werehumangelraen 09.11.2011 18:15

Стыд-позор! http://ipfw.ru/quotes/8004

Recommended by:

@ulidtko: ох пиздец

and @gelraen, @eurekafag, @rtsome, @Elemir
1. gelraen 09.11.2011 18:16 imax

кекеке

2. Lys 09.11.2011 18:17 ...

ssh держат на стандартном порту? Зачем?

3. gelraenLys /2 09.11.2011 18:21 imax

чтоб не ебаться с запоминанием порта и/или вписыванием его где только можно

4. Lysgelraen /3 09.11.2011 18:28 ...

глупо.

5. gelraenLys /4 09.11.2011 18:29 imax

что здесь глупого?

6. gelraenLys /4 09.11.2011 18:29 imax

веб-сервер на 80 порту и smtp на 25 тоже глупо держать?

7. werehumanLys /2 09.11.2011 18:31

А может быть они умеют грамотно настраивать фаервол и ssh-сервер, а ещё не юзают в качестве пароля от рута дату рождения? Так ли это важно, на каком порту ssh?

8. gelraenwerehuman /7 09.11.2011 18:32 imax

на фре логин рутом по ssh изкоробки запрещён

9. Lysgelraen /6 09.11.2011 18:34 ...

вебсервер в отличии от ssh не несет критической угрозы.
и судя потому что 22 порт был доступен от провайдера, то грамотно настраивать файерволл они не умеют. нестандартный порт ssh исключает лишние угрозы, будь то брутофорс. безопасность лишней не бывает

10. gelraenLys /9 09.11.2011 18:37 imax

веб-сервер, если на нём крутится какая-то пхпячка, как раз несёт критическую угрозу в виде самых разнообразных дырок. А ssh после настройки самой минимальной защиты от брутфорса (ну и при наличии нормальных паролей, конечно) перестаёт быть самым лёгким путём получения доступа к системе. Ну и /8

11. Lysgelraen /10 09.11.2011 18:42 ...

Запоминание паролей вы считаете нормальным, а порта ssh нет. Достаточной защитой от брутофорса будет указание нестандартного порта ssh. Также помоему были библиотеки (незнаю ко фре ли) которые запрещали доступ с адреса, с которого было много ошибочных аутентификаций. пересаживание на нестандартный порт дает много плюсов, при отсутствии минусов.
И доступ к системе не должен быть легким или сложным. Он должен быть закрыт для тех, кому он не предназначен.

12. gelraenLys /11 09.11.2011 18:43 imax

прости, но я не считаю что мне действительно нужно помнить на каком же порту висит sshd на тазике, на который я уже год не заходил. Пароль таки запомнить проще.

13. Lysgelraen /12 09.11.2011 18:44 ...

так безответственно относитесь к работе?:)

14. gelraenLys /13 09.11.2011 18:46 imax

а зачем ходить на тазик, на котором всё работает и ничего не надо менять и который каждые сутки присылает письмо со своим статусом?

15. Lysgelraen /14 09.11.2011 18:47 ...

судя по вашей логике /etc/rc.d/sshd stop ?

16. gelraenLys /15 09.11.2011 18:49 imax

нет, конечно. Ехать к тазику пешком если что-то стало вдруг не так или надо поменять как-то не очень.

17. Lysgelraen /16 09.11.2011 18:55 ...

все верно.
попробую описать ситуацию, как вижу ее я. Допустим вы идете по улице поздней ночью. Из за угла выходят 10 негров (о размерах их брутофорс агреггатов полагаю вы догадываетесь). И бравые афроамериканцы, к вашему сожалению, знают где находятся ваш рот и к примеру другие отверстия. И наличие джинс, к примеру, их не успокоит.
Представим что с вас сняли джинсы, а то что они искали между ягодиц отсутствует(!). Это приведет их в недоумение, даст вам время для активных действий.
Поэтому я считаю, что сажать sshd на нестандартный порт — хорошо и правильно.

18. gelraenLys /17 09.11.2011 18:59 imax

хуита же, ну. вялые буртфорсеры, которые просто ищут куда бы можно залогиниться вполне фильтруются любой банилкой по неудачным попыткам за промежуток времени. Ну а тех кто знает чего хочет такая мелочь как sshd перевешеный на другой порт не остановит. Я не спорю что это немного понижает риск вторжения, но по-моему от этого больше неудобств чем толку.

19. Lysgelraen /18 09.11.2011 19:01 ...

Неудобство — запомнить порт? о времена, о нравы

20. gelraenLys /19 09.11.2011 19:01 imax

не только запомнить, но и вводить его каждый раз или на всех системах откуда надо иметь доступ

21. Lysgelraen /20 09.11.2011 19:02 ...

а удобство в виде .ssh/config ?

22. gelraenLys /21 09.11.2011 19:03 imax

я же написал "или"

23. Lysgelraen /22 09.11.2011 19:04 ...

в качестве безопасности, к примеру мне, вы бы посоветовали сажать sshd на нестандартный порт?

24. ulidtkoLys /17 09.11.2011 22:13

аналогия, конечно, повеселила, но просканировать «нестандартные» порты вроде 2222 и сотни-другой рандомно не составляет ни малейшего труда. Кто захочет — тот найдёт ваш sshd и на нестандартном порту; так что лично я считаю подобные меры безопасности неоправданными.

PS: кстати, да: это именно то, что иронично называется security by obscurity.

25. Elemir 10.11.2011 00:06 desktop

Ня

26. ElemirLys /4 10.11.2011 00:08 desktop

Глупо не понимать, что найти нестандартный порт, — дело 20-30 минут.

27. ElemirElemir /26 10.11.2011 00:09 desktop

А с ботосетью так вообще можно секунд за 30 управится. В любом случае это 0.1% от задачи получения доступа к компьютеру

28. werehumanLys /9 10.11.2011 04:49 Psi+

сам-то понял, что сказал? Этот твой нестандартный порт за 10 минут можно найти нмапом, а потом всё то же самое

Do you really want to delete ?