PDA

Bekijk de volledige versie : Poorten filteren van SSH server dropbear



zwerfkat
24-11-2008, 15:16
Momenteel draai ik dropbear als ssh server op mijn router (oleg firmware). Hiermee kan ik vanuit WAN een SSH tunnel opzetten naar poort 5900 van mijn PC (IP=192.168.1.2) om VNC te draaien. Dat werkt nu allemaal.

Echter, ik kwam tot de ontdekking dat de firewall op mijn PC (ZoneAlarm Pro) alle poorten doorlaat die getunneld worden via dropbear omdat het source IP-adres van dropbear (IP=192.168.1.1) natuurlijk tot de trusted zone behoort. En dat vind ik niet zo'n prettig idee voor het geval ik ergens per ongeluk een SSH client vergeet af te sluiten.

Is het mogelijk om bijvoorbeeld dropbear een vaste source poort te geven (xxxx) zodat ik in ZoneAlarm daar op kan filteren? Dan blokkeer ik in ZoneAlarm alle verbindingen met IP=192.168.1.1 en source poort=xxxx behalve die met destination poort 5900.

Of is er nog een andere manier om dit voor elkaar te krijgen? Ik wil dus voorkomen dat dropbear zomaar toegang krijgt tot mijn PC met elke willekeurige poort, alleen poort 5900 mag worden doorgelaten.

zwerfkat
24-11-2008, 16:29
Volgens deze post (http://article.gmane.org/gmane.network.ssh.dropbear/33) lijkt dit dus niet mogelijk te zijn met dropbear...

wpte
25-11-2008, 14:44
je kan je router een unieke hostnaam geven, en die hostnaam tot de veilige zone toevoegen, zo doet hij dan eerst een resolve, en als de host niet bestaat, dan heb je dus ook een veilige verbinding:D

idee?:p

zwerfkat
26-11-2008, 11:16
je kan je router een unieke hostnaam geven, en die hostnaam tot de veilige zone toevoegen, zo doet hij dan eerst een resolve, en als de host niet bestaat, dan heb je dus ook een veilige verbinding:D

idee?:p

Eh, ik zie niet het verschil tussen een hostnaam of een ip-adres van mijn router. Het gaat er nu juist om dat ik de SSH server van mijn router niet zomaar tot de trusted zone wil laten behoren.

wpte
27-11-2008, 00:29
Eh, ik zie niet het verschil tussen een hostnaam of een ip-adres van mijn router. Het gaat er nu juist om dat ik de SSH server van mijn router niet zomaar tot de trusted zone wil laten behoren.

hmm... als ik je goed begrijp...
dan bedoel je:

dat als je ergens anders dan thuis bent met je laptop, wil je niet het adres 192.168.1.1 tot trusted beschouwen... toch?

nou... als je dan je router "mijn.kleine.lieve.routertje" noemt (gewoon een voorbeeld:p)

als je nu deze hostnaam tot je trusted zone wil toevoegen, zal hij thuis prima met je router communiceren.
maar als je ergens anders bent, kan hij de hostnaam niet resolven, en dus wijst hij geen trusted zone toe.:D

is dat iets duidelijker? of heb ik het gewoon helemaal mis:o

zwerfkat
02-12-2008, 13:58
Als ik ergens anders ben, dan maak ik eerst contact met de SSH server op mijn router en die stuurt vervolgens mijn traffic door naar mijn PC via de SSH tunnel met als afzender: "mijn.kleine.lieve.routertje" (IP=192.168.1.1) Dus daar schiet ik niets mee op... Maar toch bedankt voor het meedenken!