-
Data: 2010-08-11 10:57:49
Temat: Re: Atak z wykorzystaniem IPv6 w PLIX, AC-X i na dowolnym innym styku L2.
Od: Pawel Malachowski <p...@n...niewazne> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Dnia 10.08.2010 Jacek Politowski <s...@n...istnieje> napisał/a:
>> Zawsze jednak istnieją vpny i inne alternatywne
>> rozwiązania na bezpieczny dostęp zdalny.
>
> I czym _praktycznie_ różni się taki np. VPN od SSH?
> Poza, potencjalną, niejawnością protokołu?
Miejscem terminacji ruchu?
Zpsucie RAS-a może być mniej szkodliwe niż zpsucie rutera z ważną sesją.
Jak już klikam, wrzucę kamyczek do całości dyskusji. Oryginalnie przedstawiony
problem widzę tak:
1. SSH na ruterze brzegowym jest przydatne.
2. Publiczne wystawienie tego SSH
- na dziś może szkodzić minimalnie (syf w logach, prowokowanie podwyższonej
konsumpcji
zasobów, która może zagrozić podstawowej roli systemu)
- w przyszłości może zaszkodzić bardziej (jakiś 0 day bug np.)
stwarza więc ryzyko.
3. Mając na uwadze 2., SSH na ruterze brzegowym warto ograniczyć do zaufanych IP
(hosty przesiadkowe).
4. Implementując ograniczenie z p.3. ktoś mnie rozgarnięty może przegapić domyślne
allow na IPv6.
5. Rezygnacja z implementacji ograniczenia z p.3. przy argumentacji, że stykówka i
tak nie jest
rozgłaszana na świat, stwarza kolejne ryzyko, bo wpływ na ew. rozgłoszenie ma
wiele podmiotów
poza nami.
Zatem jawnie zdefinowane ograniczenie dostępu do usługi SSH do wybranych
hostów (o ile to nie shellownia) adresuje ryzyka 2. i 5.
Tak że ruter zdalnego dostępu, przez który uzyskujemy dostęp do sieci
zarządzania i dopiero tamtędy SSH-ujemy się na docelowy system, wydaje
mi się zupełnie koszernym rozwiązaniem. ;)
--
Paweł Małachowski
Następne wpisy z tego wątku
- 11.08.10 11:11 Przemyslaw Frasunek
- 11.08.10 12:12 Pawel Malachowski
- 11.08.10 12:20 Przemyslaw Frasunek
- 11.08.10 12:36 Pawel Malachowski
- 11.08.10 12:44 Przemyslaw Frasunek
- 11.08.10 12:51 Pawel Malachowski
- 11.08.10 12:57 Przemyslaw Frasunek
- 11.08.10 12:59 Sławek Lipowski
- 11.08.10 13:03 Sławek Lipowski
- 11.08.10 13:23 Grzegorz Janoszka
- 11.08.10 13:27 Tomasz Piłat
- 11.08.10 13:35 Tomasz Piłat
- 11.08.10 13:43 Tomasz Piłat
- 11.08.10 14:33 Sławek Lipowski
- 11.08.10 14:39 Sławek Lipowski
Najnowsze wątki z tej grupy
- A tutaj ktoś w ogóle zagląda?
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
Najnowsze wątki
- 2025-12-19 12 latka zabiła rok młodszą koleżanke w Jeleniej Górze
- 2025-12-19 M. Romanowski JUŻ bez ENA ale dalej z nakazem aresztowania w RP3
- 2025-12-18 ale wiesz, że są gotowce?
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-18 Warszawa => Inżynier Systemów i Sieci <=
- 2025-12-18 Warszawa => DevOps Engineer <=
- 2025-12-18 Trybunał "Sprawiedliwości" UE orzekł o wyższości traktatu nad Konstytucją?[Konstytucja już nie jest najważniejsza?]
- 2025-12-18 Ostrów Wielkopolski => Specjalista ds. Marketingu Online (PPC) <=
- 2025-12-17 jak wykryć zapalenie żarówki?
- 2025-12-17 Jest akt oskarżenia przeciw kulsonowi gazującemu posłankę.
- 2025-12-17 Chrzanów => Spedytor Międzynarodowy (handel ładunkami/prowadzenie f
- 2025-12-17 Warszawa => Project Manager <=
- 2025-12-16 Złomnik się SPRZEDAŁ Kanałowi ZERO
- 2025-12-16 Czy tuskie ENA będą mieć w [4 literach] W BRUKSELI? [Ziobro]
- 2025-12-16 Warszawa => Junior Rekruter <=




Chińskie auta: Od niskiej jakości do globalnego lidera. Co pokazuje raport EFL?