heilig
    735 Berichten
    Ingeschreven
    18/08/07

    Locatie
    Amsterdam

    30 Berichten zijn liked

    cyberbootje is nu online.

    Bedrijf: Vertixo B.V.
    URL: www.vertixo.com
    KvK nummer: 53940628
    TrustCloud: vertixo
    View vertixo's profile on LinkedIn

    Je kan een ander poort nummer gebruiken, root login uitschakelen en ssh op client ip adres vastleggen...


  4.  
    #3
    geregistreerd gebruiker
    161 Berichten
    Ingeschreven
    15/10/06

    Locatie
    nvt

    0 Berichten zijn liked

    KristianT is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Zoek eens op SSH tunnel, dit scheelt al een groot stuk.


  5.  
    #4
    Joh.3:16
    1.552 Berichten
    Ingeschreven
    31/08/08

    Locatie
    Delfzijl

    3 Berichten zijn liked

    marsipulami is offline.


    werken met ssh certificaten


  6.  
    #5
    lmp
    bakkerl
    137 Berichten
    Ingeschreven
    24/07/09

    Locatie
    Utrecht

    0 Berichten zijn liked

    lmp is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door aapnoot1 Bekijk Berichten
    Heb een tijd SSH draaien en ik zie toch best vaak brute force attacks, heb een sterk wachtwoord dus dat is het punt niet.

    Maar nu de vraag, kan ik dit tegenhouden? en misschien sowieso ssh beter beveiligen?

    Alvast bedankt...
    Ga eens met keys werken en schakel de mogelijgheid om een username wachtwoord combi te gebruiken uit.

    Daarnaast eventueel bovenstaande opties:
    - zet ssh op een andere poort
    - limiteer het source ip wat toegang heeft.


  7.  
    #6
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    0 Berichten zijn liked

    mikeh is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Er zijn veel mogelijkheden om dat op te lossen.
    Je zou sshd op een andere poort kunnen laten luisteren (dus één die niet in /etc/services opgesomd is), je zou een tool zoals fail2ban kunnen installeren ( zie http://mh-lantech.css-hamburg.de/ipc...title=Fail2ban )
    Je zou sshd zo kunnen configureren zodat mensen alleen met sshkeys in kunnen loggen.
    etc . .


  8.  
    #7
    Internet Services
    2.536 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    25 Berichten zijn liked

    SF-Jeroen is offline.


    Wat ik altijd doe is root login disablen (wel eerst een ander account maken), en daarna het poortnummer veranderen.

    Beter is natuurlijk alleen via het vlan op ssh kunnen inloggen


  9.  
    #8
    lmp
    bakkerl
    137 Berichten
    Ingeschreven
    24/07/09

    Locatie
    Utrecht

    0 Berichten zijn liked

    lmp is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door KristianT Bekijk Berichten
    Zoek eens op SSH tunnel, dit scheelt al een groot stuk.
    Ik heb gezocht, maar weet nog steeds niet wat je hiermee wil zeggen...
    doet eens wat van je clue hier gooien zodat het zoeken specifieker kan worden...


  10.  
    #9
    SaaS Provider
    156 Berichten
    Ingeschreven
    07/09/09

    Locatie
    Breda

    0 Berichten zijn liked

    baahmi is offline.

    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    De bruteforce attacks blijven als je key only authenticatie gebruikt, alleen komen ze er dan niet in ( root authenticatie heb ik alleen in mjin prive netwerk staan, nooit op dozen die extern zijn).
    sshblock is ook een oplossing (en eventueel zelf ook erg makkelijk te schrijven, mocht je een daemon daarvoor een beetje overdreven vinden).
    http://www.bsdconsulting.no/tools/sshblock-1.0.pl

    Mijn ervaring met het veranderen van poorten ed dat je je zelf alleen maar loopt te pesten, daar er bij veel klanten geen andere poorten openstaan waarover je kan communiceren met ssh,.

    Mvgr,
    Martin


  11.  
    #10
    Service/Support = Heilig
    735 Berichten
    Ingeschreven
    18/08/07

    Locatie
    Amsterdam

    30 Berichten zijn liked

    cyberbootje is nu online.

    Bedrijf: Vertixo B.V.
    URL: www.vertixo.com
    KvK nummer: 53940628
    TrustCloud: vertixo
    View vertixo's profile on LinkedIn

    Aanvulling:
    Je kan ook een permanente ssh block vanuit extern verkeer doen en dan met vpn eerst inloggen, je krijgt dan een ip binnen je vlan en dan pas zou je in kunnen loggen.

    En als al het bovenstaande niet voldoende is kan je portknocking overwegen.
    Dat is een extra laag van beveiligen, niet bedoeld ter vervanging van de huidige beveiliging.


  12.  
    #11
    Wijtec
    228 Berichten
    Ingeschreven
    15/08/04

    Locatie
    's-Gravenzande

    0 Berichten zijn liked

    PreServer is offline.

    Registrar SIDN: nee
    KvK nummer: 27269292
    Ondernemingsnummer: nvt

    je kan ook nog (eventueel als extra) dingen als fail2ban gebruiken


  13.  
    #12
    geregistreerd gebruiker
    5.982 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amsterdam

    147 Berichten zijn liked

    Randy is nu online.

    Functie: Systems Engineer
    URL: weblog.aklmedia.nl
    View randytenhave's profile on LinkedIn

    Voor servers waar ik met wachtwoord op kan, gebruik ik een token, naast het password (Swekey will do, zonder dat je een PKI omgeving hoeft te bouwen). Verder werk ik eigenlijk alleen met SSH keys. fail2ban/lfd draait op sommige servers, belangrijke zaken staan achter een transparante firewall die :22 gewoon niet toelaat vanaf vage IP's.
    Verder werk ik vrijwel altijd met VPN of via een terminal server (SSL beveiligd). Even globaal wat dingen, zonder details.

    Voor de fails in een normale omgeving kun je fail2dan of LFD gebruiken. Een andere poort is eigenlijk wel een vereiste, dat scheelt snel 95%+ van de zooi. Met IPtables kun je ook een fail2ban systeem maken, door te triggeren op het aantal requests per minuut.


  14.  
    #13
    XBL
    geregistreerd gebruiker
    1.185 Berichten
    Ingeschreven
    26/08/04

    Locatie
    Groningen

    0 Berichten zijn liked

    XBL is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    SSH poort veranderen zal enkel je logs schoon houden. Voor de rest houd het jezelf enkel voor de gek: een goed geconfigureerde SSH server heeft geen last van de bruteforce attacks (bijvoorbeeld omdat je key only logins hebt, of omdat je regelmatig een nieuw wachtwoord neemt). Veranderen van poort is leuk om die brute force attacks niet meer te zien, maar voor de rest is het een schijnveiligheid. Wil iemand echt kwaad, is het niet lastig om de juiste poort alsnog te vinden.

    Verder bovenstaande zaken meenemen. Keys werken erg goed en zijn zeer veilig. Root login uitzetten (zodat er twee accounts 'gekraakt' moeten worden) en connecties beperken tot een aantal IP's (of ranges, als je dynamisch zit). Verder natuurlijk je software (client en server) up to date houden.


  15.  
    #14
    geregistreerd gebruiker
    5.982 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amsterdam

    147 Berichten zijn liked

    Randy is nu online.

    Functie: Systems Engineer
    URL: weblog.aklmedia.nl
    View randytenhave's profile on LinkedIn

    Ratelimit voorbeeld (3x per minuut, bij 4e keer een drop) op basis van IPTables. (elke Linux 2.6x kernel, géén xBSD!)

    Code:
    iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent \
     --set
    
    iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent \
     --update --seconds 60 --hitcount 4 -j DROP
    Dit kun je in je rc.local zetten of in je standaard iptables file. Vergeet niet te saven


  16.  
    #15
    addicted!
    1.452 Berichten
    Ingeschreven
    13/09/03

    Locatie
    Tilburg / KVK Midden Brabant

    6 Berichten zijn liked

    groenleer is offline.

    Naam: M. Groenleer
    Bedrijf: Groenleer ICT Services B.V.
    URL: www.groenleer.net
    Registrar SIDN: JA
    KvK nummer: 17269109

    Randy, die Swekeys werken die ook in linux/mac omgevingen?
    Ik zie in het voorbeeld script dat er namelijk een ActiveX object embedded moet worden. (Gaat vol automatisch).


Pagina 1 van de 2 1 2 LaatsteLaatste

Labels voor dit Bericht

Forum Rechten

  • Je mag geen nieuwe onderwerpen plaatsen
  • Je mag geen reacties plaatsen
  • Je mag geen bijlagen toevoegen
  • Je mag jouw berichten niet wijzigen
  •  



webhostingtalk.nl
Webhostingtalk.nl © copyright 2001-2013 Alle Rechten Gereserveerd.

Content Relevant URLs by vBSEO 3.6.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75