Page 20 of 21 FirstFirst ... 1018192021 LastLast
Results 286 to 300 of 310

Thread: Безопасность SSH (dropbear)

  1. #286
    Quote Originally Posted by mash View Post
    Здесь :http://wl500g.info/showthread.php?t=9144 как-то всё сложно , ещё и на английском, да и за 3 года в прошивках наверняка что-то изменилось . Поэтому вопрос остался
    ipkg update
    ipkg install openssh-sftp-server

    и - все, если ssh включен из web интерфейса

  2. #287
    Я чуть выше написал как я делал, не запускается, в чём дело не могу понять, может права не так дал, может что-то упустил .
    Я Вас очень прошу, помогите, если не сложно напишите подробно как и что делать

    ipkg update
    ipkg install openssh-sftp-server
    Это если к роутеру подключен диск или флешка
    Last edited by Omega; 23-04-2012 at 11:02. Reason: fixed
    Asus WL500gp v.1(1.9.2.7-d-r2624.trx)Корбина-Билайн,Asus WL500gp v.1(1.9.2.7-rtn-r3297.trx)+модем Huawei 1820,Huawei E367

  3. #288
    Join Date
    Sep 2009
    Location
    Москва
    Posts
    9

    dropbear

    У кого-нибудь есть скомпилированный пакет dropbear с поддержкой компрессии?

    UPD: Скомпилировал сам
    Last edited by Omega; 14-03-2012 at 14:20. Reason: fixed

  4. #289
    Join Date
    Oct 2009
    Posts
    529
    Blog Entries
    1

    Question

    Давно хотел узнать, dropbear скомпилирован с ключом --disable-zlib по известным причинам или так сложилось исторически?
    Правильно я понимаю, что эта опция выключает поддержку сжатия?

    Quote Originally Posted by defaler View Post
    скомпилированный пакет dropbear с поддержкой компрессии?
    и как оно по производительности/ресурсам? если, к примеру, пустить через туннель с включенным сжатием трафик 500 килобит/сек? заметно?

    P.S. готовым пакетом поделитесь, пожалуйста
    Last edited by Omega; 23-04-2012 at 11:03. Reason: fixed

  5. #290

    Cisco ASA CX

    Недавно Cisco презентовала новый аппаратный контекстный файервол Cisco ASA CX. На презентации нам рассказали о его возможностях, в частности, о фичах, которые будут в ближайшей прошивке. Железяка будет перехватывать https/ssh-соединения от пользователя и устанавливать их от своего имени, другими словами, будет действовать как злоумышленник при атаке man in the middle.

    Да, не в каждом сетевом узле будет стоять такая железяка, но на текущий момент более трети мирового трафика проходит через оборудование Cisco. Теперь не во всех случаях ssh-туннель можно назвать "безопасным".
    Last edited by ryzhov_al; 20-03-2012 at 06:01.

  6. #291
    Это если обоим концам пофиг на отпечатки ключей друг друга.

  7. #292
    Отцы, если телнетом подключиться к порту dropbear, то он выдает номер версии. С точки зрения безопасности -- чем меньше информации о системе выдаем атакующему, тем сложнее его задача. Может, убрать? OpenSSH без номера версии отлично работает, и с dropbear'ом проблем не предвижу..

  8. #293
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by pux View Post
    Отцы, если телнетом подключиться к порту dropbear, то он выдает номер версии. С точки зрения безопасности -- чем меньше информации о системе выдаем атакующему, тем сложнее его задача. Может, убрать? OpenSSH без номера версии отлично работает, и с dropbear'ом проблем не предвижу..
    И огребете попытки захода используя давно заткнутую дыру, плюс вопли сканеров безопасности о том что возможно у вас дыра...

  9. #294
    Тогда давайте показывать номер версии из будущего.

  10. #295
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by pux View Post
    Тогда давайте показывать номер версии из будущего.
    А в чем великий смысл? К текущей версии эксплойтов нет... Страдаете паранойей? Исправьте ручками аксесс листы для доступа к SSH только с доверенных узлов, используйте длинные ключи, собственно все это есть в любом приличном гайде по секюрити... А самым эффективным средством борьбы со скрипт-кидди является использование нестандартных номеров портов )

    P.S. Как известно надежность защиты развна надежности самого слабого ее звена, чаще всего это человек )
    Last edited by TReX; 09-04-2012 at 01:40.

  11. #296
    Join Date
    Oct 2009
    Posts
    529
    Blog Entries
    1

    Lightbulb sshfs - filesystem client based on SFTP

    Представляю пакет sshfs в репозитории Entware
    Позволяет легким и удобным образом смонтировать в файловую систему каталог удаленного сервера, к которому есть доступ по SSH. Причем за редкими исключениями на сервере никаких дополнительных действий осуществлять не придется. Работает через FUSE + SFTP. Безопасно и применимо даже на плохих интернет-соединениях. Подробнее см. офсайт

    Установка:
    Code:
    $ opkg install sshfs
    Для запуска необходим FUSE
    Code:
    $ insmod fuse
    Использование:
    Code:
    $ sshfs user@server:/remotedir mountpoint
    где user - имя пользователя на удаленном сервере (может быть опущено, тогда будет использовано имя текущего пользователя на клиенте, всё как с обычным SSH подключением), server - имя или адрес сервера, /remotedir - каталог на удаленном сервере (можно примонтировать хоть корень файловой системы, если прав хватит), mountpoint - каталог файловой системы клиента, куда будет осуществлено монтирование (должен быть загодя создан). Рекомендую также ознакомиться с FAQ и sshfs --help

    Казалось бы, проще некуда, но sshfs рассчитан на работу вместе с OpenSSH (!). В том случае, если в качестве ssh клиента/сервера используется dropbear (как, например, в прошивке энтузиастов), нужно учитывать несколько моментов:
    1) если на сервере SSH слушает на стандартном порту (22), то sshfs с роутера сможет к нему подключиться. На самом деле, это удача, так как про часть передаваемых параметров ssh клиент dropbear не знает, и если посмотреть вывод debug, можно увидеть, как он ругается
    Code:
    WARNING: Ignoring unknown argument '-x'
    WARNING: Ignoring unknown argument '-a'
    WARNING: Ignoring unknown argument '-oClearAllForwardings=yes'
    WARNING: Ignoring unknown argument '-2'
    2) если на сервере SSH на нестандартном порту, то указать нужный порт штатным образом для sshfs не выйдет, с ssh клиентом dropbear он сам договориться не сможет. Но есть workaround! Можно вызвать ssh с явным указанием нужного параметра:
    Code:
    $ sshfs user@server:/remotedir mountpoint -o ssh_command="ssh -p12345"
    где 12345 - номер нужного порта
    3) если нужно соединение в обратную сторону, то есть подключаетесь по sshfs к роутеру с dropbear на борту, потребуется установить на роутере sftp сервер (если отсутствует)
    Code:
    opkg install openssh-sftp-server
    При использовании на сервере и клиенте OpenSSH всё должно работать "из коробки".

    Размонтирование осуществляется обычным образом: fusermount -u mountpoint или umount mountpoint

  12. #297
    предлагаю создать отдельную ветку и ее закрепить. "Описание пакетов из entware" Пусть даже информация будет дублироваться в других темах, но чтобы ВСЕ, что касается описаний, установок, ценных приемов работы было В ОДНОМ МЕСТЕ!
    RT-N66U Tomato Firmware 1.28.0000 MIPSR2-109 K26 USB AIO-64K
    WL-500W: 1.9.2.7-d-r2624 + huawei 353 - дачный интернет

  13. #298

    как сгенерировать пару rsa ключей на роутере? надо scp в скриптом запускать.

    Для пользования scp в скрипте, что бы не вводить пароль,
    надо соединяться с сервером по ключу.

    На роутере генератора ключей ssh-keygen нет.
    Скажите, как решить эту задачу?

    UPD: dropbearkey и все решилось,
    Last edited by Omega; 09-02-2013 at 21:37. Reason: 2 posts merged

  14. #299

    Duo : Security

    В статье Хакера «За двойной бронёй» описывается способ прикручивания двухфакторной авторизации к привычным сервисам с помощью Duo: Security, в т.ч. к ssh. Есть ли смысл портировать к нам их unix-компонент?

  15. #300
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by ryzhov_al View Post
    В статье Хакера «За двойной бронёй» описывается способ прикручивания двухфакторной авторизации к привычным сервисам с помощью Duo: Security, в т.ч. к ssh. Есть ли смысл портировать к нам их unix-компонент?
    Прекрасный сервис, мечта любого хакера, после его установки и не надо искать RDP, VPN и прочее, они сами в листах сервиса будут )))

Page 20 of 21 FirstFirst ... 1018192021 LastLast

Similar Threads

  1. Внимание! Безопасность Linux-based MIPSel роутеров!
    By ABATAPA in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 129
    Last Post: 06-08-2019, 22:48

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •