国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用單數據包授權保護SSH服務器(1)
2009-01-03   

上個月,在單數據包授權系列作品中第一部份中,我描述了叫做單數據包授權(SPA)的下一代被動認證技術的原理,本文不再談論其原理,而是將精力集中在SPA實用應用程序fwknop和iptables,用它們來保護SSHD,抵御偵察和攻擊。在Linux系統上安裝后,沒人能用nmap掃描后說SSHD正在監聽,只有在經過認證的客戶端才能與SSHD進行通訊。

開始之前,我們需要一些關于配置和網絡結構的信息,本文假設你已經在同時運行了SSHD和iptables的系統上安裝好了fwknop的最新版本(寫本文時是1.0.1),你可以從http://www.cipherdyne.org/fwknop下載fwknop,也可以通過運行install.pl腳本從源代碼tar包安裝或通過基于RPM的Linux發行版安裝RPM包。

網絡結構

在圖1中展示了我們安裝的基本網絡結構,fwknop客戶端在被標記為spa_client(15.1.1.1)的主機上執行,fwknop服務器(與iptables一起)在被標記為spa_server(16.2.2.2)的系統上運行,惡意系統被標記為attacker(18.3.3.3),它可以嗅探spa_client和spa_server系統之間的所有通訊。

使用保護通訊的樣例情景

iptables 默認刪除策略

Spa_client系統的ip地址是15.1.1.1,spa_server系統的ip地址是16.2.2.2,在spa_server系統上,iptables被配置為為內部網絡(192.168.10.0/24)提供基本的連接服務、日志記錄及丟棄所有嘗試從外部網絡到服務的連接(通過iptables的LOG和DROP目標),這個策略相當簡單,意味著防火墻沒有為任何服務(包括SSHD)在nmap掃描下進行宣告,任何真實網絡環境下部署將更大更復雜。不管怎樣,一個重要的特征需要注意,那就是通過Netfilter提供連接跟蹤工具,它在iptables策略中保留狀態,最終結果是連接通過防火墻初始化(通過FORWARD鏈表)然后到達防火墻(通過INPUT鏈表)并保持打開,而不需要額外的ACCEPT規則來允許數據包保持連接的建立(如TCP確認等),iptables策略是用下面基礎的firewall.sh腳本來建立的:

[spa_server]# cat firewall.sh
#!/bin/sh
IPTABLES=/sbin/iptables
$IPTABLES -F
$IPTABLES -F -t nat
$IPTABLES -X
$IPTABLES -A INPUT -m state --state
 ↪ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -m state --state
 ↪ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -t nat -A POSTROUTING -s
 ↪192.168.10.0/24 -o eth0 -j MASQUERADE
$IPTABLES -A INPUT -i ! lo -j LOG --log-prefix
 ↪"DROP "
$IPTABLES -A INPUT -i ! lo -j DROP
$IPTABLES -A FORWARD -i ! lo -j LOG --log-prefix
 ↪"DROP "
$IPTABLES -A FORWARD -i ! lo -j DROP
echo 1 > /proc/sys/net/ipv4/ip_forward
echo "[+] iptables policy activated"
exit
[spa_server]# ./firewall.sh
[+] iptables policy activated

防火墻激活后,我們就可以查看遠程訪問的內容了,在spa_client系統上,我們使用nmap來查看在spa_server上的SSHD是否可以連接: 

[spa_client]$  nmap -P0 -sT -p 22 16.2.2.2

Starting Nmap 4.01 ( http://www.insecure.org/nmap/ )
at 2007-02-09 23:55 EST
Interesting ports on 16.2.2.2:
PORT   STATE    SERVICE
22/tcp filtered ssh

Nmap finished: 1 IP address (1 host up) scanned in
12.009 seconds

正如預料的一樣,iptables阻止了所有嘗試與SSHD通訊的連接,以及保留的端口(TCP和UDP端口)也類似地被iptables策略保護起來了,如果一個攻擊者擁有一個對付OpenSSH特定版本的0day攻擊程序,那對于部署了這個版本的spa_server系統來說有保護策略就很重要了,所有嘗試與堆棧的通訊都將被iptables阻止。


共5頁: 1 [2] [3] [4] [5] 下一頁
 第 1 頁:  第 2 頁:Fwknop SPA配置
 第 3 頁:通過對稱加密SPA  第 4 頁:通過非對稱加密SPA
 第 5 頁:附錄A

熱詞搜索:

上一篇:單數據包授權全面提升安全系數(1)
下一篇:Web應用安全系列:用WVS實施漏洞掃描(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
thepron国产精品| 国产精品久久网站| 欧美日韩美少妇| 久久久久国产免费免费| 午夜精品久久久久影视| 99久久99久久久精品齐齐| 久久久午夜精品理论片中文字幕| 亚洲大片精品永久免费| 99re成人精品视频| 中文字幕在线视频一区| 国产成人免费av在线| 精品捆绑美女sm三区| 老司机精品视频在线| 日韩丝袜美女视频| 精品综合免费视频观看| 精品国产乱码久久久久久免费| 蜜臀av亚洲一区中文字幕| 日韩视频在线你懂得| 美腿丝袜一区二区三区| 精品少妇一区二区三区日产乱码| 久久精品国产精品亚洲精品| 欧美电影免费观看高清完整版在线| 日韩电影在线免费| www久久精品| 成人午夜电影网站| 亚洲免费看黄网站| 欧美日本一区二区三区四区| 麻豆国产精品一区二区三区| 久久久久久99精品| 不卡视频免费播放| 一区二区三区电影在线播| 欧美电影影音先锋| 国产专区综合网| 亚洲欧美日韩国产综合| 欧美日韩在线综合| 精品一区二区三区免费毛片爱| 久久人人超碰精品| 91日韩一区二区三区| 婷婷开心激情综合| 国产片一区二区| 欧美日韩情趣电影| 粉嫩aⅴ一区二区三区四区五区| 综合久久综合久久| 欧美另类videos死尸| 国产一区高清在线| 一区二区三区丝袜| 久久久久国产一区二区三区四区| jizzjizzjizz欧美| 青青草国产精品97视觉盛宴| 国产精品青草综合久久久久99| 欧美男男青年gay1069videost | 欧美日韩一区成人| 极品少妇一区二区三区精品视频| 国产日韩欧美精品一区| 777久久久精品| av在线这里只有精品| 免费在线一区观看| 樱花草国产18久久久久| 久久久精品人体av艺术| 欧美日韩电影在线播放| 粉嫩绯色av一区二区在线观看| 午夜精品福利一区二区三区蜜桃| 亚洲国产高清不卡| 日韩欧美区一区二| 欧美日韩欧美一区二区| 91丝袜美腿高跟国产极品老师 | 国产综合色产在线精品| 日韩国产高清在线| 亚洲五月六月丁香激情| 1024精品合集| 国产欧美日韩麻豆91| 欧美精品一区二区三区四区 | 亚洲mv在线观看| 亚洲天堂福利av| 国产精品婷婷午夜在线观看| 欧美sm极限捆绑bd| 精品国产91乱码一区二区三区 | 欧美日韩三级视频| 色94色欧美sute亚洲线路一ni| 国产精品99久久久久久似苏梦涵 | 午夜国产精品影院在线观看| 亚洲精品成a人| 一区二区三区日韩精品视频| 亚洲激情在线激情| 尤物在线观看一区| 亚洲444eee在线观看| 亚洲影视在线播放| 五月天激情综合网| 美女国产一区二区| 狠狠狠色丁香婷婷综合久久五月| 日本午夜精品视频在线观看 | 久久夜色精品国产欧美乱极品| 精品国产一区二区国模嫣然| 精品人伦一区二区色婷婷| 久久一区二区三区国产精品| 久久久久久影视| 亚洲视频小说图片| 亚洲一区二区在线免费观看视频| 天天综合网 天天综合色| 日韩福利视频网| 久88久久88久久久| 国产精品亚洲一区二区三区妖精| 国产福利不卡视频| 成人av动漫网站| 在线观看成人小视频| 777a∨成人精品桃花网| 精品国产乱码久久久久久闺蜜| 国产三级精品在线| 亚洲制服丝袜在线| 蜜臀久久久99精品久久久久久| 国产一本一道久久香蕉| 一本色道久久加勒比精品| 欧美日韩国产中文| 久久久久久久精| 国产精品的网站| 婷婷综合另类小说色区| 国产一区在线不卡| 91精彩视频在线| 日韩限制级电影在线观看| 国产精品免费人成网站| 日韩成人一区二区| voyeur盗摄精品| 日韩亚洲欧美综合| 自拍偷拍亚洲综合| 久久99久久久欧美国产| 色综合久久中文字幕综合网| 欧美成人欧美edvon| 亚洲黄色在线视频| 韩国av一区二区三区四区| 91福利区一区二区三区| 国产性做久久久久久| 丝袜美腿亚洲色图| 91在线精品秘密一区二区| 日韩午夜av一区| 亚洲午夜久久久久久久久电影院| 国产成人啪免费观看软件| 欧美一卡在线观看| 亚洲综合男人的天堂| 成人黄色综合网站| 日韩欧美一级精品久久| 亚洲精品国久久99热| 波多野结衣在线一区| 亚洲精品一区二区三区福利| 日韩国产在线一| 色婷婷精品久久二区二区蜜臀av| 久久久久久久网| 久久精品99国产国产精| 欧美嫩在线观看| 亚洲第一成人在线| 欧美综合亚洲图片综合区| 中文av一区特黄| 国产成人a级片| 日本一区二区三级电影在线观看| 九色porny丨国产精品| 欧美一区二区三区小说| 日韩成人av影视| 91精品麻豆日日躁夜夜躁| 天堂久久一区二区三区| 欧美三区在线观看| 亚洲一区二区欧美激情| 欧美伊人久久久久久午夜久久久久| 亚洲久草在线视频| 91福利在线观看| 亚洲国产精品久久不卡毛片| 欧美久久久久久久久久| 亚洲成av人片| 日韩欧美一区二区视频| 老司机精品视频线观看86| 日韩精品专区在线| 国产一区二区久久| 中文字幕欧美日本乱码一线二线| 国产精品亚洲成人| 一区免费观看视频| 欧美专区在线观看一区| 五月天婷婷综合| 8v天堂国产在线一区二区| 精品一区二区av| 欧美国产精品一区二区| 色中色一区二区| 石原莉奈在线亚洲三区| 精品久久人人做人人爱| www.亚洲国产| 亚欧色一区w666天堂| 亚洲精品在线一区二区| 99久久婷婷国产综合精品电影| 亚洲一区二区三区免费视频| 欧美成人女星排行榜| 成人av网站免费观看| 亚洲福利国产精品| 日韩精品在线看片z| 成人不卡免费av| 亚洲午夜精品网| 久久综合精品国产一区二区三区| 99久久国产免费看| 日韩成人一级片| 亚洲图片激情小说| 日韩一级完整毛片| 色婷婷久久久综合中文字幕| 久久国产精品色| 1024精品合集|