SSH és FTP más portokon

Fórumok

Szervusztok!

Úgy néz ki, hogy lassan összeáll életem első FTP szervere, valamint be is lehet SSH-zni erre a FreeBSD-s gépre. No-IP segítségével kívülsől is elérhető lesz idővel, DE:
ami most egy kicsit zavar biztonsági szempontból, hogy mennyire kockázatos az hogy most az FTP 21-es port, SSH 22-es port?
Jó ötlet-e ezeket más portokra átpakolni, illetve ez mennyivel növeli a biztonságot?
Az ftp szerveren nincs engedélyezve az Anonymous user, tehát user/pass -al lépnek be, de ezt így is akartam.
A legrövidebb jelszó jelenleg 6 karakter, de gondolom érdemes ezt is megnövelni.

Ötleteket várok, hogyan növeljem a biztonságot.
/mazursky

Hozzászólások

"Ötleteket várok, hogyan növeljem a biztonságot."
FTP-t kidobni, helyette SFTP-t.

Azért lehet érdemes eltenni, mert sok a script-kiddie szkriptecskéje nem fog folyton riasztásokat generálni, nem púposodik a /var/log a sok kísérlettől....

Az FTP clean-text-ben dolgozik: akármilyen hosszú jelszavad van, nem segít azok ellen, akiknek komolyak a szándékaik, a brute-force ellen persze jó.

SSH-nál érdemesebb kulcs alapú hitelesítés, illetve annak beállítása, hogy csak a megadott felhasználók léphessenek be.

Ha FTP-re és SSH-ra ugyanazt a jelszót használod, akkor az SSH értelmét veszti: használhatsz telnetet is...

Ha FTP-rőlesetleg csak letöltést akarsz, akkor érdemes az (asszem) simple-ftpd -t hasznáéni, ott az író funciók nincsenek implementálva, vagyis, egész egyzserűen nem megy a put és társai.

"Ha FTP-rőlesetleg csak letöltést akarsz, akkor érdemes az (asszem) simple-ftpd -t hasznáéni, ott az író funciók nincsenek implementálva, vagyis, egész egyzserűen nem megy a put és társai."

Nallam is ez a szitu. simple-ftp es SSH-n toltok fel.

_______________________________________________________
UBUNTU 8.04 Rock's!
Type cat /vmlinuz > /dev/audio to hear the Voice of God.

Igazatok van:

-semmibe sem kerül plusz egy júzert csinálni magamnak, ami csak az ftp-t használja, és az SSH-zós júzeremet kitiltom az FTP-ről.

-mivel kétirányú FTP forgalmazás is lesz, ezért maradok a ProFTPD mellett. A jelszavakat hosszabbítom. Át is teszem valami más portra, így első blikkre "nehezebb" (??? - tényleg: valóban nehezebb?) rájönni, hogy FTP szerver van a mittudomén 743-as porton (nem tudom, hogy van-e "idedrótozva" valami szolgáltatás).

SSH-t is átpakolom valami másik portra, hogy ne "púposodjanak" a logok, és hosszabb jelszót találok ki. A DenyHosts megoldás tetszik.

Még van egy probléma, amely gondot okozhat: NFS szerver is a gép, hogy szebb legyen, és hát előbb utóbb tartalom is lesz rajta, bár ez főként filmek, zenék, képek, de személyes dolgoktól mentesen. Inkább ez egy tárhely kedvenc filmjeimnek, hogy ne DVD-n porosodjanak.

/mazursky

"-mivel kétirányú FTP forgalmazás is lesz, ezért maradok a ProFTPD mellett. A jelszavakat hosszabbítom. Át is teszem valami más portra, így első blikkre "nehezebb" (??? - tényleg: valóban nehezebb?) rájönni, hogy FTP szerver van a mittudomén 743-as porton (nem tudom, hogy van-e "idedrótozva" valami szolgáltatás)."

Majdnem semmi jelentosege, mar alapbol vegigengednek 1 postscannert, hogy lassak mien service-k futnak. Ha mar portot cserelsz akor erdemes valami magass erteket beallitani, mert igy beletelik egy "kis" idobe amig folfedezik (pl: 33456).

_______________________________________________________
UBUNTU 8.04 Rock's!
Type cat /vmlinuz > /dev/audio to hear the Voice of God.

"a mittudomén 743-as porton" --> csak hasraütésképp írtam egy számot.

De ezek szerint bátrabban is üthettem vona a hasamra, hátha eltűnik az "úszóöv"/"sörhas"...
Pláne, hogy az évi alkohol fogyasztásom (amely kizárólagosan a sörre korlátozódik) nem tesz ki egy rekeszt sem. ;~))

Egyébként mennyivel több idő alatt fedezik fel mondjuk a 33456-os porton? Végülis biztos nyerek vele, mert nem ott keresik eleinte.

/mazursky

NFS a /etc/exports szerint csak belefé.
Emlékeim szerint úgy van a tartalma, hogy

/megosztás -alldirs -maproot:0:0 192.168.bla.bla(rw) 192.168.bla.bli(rw)

Utánanéztem: az NFS a 2049-es porton "közlekedik", ami nincs nyitva sem az rc.firewall-ban sem a routeremen.
Azért ki fogom próbálni, jobb a nyugalom.

/mazursky

nekem úgy van megoldva, hogy a szerveren az alap portokon mennek az ssh és ftp cuccok (bár talán az ssh-t átállítottam, de már ne mis emlékszem), viszont a routeren ezek a portok nem jönnek át, hanem más, magasabb portokat kell használni, és a router teszi át a megfelelő kimenő portra. tehát 21-es porton nem tudsz beftp-zni, az zárva van, más portot kell használni.