Size: a a a

DevOps — русскоговорящее сообщество

2020 December 08

TL

Tim Lianov in DevOps — русскоговорящее сообщество
че доказать-то хочешь?)
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Дмитрий Андреев
не, я понял. оставляем пароли, меняем порт на 31337, настраиваем fail2ban и считаем, что собственноручно сделанная дыра - она в безопасности
От 0day и серьёзного чувака который задумал тебе поломать сервачки это не спасёт. У меня всё просто, даже если какой черт проломит внешний контур (что само по-себе врядли) то на хостах он ничего не увидит полезного (я сразу замечу это через siem/hids метрики и другие плюшки), вся инфа - там где надо (секреты обфурсцированы), а конфижется всё в одну сторону и проломится дальше будет практически невозможно.
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Tim Lianov
ок чувак

главный-то прикол в том что там 2 ссшд
на 22 порту стандартный с ключом

любой бот на него сагриться и не будет долбить нестандартный

так понятнее?)))))
Хорошая тема кстати - банить ботов через триггеры ханипота.
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
admin 666admin
Хорошая тема кстати - банить ботов через триггеры ханипота.
ну там много идей с этим связанных есть
не только для ssh
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
admin 666admin
От 0day и серьёзного чувака который задумал тебе поломать сервачки это не спасёт. У меня всё просто, даже если какой черт проломит внешний контур (что само по-себе врядли) то на хостах он ничего не увидит полезного (я сразу замечу это через siem/hids метрики и другие плюшки), вся инфа - там где надо (секреты обфурсцированы), а конфижется всё в одну сторону и проломится дальше будет практически невозможно.
и у тебя при всём что описано - парольная авторизация?
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
ясно
доебался до пароля а теперь заднюю не включает
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
Tim Lianov
ясно
доебался до пароля а теперь заднюю не включает
ну да. и до нестандартного порта, и рассматривание всего этого в совокупности как средства защиты. тогда уж с каким-нибудь knockd возможно стоило поиграть. но лучше да, pin+otp, как завещают ниже
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Дмитрий Андреев
и у тебя при всём что описано - парольная авторизация?
нет конечно, я ж описал - токены и ключи именные, дальше ldap, совсем серьёзная инфа в air gapsах.
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
а как без пароля попасть на свой сервер если нет личного компа и флешки с ключом?
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
или задача хуёвая?)
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
Tim Lianov
а как без пароля попасть на свой сервер если нет личного компа и флешки с ключом?
Если фирма надеется на одного конкретного человека и на то, что он в любую секунду может всё починить - это опасно
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
причем тут блять ФИРМА
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
это МОЙ КОМП)
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
я с него работу работаю, деньги зарабатываю)
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
эм. с этого бы и начал. ну или я пропустил
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Tim Lianov
а как без пароля попасть на свой сервер если нет личного компа и флешки с ключом?
никак, просрал токен - иди отдыхай. Если совсем дисастер, то я приеду к своим сервачкам лично и с квмки зайду куда мне надо.
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
на локалхосте каждый делает как хочет и может хоть 100 раз ошибаться, его проблемы
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
Дмитрий Андреев
эм. с этого бы и начал. ну или я пропустил
пиздец) сорян что баннер не повесил)
источник

ДА

Дмитрий Андреев... in DevOps — русскоговорящее сообщество
Tim Lianov
пиздец) сорян что баннер не повесил)
ну тут серьёзные дяди же
источник

TL

Tim Lianov in DevOps — русскоговорящее сообщество
Дмитрий Андреев
на локалхосте каждый делает как хочет и может хоть 100 раз ошибаться, его проблемы
а кроме работы и инфры компаний в мире ничего и нет
источник