Portál AbcLinuxu, 1. května 2025 18:55

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
Luboš Doležel (Doli) avatar 26.3.2009 22:53 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Odpovědět | Sbalit | Link | Blokovat | Admin
Řešení: PDA/telefon v kapse.
26.3.2009 22:56 bigfish | blog: zblepty
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

tohle řešení je příliš drahé. Jen kvůli tomu, že jdnou za rok mě možná potká nějaký průser nebudu kupovat PDA.

Luboš Doležel (Doli) avatar 26.3.2009 23:18 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Tak telefon/PDA se hodí na spoustu věcí...
27.3.2009 00:55 miro
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

Drahé, ale jediné, které uspokojí i paranoika. ;-)

27.3.2009 01:38 CET
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

Prd:) SKEY/OTP kalkulacka v beznem telefonu (pokud teda clovek nema nejakej starej krap s 2 radkovym cernobilym displejem) neni vubec drahy reseni a pritom je skvely i pro paranoiky:)

27.3.2009 01:52 Eregon | skóre: 22 | blog: Eregonovy_vymysly | Všudezdejší
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Neměl bys link na takovou kalkulačku, která by se dala dát do Symbian telefonu? (konkrétně N95). Docela se mi tyhle OTP hesla líběj.
~ w w w w (oo)   [oo] w w w w ~
27.3.2009 13:52 miro
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

Takže v podstatě "stačí" zmermomocnit putty a využít session, kterou si na nedůvěryhodném počítači dobrovolně ustavíte, k vytvoření backdooru na vašem serveru? A to pomíjím, že pokud sebou nenosíte fingerprint serveru, tak by stačil i man in the middle attack. Jasný - lama na to mít nebude, ale paranoika jsem si vždycky představoval trochu jinak. ;-) Z nedůvěryhodného počítače asi jedině s livkem (+ hw token), a to ještě pořád musím majiteli stroje alespoň elementárně důvěřovat (či považovat některé typy útoků za extrémně nepravděpodobné).

David Watzke avatar 27.3.2009 19:22 David Watzke | skóre: 74 | blog: Blog... | Praha
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
+1, už mnohokrát se mi to hodilo a v dnešní době ssh klient (putty) člověk rozjede na kdejakým smetí za pár korun :-)
“Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
26.3.2009 23:10 Semo | skóre: 45 | blog: Semo
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Odpovědět | Sbalit | Link | Blokovat | Admin
Pokial uz pocas svojho prihlasenia sa zakazes v sshd_confog a restartnes sshd, tak ti to neobmedzi existujuce spojenie, iba nevytvoris dalsie.
If you hold a Unix shell up to your ear, you can you hear the C.
26.3.2009 23:22 Bodyn
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Odpovědět | Sbalit | Link | Blokovat | Admin

Kdyz tak ctu vasi vizi, napada me jestli jste nekdy slysel o OTP (one time password - jednorazova hesla). Myslim ze pro vasi potrebu je to ponekud dotazenejsi nez harakiri s uzivateli. Proste vytvorit jednoho uzivatele s jednorazovymi hesly, nebo je dat kazdemu uzivateli. Fantazii se meze nekladou.

26.3.2009 23:26 bigfish | blog: zblepty
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

o tom jsem neslyšel. Díky za tip.

27.3.2009 00:21 CET
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

Presne tak, OneTimePassword (keyword OTP, OPIE, SKEY). Na duveryhodnym pocitaci, localhostu nebo i na neduveryhodnym pocitaci inicializujes databazi. Zada se heslo a z podle toho se pak podle cisel generuji jednorazova hesla. Prihlaseni pak predpoklada bud predem pripraveny seznam (takhle chodim do banky), nebo kalkulacku (mam v telefonu) - samozrejme lepsi je nejaka duveryhodna "kalkulacka", kam zadas svoje supertajny heslo (seznam ti muze nekdo zkopirovat nebo ukrast). Kdyz se pak prihlasis, nabidne ti system prihlaseni pomoci SKEY/OTP - tam ti napise cislo, coz znamena, kolikate heslo mas zadat. To zjistis bud ze seznamu nebo spocitas na kalkulacce. Obvykle se system pta i na normalni permanentni heslo, jde nastavit poradi, jestli se bude ptat nejdriv na skey a pak klasiku nebo obracene. Mam to takhle nastaveny na Gentoo a Debianu pro SSH a sudo a heslo generuju na telefonu. System samozrejme cislo snizuje/zvysuje, takze se nestane, ze by se ti jedno heslo mohlo opakovat. Tohle je zrejme nejlepsi zpusob, jak se logovat z neduveryhodnych pocitacu. Druhy dobry zpusob je pomoci certifikatu na karte, ale k tomu potrebujes zase specialni HW a SW - pro skey potrebujes obvykle podporu jenom na strane serveru.

27.3.2009 00:24 CET
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače

A jenom dodam, pokud uz se prihlasis na server, prepnes pres sudo do admina, tak ihned nahodit screen a mit tak moznost vytvaret si dalsi root bashe bez nutnosti se znovu hlasit ...

Václav 30.3.2009 11:35 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Celkem mě nadchla tahle hračka kterou teď používáme k vzdálenému přihlášení do práce. Každou minutu nové šestimístné heslo (zadává se uživatelem vytvořený pin + heslo), navíc chráněné proti bruteforce tím, že je v případě jediného špatného pokusu nutné zadat ještě heslo příští (tzn, čekání další minutu a ještě nutnost trefit se znova a na první pokus).
Cross my heart and hope to fly, stick a cupcake in my eye!
Jendа avatar 27.3.2009 14:42 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Odpovědět | Sbalit | Link | Blokovat | Admin
Možná by se hodilo prohodit 2) a 3), případně dát 3) do .bashrc...
27.3.2009 16:19 petr
Rozbalit Rozbalit vše Re: vzdálená administrace serveru z nedůvěryhodného počítače
Na flashdisk si stáhneš portaputty, který neukládá data do registru ale do flashdisku, budeš se přihlašovat pomocí klíčů uložených na flashdisku, vytvoříš si jich několik a vždy po připojení ten použitý klíč smažeš a restartuješ sshd.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.