Toon posts:

Linux op afstand beheren via SSH

Pagina: 1
Acties:
  • 284 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb thuis een Linux (SuSE 7.1) servertje die ik met SSH op afstand (5 meter :) wil beheren. Hierbij wil ik dat me kleine broertje dit niet kan, zelfs als ie het ww en gb weet of de instellingen veranderd.

Nu bedacht ik dat ik gewoon 3 netwerkkaarten in die PC stop:

1 naar het internet
1 naar de hub (= rest vh netwerk)
1 direcht naar mijn comp


Dan zo instellen dat ie alleen SSH accepteert van die ene netwerkkaart en de rest blocked.
Kan dit??

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Dan zo instellen dat ie alleen SSH accepteert van die ene netwerkkaart en de rest blocked.
Kan dit??
ListenAddress x.x.x.x

in je /etc/ssh/sshd_config (of waar dat ding bij jou moge staan).

Verwijderd

Topicstarter
Maar dan veranderd me broertje zijn IP in mijn IP en heeft ie toegang...

Verwijderd

er zit toch een wachtwoord op ? dan kan ie er tyoch sowieso nie bij of zie ik dat nu verkeerd ?

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 01:38

Leon

Rise Of The Robots

met host keys gaan werken :?
alleen de computer met de juiste host key kan dan connecten :)
dan moet je broertje eerst op jou pc inbreken of de key op een floppy zetten voordat ie dat kan.. :P

Eeuwige n00b


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Maar dan veranderd me broertje zijn IP in mijn IP en heeft ie toegang...
Dan heeft ie root op die bak en heb je zowiezo een probleem. Listenaddress geld alleen voor de serverkant dus, niet voor clients. Daar heb je hosts.allow/deny voor.

  • yeadder
  • Registratie: Maart 2001
  • Niet online
op een of andere maffe poort zetten biojvoorbeeld 4076 of kan dit niet?? zo ja een onbekende port nemen

edit:

had verkeerd gelzen

  • Liam
  • Registratie: Februari 2000
  • Laatst online: 29-12-2023

Liam

Wat nou 1 proc is genoeg.. :P

Op dinsdag 20 november 2001 13:24 schreef Blackwater het volgende:
Maar dan veranderd me broertje zijn IP in mijn IP en heeft ie toegang...
Ha, lang leve de DHCP-server dan maar? Gewoon je host.allow aanpassen, en zorgen dat dat broertje van jouw niet jouw IP-tje steelt. En je WW en GB niet weet, da's wel een van de beginselen van beveiliging he, zorg dat ie nou niet het juiste WW weet, dus weg dat post-it papiertje :P

If it bleeds, we can kill it!! |Werkbak specs|CCNP, bezig met Master.


  • ThE_ED
  • Registratie: Oktober 1999
  • Laatst online: 22-01 12:32

ThE_ED

Stuffed Animal

aangezien je broertje waarschijnlijk ook fysiek access heeft tot je bak kun je het toch nooit 100% secure krijgen... Dsu om nou allemaal rare dingen te gaan bdenken... gewoon een passwd van 15 random chars nemen oid.

Ik ben fan van dingen


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Als hij je root passwd weet dan ben je lost.
Gewoon zorgen dat hij het passwd niet weet, dan is het probleem met de remote acess opgelost. (Fysiek nog niet...)

Verwijderd

Op dinsdag 20 november 2001 13:24 schreef Blackwater het volgende:
Maar dan veranderd me broertje zijn IP in mijn IP en heeft ie toegang...
nee hoor...

je zit op ander subnet en dan kan je broertje zijn ip adress veranderen naar jouw ip wat die wilt... je servertje begrijpt dat toch niet (tenzij hij de kabeltjes ook omplugt of course)

(situatie:
www
|
server---hub---ov. pc's
|
jouw pc
)
aangezien je broertje waarschijnlijk ook fysiek access heeft tot je bak kun je het toch nooit 100% secure krijgen... Dsu om nou allemaal rare dingen te gaan bdenken... gewoon een passwd van 15 random chars nemen oid.
inderdaad

Verwijderd

Topicstarter
OK,
Op dinsdag 20 november 2001 21:40 schreef Liam_xi het volgende:
En je WW en GB niet weet, da's wel een van de beginselen van beveiliging he, zorg dat ie nou niet het juiste WW weet, dus weg dat post-it papiertje :P
Ja, dat snap ik. Maar ik wil het graag wat professioneler aanpakken. Gewoon, om is te proberen...
Op woensdag 21 november 2001 15:41 schreef betweter het volgende:

je zit op ander subnet en dan kan je broertje zijn ip adress veranderen naar jouw ip wat die wilt... je servertje begrijpt dat toch niet (tenzij hij de kabeltjes ook omplugt of course)
Dus mijn id kan? Natuurlijk plugt hij de kabeltjes niet om, daar zorg ik wel voor 8-)

Verwijderd

Dat kan met iptables.

Als internet nic eth0 is,
hub nic eth1
directe nic eth2 is dan typ je bijv dit in.

iptables -A INPUT -i eth1 -p tcp --destination-port 22:22 -j DROP

Alle binnenkomende tcp protocool pakketjes die via ethernet kaar 1(die verbonden is met de hub) en naar de poort van ssh(poort 22) gaan worden gedropt(genegeerd). Dus je broertje kan niet via die netwerkkaart ssh-en. Dus geen ssh via eth1 meer.

Moet je er wel voor zorgen dat ie jou comp niet op eth1 zet door de kabeltjes op de server om te draaien :).

Verwijderd

O wat zijn jullie dom bezig.

Ik weet dat je in gebruikers rechten kan geven om via SSH in te loggen of juist weer niet.
Dus niet moeilijk doen met DRIE!!! nic's.

Gr.
MacK

Verwijderd

Aan 2 netwerkkaarten in die PC heb je genoeg hoor :)

Gewoon een normaal netwerkje installeren en 't zaakje juist instellen ;)

Ip adressen verstrek je met DHCP en op basis van MAC adres. SSH toegang alleen op jouw MAC en klaar. Voor SSH gebruik je keys. Daarna alle getty's uit je opstart scripts halen en je hebt 't m verdomd moeilijk gemaakt.

Hij moet dan het root password hebben, de ssh key en hij moet z'n MAC spoofen. Dat of hij moet de machine rebooten vanaf een flop of CDRom. Zelfs al krijgt hij toegang moet hij nog vinden waar alle instellingen zitten.

Verwijderd

Z'n broertje weet z'n pass, dat is vast de root pass. Dus gebruikersrechten veranderen gaat denk ik niet.

En als dat wel gaat gewoon je broertjes account deleten, laat hem zelf een linux bak kopen/instellen.

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 18-08 16:53
Mijn broertje weet mn root passwrd niet, heeft gewoon een user accountje op mn linux box.
kan wel FTPen, dat snapt ie al wel :) (voor zn homepage enz)

telnet kent ie (nog) niet, beveiliging? zoeken we dan wel weer verder uit :)

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 08-08 09:24
Profesioneel aanpakken is:

- Bedenk een usernaam/password die je broer niet kent
- Stel SSH zo in dat alleen met jou usernaam een SSH connectie mag worden opgebouwd (AllowUsers of AllowGroups in je sshd_config)
- Zet alle verdere services uit die je niet gebruikt
- Houd een root password altijd uit handen van mensen die hiermee niets goeds kunnen aanrichten

Alle andere oplossingen (meedere netwerkkaarten, ipchains rules, enz) zijn lapmiddelen.

Goede beveiliging begint bij de admin...

Verwijderd

Simpel, gewoon je broertjes account deleten.
En in iedergevan hem niet tolaten in te loggen via ssh.

Waarom moeilijk als het simpel kan?

  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
hardware er tegenaangooien lost imo het probleem niet echt op.

gewooon de useraccount van je broertje verder beperken dat ie alleen maar kan ftp'en en dat ook alleen in zijn homedir bijvoorbeeld lijkt me beter.

en verder geldt natuurlijk dit:

http://www.cert.org/tech_tips/usc20_full.html

Everyone complains of his memory, no one of his judgement.


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 18-08 18:21

Koffie

Koffiebierbrouwer

Braaimeneer

Sorry om zo'n bloeiend topic door te zetten, maar zo Advanced is het IMHO niet.
Kan dus gewoon in NWOS

Braaikamer - Smoke&BBQ


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

in je /etc/ssh/sshd_config:
code:
1
DenyUsers <loginnaamvanjebroertje>

sshd restarten, en voila, je broertje kan niet meer inloggen met ssh (maar wel met telnet, ftp, http, enz... telnetd kun je er imho beter afgooien overigens).

Verwijderd

Topicstarter
Ik snap het allemaal wel, maar ik wil het dus HARDWARE-MATIG regelen. Dat is wat ik wil. Natuurlijk krijgt niemand mijn root pw en geef ik hem geen rechten, maar ik wil dit gewoon HARDWARE-MATIG regelen. Dus met 3 netwerkkaarten.

OK, thuis is dat niet zo boeiend, maar ik wil het gewoon kunnen.
In bedrijven lijkt het me een zeer goede beveiliging.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Mja, met je firewall (iptables of ipchains) port 22 voor de ene netwerkkaart dichtgooien en voor de andere niet dan...

  • _Squatt_
  • Registratie: Oktober 2000
  • Niet online
Je kan ook heel SSH er af gooien, en jouw pc met een serieele kabel verbinden met je server.
(Da's ook een hardware oplossing.)

"He took a duck in the face at two hundred and fifty knots."


  • TheGhostInc
  • Registratie: November 2000
  • Niet online
Koop gewoon een draadloos netwerk dan kan iedereen erop behalve je broertje ;)

Wat wel een idee is om 2 ATM kaartje op de kop te tikken, kun je wel een verbinding opzetten, maar als je broertje de kabels switch klopt er niks meer van.

Daarnaast is dat seriele idee een prima oplossing, eigenlijk wel de beste.

* TheGhostInc denkt dat hardware oplossing alleen vertraging opleveren, nooit echt veiligheid.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 27 november 2001 15:36 schreef _Squatt_ het volgende:
Je kan ook heel SSH er af gooien, en jouw pc met een serieele kabel verbinden met je server.
(Da's ook een hardware oplossing.)
Hehe, dies wel gaaf ja...
Virtual console on serial port roels :Y) (niet vergeten in je kernel te bakken he)

  • Solarsparc
  • Registratie: Juli 2001
  • Laatst online: 01:44
Hmm... wat dacht je van een beetje diplomatiek: gewoon even je broertje op z'n rechten en plichten wijzen en als ie zich daar niet aan houdt een pak rammel! :P

  • cool0
  • Registratie: Februari 2001
  • Laatst online: 14-06 16:49

cool0

 

Firewall allow en firewall deny :)
heel simpel althans das in Debian zo.

Ik vrees niet de man die 10.000 trappen heeft beoefend maar de man die 1 trap 10.000 keer heeft geoefend

Pagina: 1