国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

使用ssh進(jìn)行安全的連接
2007-07-18   

您肯定希望用 ssh 從遠(yuǎn)程站點(diǎn)使用您的服務(wù)器,但是要讓這個(gè)過(guò)程進(jìn)展順利還得用到一些技巧。MindTerm、socat 還有 VNC,哦,天哪!雖然能夠遠(yuǎn)程工作一直都是系統(tǒng)程序員和管理員最喜歡的 Linux 優(yōu)點(diǎn)之一,但設(shè)置遠(yuǎn)程訪問(wèn)卻不是一件簡(jiǎn)單的事情。
選擇合適的遠(yuǎn)程服務(wù)
每個(gè)月, 服務(wù)器診所都要描述如何最大程度地使用服務(wù)器室中的硬件。本專欄經(jīng)常涉及使用 Linux 的方法,這些方法并不象理所應(yīng)當(dāng)?shù)哪菢颖娝苤簩?Linux 用于 Fortran 程序、將 Linux 用于專為舊操作系統(tǒng)設(shè)計(jì)的應(yīng)用程序等等。
緊接著的第二個(gè)話題便是本篇專欄文章的主題:安全性。
您的服務(wù)器在物理上應(yīng)當(dāng)是被隔離的,應(yīng)當(dāng)禁用所有不必要的聯(lián)網(wǎng)訪問(wèn),并且只能通過(guò) ssh 或更好的方式訪問(wèn)服務(wù)器。特別值得一提的是,盡可能少使用實(shí)時(shí)的 telnet 、 ftp 、 rlogin 和 rsh 以及相關(guān)服務(wù);它們實(shí)在是太危險(xiǎn)了。
假設(shè)您已經(jīng)做了所有這些事。現(xiàn)在您出門在外 - 可能在演示產(chǎn)品,或者在與新客戶協(xié)商討論需求,或者在結(jié)束一個(gè)會(huì)議(這已歸入您的培訓(xùn)預(yù)算之中)。您需要調(diào)出公司中的某些材料。那么該怎么辦呢?
首先,您當(dāng)然應(yīng)該嘗試一番。程序員和管理員本可以在正常的上班時(shí)間里在自己比較安靜的工作場(chǎng)所工作,但是他們卻喜歡強(qiáng)迫自己突擊完成這些工作,這可是出了名的。您可別讓自己成為這種行為的犧牲品!確信您進(jìn)行的連接具有合法的業(yè)務(wù)目的,并非違規(guī)行為。
但是,如果您過(guò)去有這些組織問(wèn)題,那么連接問(wèn)題的答案便是“使用 ssh”。即使您原則上更依賴于虛擬專用網(wǎng)(VPN)而非 ssh,我還是認(rèn)為出現(xiàn)緊急情況時(shí),如若不能使用常規(guī)方法,那么設(shè)置 ssh 訪問(wèn)會(huì)比較謹(jǐn)慎些。VPN 仍然有些難以處理,并且需要依靠特別的硬件配置。如果您是通過(guò)客戶機(jī)的網(wǎng)絡(luò)(多半是使用普通桌面機(jī)器)“呼叫主機(jī)”的,則您可以進(jìn)行的選擇是極其有限的。
ssh 滿足需要
好消息是 ssh 在這些限制的夾縫之中通常還能滿足需要。即使您外出辦事,但在公共接入點(diǎn)(比如“網(wǎng)吧”),您還是可能有足夠的資源使 ssh 工作。
您或許不能依賴于自己的設(shè)備。說(shuō)得嚴(yán)重些,帶著任何比手持設(shè)備大的設(shè)備到處走,是另一個(gè)安全性風(fēng)險(xiǎn);更糟的是,許多地方不準(zhǔn)插入外來(lái)的硬件。您通常必須使用提供給您的硬件。
但是下載 puTTY、ssh 或 MindTerm 客戶機(jī)一般都很快。而且我也喜歡那樣做。任何具有足夠的網(wǎng)絡(luò)棧、可以連接到您的服務(wù)器室的主機(jī),都可能有準(zhǔn)許進(jìn)行下載的 Web 瀏覽器。使用已經(jīng)安裝好的客戶機(jī)要小心;對(duì)于某些人而言,將客戶機(jī)替換成經(jīng)過(guò)修改的、能捕獲擊鍵信息(或更糟的情況)的客戶機(jī)實(shí)在是太容易了。
另一種方式是構(gòu)造嵌入了 MindTerm 客戶機(jī)作為 applet 的 Web 頁(yè)面,這表面上看起來(lái)挺吸引人的。而我的經(jīng)驗(yàn)告訴自己這種方法沒(méi)什么用處。大多數(shù)地方都禁用 Java、或提供只具有舊的 Java 運(yùn)行時(shí)引擎(JRE)的瀏覽器,或者采用別的方式來(lái)降低 applet 的便利性。如果我要使用 MindTerm,則只想下載和安裝該客戶機(jī)以及兼容的 JRE。對(duì)于構(gòu)造針對(duì)最終用戶的應(yīng)用程序,applet 通常是一種好技術(shù)。applet 還適合進(jìn)行只讀配置。但是,我發(fā)現(xiàn)這種用法非常少。因此,為使自己的工作具有效率,不值得花時(shí)間去解決 applet 環(huán)境中可能存在的難題。我一直覺(jué)得,找到一個(gè)兆字節(jié)的空閑大容量存儲(chǔ)器并在上面安裝 ssh 客戶機(jī)會(huì)更加方便。
您坐下一會(huì)后就應(yīng)當(dāng)安裝新的 ssh 客戶機(jī)并啟動(dòng)它。但是,這可能還不夠。某些地方防火墻關(guān)閉了大多數(shù)端口,或者至少關(guān)閉了包括 ssh 的標(biāo)準(zhǔn)端口 22 在內(nèi)的許多端口。
這里有另一種準(zhǔn)備提供幫助的方法。在我的至少一臺(tái)主機(jī)上,我希望讓 sshd(ssh 守護(hù)程序)在通常被指派給常見(jiàn)因特網(wǎng)服務(wù)(比如 ftp、http、smtp 或 pop3)的端口上運(yùn)行。即使是最嚴(yán)密的防火墻也要打開(kāi)端口 21、8080、25 和 110 中的一個(gè)。將您的一臺(tái)機(jī)器設(shè)置為“捕獲”這樣的通信,您就可以使它穿過(guò)大多數(shù)的防火墻。
這聽(tīng)起來(lái)是否象是“非法闖入者”在說(shuō)話呀?我 不贊成濫用網(wǎng)絡(luò)。經(jīng)常有其它公司的雇員 邀請(qǐng)我使用他們的網(wǎng)絡(luò),雖然他們也知道,用敏感的方式(比如臨時(shí)打開(kāi)端口 22)更改他們的防火墻就公司制度而言是不可行的。我逐漸接受了這種認(rèn)識(shí):準(zhǔn)備采用“旁門左道”也是當(dāng)前專業(yè)實(shí)踐的一部分,但我需要確保自己只以一種負(fù)責(zé)任的方式完成這個(gè)工作。
當(dāng)然,隨著 ssh 通道的打開(kāi),我就擁有像坐在服務(wù)器室中控制臺(tái)前的幾乎所有功能。如果需要有圖形顯示,我可以通過(guò)通道使用 X 或 VNC,也可以從命令行訪問(wèn)其它所有常見(jiàn)活動(dòng)。
這樣就啟動(dòng)了我的工作會(huì)話,然后:我下載引用 ssh 客戶機(jī),快速安裝并啟動(dòng)它們,然后用 SSL 保護(hù)的密碼往回驗(yàn)證我留在服務(wù)器室中運(yùn)行的某個(gè) sshd。
請(qǐng)注意,我仍然容易受到篡改過(guò)的主機(jī)的攻擊。一個(gè)經(jīng)過(guò)充分修改的桌面機(jī)器或一個(gè)警惕的“窺視狂”可以在擊鍵信息到達(dá) SSL 庫(kù)之前將其記入日志。 這種情況的解決方案就是使用一次性密碼(OTP)系統(tǒng)。到目前為止,在我看來(lái) OTP 帶來(lái)的麻煩多于安全性。OTP 給您自己帶來(lái)的代價(jià)和收益肯定至少會(huì)略微有所不同。無(wú)論如何,回到日常的工作場(chǎng)所可能是更新密碼的好時(shí)機(jī)。
使用標(biāo)準(zhǔn)部件
我希望 服務(wù)器診所每個(gè)月都顯示工作代碼。在本文中,很難添加任何代碼。我推薦的配置很簡(jiǎn)單,在標(biāo)準(zhǔn)的參考資料中都作了充分的記錄。例如,要在第二個(gè)端口上添加 ssh 服務(wù),只要將如下行:

Port 8080
添加到現(xiàn)有的 /etc/ssh/sshd_config,然后重新啟動(dòng) sshd。另一個(gè)方法是使用“網(wǎng)絡(luò)代理程序”或“端口轉(zhuǎn)發(fā)器”(比如 netcat 或 socat),將它指回本地主機(jī)(localhost)的標(biāo)準(zhǔn) ssh 端口,這個(gè)方法在運(yùn)行試驗(yàn)和調(diào)優(yōu)日志記錄或額外安全性方面很有用。
代理程序
這里的上下文中的“代理程序”是一個(gè)小型“轉(zhuǎn)換程序”,它只是讓網(wǎng)絡(luò)流量通過(guò)。如果我在端口 22 上設(shè)置了 sshd 服務(wù)器,并且希望在端口 110 上設(shè)置另一臺(tái) sshd 服務(wù)器,那么實(shí)現(xiàn)這個(gè)想法的一個(gè)方法是安裝網(wǎng)絡(luò)代理程序。這樣的代理程序在端口 110 上用作服務(wù)器,接收來(lái)自外界的流量。它通過(guò)在端口 22 上充當(dāng)客戶機(jī)來(lái)處理這些分組。基本 sshd 服務(wù)器完成所有的實(shí)際工作;代理程序的作用只是從一個(gè)端口轉(zhuǎn)換到另一個(gè)端口(可能在另一臺(tái)主機(jī)上)。
這篇特別的專欄文章的真正價(jià)值并不在于深?yuàn)W的代碼,而只是在于傳達(dá)了一個(gè)清晰的概念,您應(yīng)該以此為目標(biāo)來(lái)啟用自己的遠(yuǎn)程服務(wù)。我已經(jīng)嘗試過(guò)許多方法。利用這些經(jīng)驗(yàn),尤其要了解 不要做什么,至少要了解在您首次設(shè)置服務(wù)器室時(shí)不要做什么:禁止 Telnet,不要讓不用的服務(wù)一直開(kāi)著,不用擔(dān)心 applet(尤其不要擔(dān)心 applet 簽名),以及如若感到不對(duì)勁就不要進(jìn)行遠(yuǎn)程登錄。
另一方面,一定要使用標(biāo)準(zhǔn)部件。我已經(jīng)嘗試過(guò)許多聰明的想法,用于調(diào)整 ssh 協(xié)議或自己的防火墻,以阻止“黑帽”黑客(指專門利用網(wǎng)絡(luò)技巧入侵網(wǎng)絡(luò)進(jìn)行破壞的人,譯者注)。與這些想法所提供的安全性方面的小小增強(qiáng)相比,它們的維護(hù)比較困難,因此有些得不償失。除非我編制一個(gè)明確的安全性項(xiàng)目的預(yù)算,并具有明確的長(zhǎng)期目標(biāo),否則最好將時(shí)間花在使用 ssh 上,而不是花時(shí)間設(shè)法改進(jìn)它。
采用以上步驟,您將擁有一個(gè)服務(wù)器室,它的安全性要比您只使用標(biāo)準(zhǔn)的 Linux 服務(wù)器安裝時(shí)要好得多。您還能夠從全球可以找到幾乎所有的同步連接上遠(yuǎn)程管理它。對(duì)于您自己的安全性計(jì)劃,這是一個(gè)不錯(cuò)的起點(diǎn)。
原文鏈接:http://www-128.ibm.com/developerworks/cn/linux/l-sc15/index.html


熱詞搜索:

上一篇:UFS2新特性之ACL初探
下一篇:實(shí)用Linux安全性事項(xiàng)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲大片精品永久免费| 午夜av一区二区| 国产精品青草久久| 欧美bbbbb| 日韩欧美成人激情| 欧美亚洲综合色| 91精品国产91综合久久蜜臀| 亚洲午夜电影网| 8x福利精品第一导航| 久久精品免费观看| 国产精品大尺度| 欧美精品日韩一本| 成人国产免费视频| 日韩精品一二区| www一区二区| 久久久九九九九| 亚洲男女一区二区三区| 666欧美在线视频| 不卡的av在线播放| 日本vs亚洲vs韩国一区三区二区 | 国产亚洲美州欧州综合国| 色综合夜色一区| 青青草精品视频| 一区二区三区四区国产精品| 亚洲精品一区二区三区福利| 欧美三级一区二区| 99re这里只有精品视频首页| 老司机免费视频一区二区| 一区二区三区欧美亚洲| 成人aa视频在线观看| 欧美大胆人体bbbb| 一区视频在线播放| 日韩电影免费一区| 亚洲成人av一区二区三区| 亚洲精品视频一区| 日韩欧美久久一区| 国产欧美精品在线观看| 免费在线视频一区| 欧美一区欧美二区| 日本高清不卡一区| 高清国产一区二区| 美女性感视频久久| 国产91高潮流白浆在线麻豆| 久久精品理论片| 国产在线精品一区二区夜色| 香港成人在线视频| av高清久久久| 欧美成人伊人久久综合网| 91亚洲国产成人精品一区二区三| 国内精品写真在线观看| 日韩av电影免费观看高清完整版 | 丝袜国产日韩另类美女| 成人免费在线视频| 亚洲天堂成人网| 久久国内精品自在自线400部| 免费高清在线视频一区·| 青青草原综合久久大伊人精品| 91精品国产综合久久精品app| 色婷婷av一区二区三区之一色屋| 大美女一区二区三区| 日韩高清一区二区| av电影在线观看一区| 久久亚洲影视婷婷| 日韩欧美激情在线| 日韩三级在线观看| 日韩欧美一级精品久久| 亚洲欧美色图小说| 亚洲色图欧美在线| 一区二区三区欧美日韩| 亚洲午夜日本在线观看| 亚洲国产精品久久久久婷婷884| 亚洲六月丁香色婷婷综合久久| 久久综合九色综合欧美亚洲| 亚洲国产高清在线| 1区2区3区国产精品| 亚洲黄一区二区三区| 午夜欧美大尺度福利影院在线看| 久久精品99久久久| 不卡视频一二三四| 精品视频全国免费看| 日韩亚洲电影在线| 中文字幕va一区二区三区| 洋洋av久久久久久久一区| 另类中文字幕网| 丁香亚洲综合激情啪啪综合| 欧美日韩精品是欧美日韩精品| 精品国产精品网麻豆系列| 亚洲色图.com| 日韩电影免费在线| 国产成人免费在线观看不卡| 在线视频观看一区| 久久影院午夜片一区| 亚洲裸体xxx| 国产麻豆精品在线观看| 在线观看欧美日本| 久久精品亚洲麻豆av一区二区| 亚洲精品亚洲人成人网在线播放| 看电影不卡的网站| 91成人免费在线| 国产欧美综合色| 日本欧美在线观看| 91女厕偷拍女厕偷拍高清| 日韩三级av在线播放| 一区二区三区加勒比av| 国产成人在线视频网站| 欧美一区二区啪啪| 亚洲最大成人综合| 成人精品视频一区二区三区尤物| 91精品国产综合久久福利软件| 国产精品动漫网站| 国产在线精品一区二区夜色| 欧美日韩国产小视频在线观看| 国产精品久久久久久亚洲伦| 国产毛片一区二区| 欧美一个色资源| 亚洲国产精品嫩草影院| 91在线观看一区二区| 久久久九九九九| 国产在线一区观看| 精品乱人伦小说| 麻豆国产欧美日韩综合精品二区 | 成a人片国产精品| 欧美极品美女视频| 国产乱淫av一区二区三区| 欧美一区二区视频在线观看| 一区二区三区日韩欧美| 91福利国产成人精品照片| 亚洲色图都市小说| 色婷婷精品久久二区二区蜜臀av | 亚洲123区在线观看| 色综合激情久久| 亚洲一区精品在线| 欧美午夜精品电影| 亚洲成av人片一区二区| 67194成人在线观看| 蜜桃视频在线观看一区二区| 日韩一区二区三区在线视频| 日韩av成人高清| 日韩欧美国产系列| 久久av中文字幕片| 国产视频一区在线播放| 不卡视频免费播放| 亚洲欧美偷拍三级| 欧美三级日本三级少妇99| 五月综合激情网| 日韩美女视频一区二区在线观看| 韩国精品久久久| 1000精品久久久久久久久| 欧美综合在线视频| 麻豆久久久久久| 欧美国产成人精品| 色欧美片视频在线观看在线视频| 香蕉乱码成人久久天堂爱免费| 日韩欧美高清一区| 97se亚洲国产综合自在线不卡 | 国产精品视频观看| 色噜噜狠狠一区二区三区果冻| 视频一区二区三区中文字幕| 久久久久青草大香线综合精品| 色天天综合色天天久久| 精品一区二区三区在线播放| 亚洲欧美一区二区久久| 欧美va在线播放| 91官网在线免费观看| 久久精品国产在热久久| 国产精品久久夜| 91精品国产乱码| 99久久国产综合精品女不卡| 免费观看一级特黄欧美大片| 综合自拍亚洲综合图不卡区| 国产三级精品三级| 国产成人av电影| 欧美性一级生活| 国产中文字幕一区| 一区二区三区免费在线观看| 久久久蜜臀国产一区二区| 欧美日韩一区二区三区四区 | 蜜臀av亚洲一区中文字幕| 中文一区一区三区高中清不卡| 这里是久久伊人| 在线观看国产一区二区| 成人免费三级在线| 久久精品久久久精品美女| 亚洲一区二区偷拍精品| 亚洲欧洲综合另类| 国产精品久久久久毛片软件| 久久色在线观看| 精品少妇一区二区三区在线播放| 欧美日韩你懂的| 欧美午夜精品免费| 色婷婷综合久久久中文一区二区 | 成人黄色软件下载| 在线观看国产精品网站| 91精品国产一区二区人妖| 亚洲一二三四在线观看| 国产欧美一区二区三区鸳鸯浴 | 成人免费视频免费观看| 精一区二区三区| 天使萌一区二区三区免费观看| 一二三四社区欧美黄|