সম্ভাব্য হাইজ্যাক এসএসএইচ সেশন এবং এসএসএইচ সেরা অনুশীলন


14

আমি এই মুহুর্তে কিছুটা প্রকাশ করছি। আমি সম্প্রতি চালু করা একটি রিমোট সার্ভারে এসএসইং করছি। আমি মূল হিসাবে এটি করছি। আমি ব্যর্থ 2ban ইনস্টল করেছি এবং লগটিতে প্রচুর পরিমাণে নিষিদ্ধ আইপি রয়েছে।

শেষবার যখন আমি লগ ইন করলাম আমি লক্ষ্য করেছি যে আমার টার্মিনালটি সত্যই পিছিয়ে রয়েছে তখন আমার ইন্টারনেট সংযোগটি নিচে চলে যায়। আমি যখন প্রায় 5 মিনিটের পরে এটি আবার কিনেছিলাম আমি সার্ভারে আবার লগইন করেছি এবং একটি 'কে' করেছি এবং বুঝতে পেরেছি যে সেখানে দুটি মূল ব্যবহারকারী লগইন হয়েছে I আমি ভাবতাম আমার সংযোগটি যদি শেষ সেশনের প্রক্রিয়াটি বন্ধ করে দেওয়া হত সার্ভারে থামলাম?

আমি প্রথমে সংযোগ বিচ্ছিন্ন হয়ে গেলে সংযোগটি 'লেখার ব্যর্থ: ভাঙা পাইপ' দিয়ে শেষ হয়েছিল। আমি অন্য শিকড় দিয়ে বাশ সেশনটি মেরে ফেলেছি। আমি ssh সুরক্ষা সম্পর্কে বেশি কিছু জানি না তবে সেশনগুলি হাইজ্যাক করা যায়? এটি চেক করার কোন উপায় আছে? আমার কী সাবধানতা অবলম্বন করা উচিত এসএসএসের মাধ্যমে লগ ইন চালিয়ে যাওয়া উচিত? আমি যদি কোনওভাবেই আমার সার্ভারে পৌঁছানোর জন্য কোনও প্রক্সি দিয়ে যাচ্ছিলাম (মাঝের আক্রমণে থাকা একজনের মতো) তারা কি আমার এসএস সেশন হাইজ্যাক করতে পারে?

উত্তর:


40

মূল লগইনগুলি সম্ভবত শেল সেশনগুলি ঝাঁকুনিতে পড়েছিল যা আপনি একবার হয়েছিলেন। আপনার সার্ভারটি সম্ভবত চেষ্টা করা সমস্ত লগইন এটির হাতুড়ি দিয়ে dDOS'd পাচ্ছে।

এসএসএইচ লক ডাউন। রুট লগইনকে অনুমতি দেবেন না এবং এই মেশিনটিকে জোর করার চেষ্টা করা অনুরোধগুলি তত্ক্ষণাত ব্যর্থ হবে (খুব কম সংস্থান গ্রহণ করে)। একটি সাধারণ ব্যবহারকারী হিসাবে লগ ইন করুন এবং এর মাধ্যমে অনুমতিগুলি উন্নত করুন sudo, এমন একটি অনুশীলন যা আপনার যাইহোক করা উচিত। এসএসএইচ লগইনকে ক্লায়েন্ট আইপিগুলির একটি তালিকায় সীমাবদ্ধ রাখুন যাতে অযাচিত যন্ত্রগুলি লগ ইন করার চেষ্টাও করতে না পারে।

ব্যবহারকারীর লগইনের জন্য পাসওয়ার্ডের পরিবর্তে এসএসএইচ কীগুলি ব্যবহার করুন। এগুলি মোকাবেলা করা আরও সহজ এবং আপনি দুর্ঘটনাক্রমে ভুল জায়গায় একটি প্রাইভেট কী প্রদান করার ক্ষেত্রে (সেগুলি প্রতিস্থাপন করার জন্য এবং পুরানোটিকে অবৈধ করার জন্য) আপনার পাসওয়ার্ডটি সুরক্ষিত রাখতে পারেন। @EEAA মন্তব্যে উল্লিখিত হিসাবে, আপনি যদি ক্লায়েন্টকে পাসওয়ার্ড এবং কী উভয় না রেখে কেবল কী ব্যবহার করতে সীমাবদ্ধ রাখতে চান তবে আপনাকে অবশ্যই পাসওয়ার্ড ভিত্তিক প্রমাণীকরণ অক্ষম করতে হবে।

যদি মঙ্গোল গোষ্ঠীগুলি আপনার শহরের প্রাচীরকে আঘাত করতে থাকে, তবে এসএসএইচটিকে একটি 222 এর পরিবর্তে একটি উচ্চ উচ্চ বন্দরে (1024 এর নীচে, যেমন @ অস্টিনবার্ক উল্লেখ করেছেন - যাতে কোনও সুবিধাযুক্ত বন্দর ব্যবহার করা যায়) সরিয়ে নিয়ে যান This এটি যদি এই বন্দরে ট্র্যাফিক কমিয়ে দেয় তবে যদি এটি হয় আপনার জন্য সমস্যা (এবং বেশিরভাগ বটগুলি খুব কৃপণকর নয়, তাই তারা কেবল ২২ এ চেষ্টা করবে)। এটি পোর্ট 22 চেষ্টা করে বা আপনার মেশিনটি স্ক্যান করে পোর্টটি এসএসএইচে কী শুনছে তা দেখতে বাধা দেবে না এবং বেশিরভাগ ক্ষেত্রে অহেতুক অসুবিধা হয়। তবে এটি সাহায্য করতে পারে।

অন্যরা আরও টিপস সরবরাহ করতে সক্ষম হতে পারে তবে প্রকাশ্যভাবে এসএসএইচ সার্ভারের জন্য এটি বেশ জেনেরিক সুরক্ষা ব্যবস্থা।


22
কী ব্যবহার করা যথেষ্ট নয়। একজনকে অবশ্যই পাসওয়ার্ড প্রমাণীকরণ অক্ষম করতে হবে ।
EEAA

4
@ মার্কসেলাম কি "লগের প্রচুর পরিমাণে নিষিদ্ধ আইপি " ইঙ্গিত দেয় না যে এটি ঘটতে পারে?
ট্রিপহাউন্ড

4
পছন্দ করুন এটি গ্রাহিত আপেক্ষিক সম্পদ সম্পর্কে কিছুই বলে না।
মার্সেলেম

3
এটি @ মার্সেলম যদিও এটির জন্য একটি ইঙ্গিত।
মনিকা

4
যদিও এই মহাবিশ্বে এটি সম্ভবপর, এসএসএস বেশ অভিশাপক। আপনি অবশ্যই সেই ট্রাফিকটিকে ফ্লাইটে ধরতে পারবেন এবং এটিকে এনক্রিপ্ট করা অবস্থায় রাখতে পারবেন, তবে একটি ডিফি-হেলম্যান কী এক্সচেঞ্জ একটি এনক্রিপ্ট করা চ্যানেল স্থাপন করতে ব্যবহৃত হয়। আপনার ক্রিয়াকলাপ করা এমনকি সম্ভব নয় যদিও আপনার কাছে প্রাইভেট এবং পাবলিক উভয় এসএস কী রয়েছে যা প্রমাণীকরণের জন্য ব্যবহৃত হয়েছিল, যেহেতু সেশনের সময় স্ট্রিম কীটি কখনই যোগাযোগ করা হয়নি। কেউ যখন সেই স্রোতে ফাটল তখন আমরা সকলেই মারা যাব।
স্পোলার
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.