Вернуться   Форум RadioCMS > RadioCMS > Установка RadioCMS

Добро пожаловать на Форум RadioCMS.
Форум доступен только для чтения.

Ответ
Опции темы Опции просмотра
  #1  
Непрочитано 05.07.2011, 23:41
toor toor вне форума
Junior Member
 
Регистрация: 05.07.2011
Сообщений: 12
По умолчанию Брутфорс пароля ssh

Давно искал подобный скрипт, для управления радио непосредственно с сервера. При просмотре демо, радости не было предела ))), реализовано именно то что нужно!

Но вот при установке.
ssh на стандартном порту с разрешенным root, без возможности входа по ключам - это извините, даже не уязвимость, а ДЫРИЩЕ!
Даже не смотря на длинный и сложный пароль, на достаточно производительном сервере с выделенным каналом уже через полгода засядет пара руткитов. Защита от брутфорса тут не 100% панацея.

Получается дилемма: с одной стороны - скрипт полностью устраивает и нравиться, с радостью взял бы коммерческую версию, но с другой стороны - я никогда не поставлю подобные настройки ssh на продакшн сервере.

Соответственно вопрос:
Для чего конкретно используется root в ssh?
icecast и ezstream могут работать под любыми пользователями, так же читаться/писаться файлы конфигов и плейлистов.

Можно увидеть список выполняемых команд, дабы не ковырять весь код?
Сильно сомневаюсь что есть хоть одно действие выполнить которое возможно исключительно под root'ом
Ответить с цитированием
  #2  
Непрочитано 25.07.2011, 23:29
MSK MSK вне форума
Junior Member
 
Регистрация: 14.02.2011
Сообщений: 9
По умолчанию

Есть у автора комментарии по этому вопросу?
Ответить с цитированием
  #3  
Непрочитано 26.07.2011, 09:53
admin admin вне форума
Administrator
 
Регистрация: 17.08.2010
О.С.: Debian 7
Версия: 2.5
Сообщений: 844
По умолчанию

Цитата:
Сообщение от MSK Посмотреть сообщение
Есть у автора комментарии по этому вопросу?
Пожалуйста:

Цитата:
Сообщение от toor Посмотреть сообщение
ssh на стандартном порту с разрешенным root, без возможности входа по ключам - это извините, даже не уязвимость, а ДЫРИЩЕ!
Даже не смотря на длинный и сложный пароль, на достаточно производительном сервере с выделенным каналом уже через полгода засядет пара руткитов. Защита от брутфорса тут не 100% панацея.
Если уж у вас такой важный сайт что вы боитесь что ваш пароль ssh подберут, то рекомендую следующее:
1) Устанавливать сложный пароль состоящий из букв разного регистра и цифр.
2) Закрыть порт ssh через фаервалл для всех кроме себя и сервера.
3) Менять время от времени пароль ssh.

Плюс ко всему я пару раз видел что некоторые меняли порт ssh в файлах RadioCMS. Список файлов в которых необходимо поменять порт я приводил здесь - http://radiocms.ru/forum/showpost.ph...5&postcount=58
__________________

1) Тем кто ничего не понимает читать это
2) Список самых частых ошибок
p\s Хотите получить исчерпывающий ответ - предоставляйте как можно больше информации (логи и скриншоты - помогают)

Ответить с цитированием
  #4  
Непрочитано 29.07.2011, 20:20
toor toor вне форума
Junior Member
 
Регистрация: 05.07.2011
Сообщений: 12
По умолчанию

1 бесполезно.
2 на клиенте нужен статичный ип, наши провайдеры не предоставляют.
3 бесполезно.

Вот все таки в чем такая проблема отвязать от рута?

За ссылочку спасибо, воспользуюсь. Плюс сделаю отдельную виртуалку, туда поставлю и разрешу доступ только с сервака на котором виртуалка, он то защищен достаточно.

Но это у меня есть отдельная физическая машина, а как быть тем кто на VDS/VPS.
Ведь если вскроют сервак с радио, могут не только просто побаловаться, но и пустить в эфир запрещенные законом вещи, например чтобы скомпрометировать владельца.
Ответить с цитированием
  #5  
Непрочитано 29.07.2011, 23:41
Kanda Kanda вне форума
Junior Member
 
Регистрация: 24.05.2011
Сообщений: 24
По умолчанию

Цитата:
Сообщение от toor Посмотреть сообщение
2 на клиенте нужен статичный ип, наши провайдеры не предоставляют.
Настройте VPN server и подключайтесь через него... тогда будет вам статичный ip (причём какой только пожелаете) из любого места на планете
Ответить с цитированием
  #6  
Непрочитано 30.07.2011, 08:57
admin admin вне форума
Administrator
 
Регистрация: 17.08.2010
О.С.: Debian 7
Версия: 2.5
Сообщений: 844
По умолчанию

Цитата:
Сообщение от toor Посмотреть сообщение
Вот все таки в чем такая проблема отвязать от рута?
Ну принципе можете создать другого пользователя с правами root, не обязательно что бы логин был "root". Главное это права а не название.

Цитата:
Сообщение от toor Посмотреть сообщение
Ведь если вскроют сервак с радио, могут не только просто побаловаться, но и пустить в эфир запрещенные законом вещи, например чтобы скомпрометировать владельца.
При соблюдении элементарных правил безопасности и уж темболее когда вы сами дополнительно заботитесь о безопасности, шансы что пароль подберут равны нулю..

По поводу ип-адреса, если он не статичный, то можно закрыть всё кроме диапазона ип-адресов вашего провайдера.
__________________

1) Тем кто ничего не понимает читать это
2) Список самых частых ошибок
p\s Хотите получить исчерпывающий ответ - предоставляйте как можно больше информации (логи и скриншоты - помогают)

Ответить с цитированием
  #7  
Непрочитано 30.07.2011, 15:48
toor toor вне форума
Junior Member
 
Регистрация: 05.07.2011
Сообщений: 12
По умолчанию

Цитата:
Сообщение от Kanda Посмотреть сообщение
Настройте VPN server и подключайтесь через него... тогда будет вам статичный ip (причём какой только пожелаете) из любого места на планете
Именно про это у меня в том же сообщении, чуть ниже и написанно.

Вообщем по защите получается, в текущей ситуации:
1 если используется VDS/VPS - создать нового суперпользователя с нестандартным именем, перевесить SSH на нестандартный порт (и не 2222), использовать сложный пароль, поставить защиту от брутфорса.
2 если используется выделенный сервер - создать на нем виртуалку, выполнить все из п1. Плюс можно разрещить доступ только с "родительского" сервера, ну и на самом физическом сервере должны быть приняты все меры безопасности.
Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +3, время: 16:49.