SSH, porte e sicurezza
…sono dietro ad un router su sitema windows ed ho optato per l’aprire la porta 80 con un demone Apache in ascolto… Inoltre ho un demone SSH sulla 22 e ovviamente ho dovuto aprire verso il mio PC anche questa porta: mi connetto dall’esterno tramite un tunnel VNC e rimane pronta per tunnellare l’imminente ftp.
…a quali ipotetici e generici rischi di intrusione/infezione potrei andare incontro avendo queste due porte aperte e i due demoni attivi (soprattutto per l’ssh visto che potrebbero farci quasi tutto)?
Un saluto
Yuri
Gli aspetti di cui tenere conto sono molteplici. Intanto come dici altrove nella mail, è meglio cambiare la porta 22 sulla quale ascolta SSH. Questo per evitare di essere sottoposto tutto il giorno a tentativi di intrusione da parte dei soliti ragazzini. Non è una questione di sicurezza, ma piuttosto di risparmio di banda: io avevo decine di accessi al secondo al mio router, a causa dei tentativi di accesso. Ho cambiato la porta e sono cessati.
Distinguiamo tra la sicurezza di Apache e quella di SSH, che sono indipendenti tra di loro; il consiglio è di tenere il più possibile aggiornati i relativi programmi.
Non ho particolare esperienza nella configurazione di Apache per Windows, ma forse potrebbe essere sensato creare un utente dedicato e far girare il servizio con i suoi privilegi. Quindi, tramite la protezione a livello di di file system, bloccarne l’accesso alle aree del disco non di competenza.
Per quanto riguarda SSH, io ho fatto così: ho creato un utente con privilegi bassissimi e password complessa, ed ho bloccato l’accesso via SSH a tutti gli altri utenti. In questo modo per avere accesso amministrativo alla macchina è necessario autenticarsi due volte. Inoltre, nei casi di massima paranoia, è possibile usare l’autenticazione tramite il meccanismo della chiave pubblica/chiave privata. In questo caso solo chi è in possesso della chiave privata e conosce la relativa passfrase è in grado di connettersi.
Usate Google per trovare indicazioni sull’uso di SSH tramite le coppie di chiavi pubbliche/private. Ci sono tonnellate di documenti, sia per Linux che per Windows (in questo caso PuTTY e i programmi correlati sono la soluzione ideale).
Update: leggete qui sotto il commento di uno che ne sa…
Tags: TCP/IP, Tecnica