Pagina 1 di 1

Accesso ssh da internet

Inviato: gio 23 ott 2008, 12:09
da danys
Salve...
Ho un piccolo serverino con su slackware 10.1 dove ho installato il protocollo ssh.
Vorrei sapere come configurare entrambi per accedere al serverino dall'esterno via internet.

GRAZIE :) :) :) :) :)

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 12:27
da stan
Sei un po' vago...
Cosa ti interessa esattamente?
p.s. gli script di avvio dei servizi sai dove sono, vero?

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 12:38
da danys
Si, so dv si trovano gli script di configurazione...

Allora... Io vorrei aprire una connessione ssh via internet tra il computer della mia scuola e il serverino. In altre parole accedere all'interno del serverino da un altro computer nn collegato in rete.

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 12:44
da danix
con un'adsl normale (ip dinamico) non è possibile a meno che non ti iscrivi su dyndns o servizio simile... poi permetti l'accesso alla porta che usi per ssh (router o firewall) e poi ti puoi connettere tranquillamente...

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 12:51
da navajo
scusa,però rimani poco chiaro..
Dove ti blocchi? qualè il problema ? la configurazione del servizio o cosa ? l ip è statico o dinamico ? ti vuoi collegare con utente o chiave RSA ?
spiega un attimo cosa hai fatto fin ora e cosa vuoi fare. Perchè normalmente, a servizio configurato, con utente,
basta digitare da remoto utente@ip_del_server e via.

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 13:13
da danys
Scusami se sn stato poco chiaro...
Al momento ho solo installato il protocollo ssh.
Adesso, io nn riesco a configurare il servizio e vorrei una mini guida su cm fare.

Il mio è un ip statico.

un ultima domanda qual'è la differenza tra connessione utente oppure a chiave rsa?

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 13:42
da navajo
danys ha scritto:Scusami se sn stato poco chiaro...
Al momento ho solo installato il protocollo ssh.
Adesso, io nn riesco a configurare il servizio e vorrei una mini guida su cm fare.

Il mio è un ip statico.

un ultima domanda qual'è la differenza tra connessione utente oppure a chiave rsa?
allora per cominciare :D
Avendo un ip statico, sei a un buon punto, in quanto non devi far altro che dare l ip al comando ssh.
Per la configurazione del servizio, io almeno ho fatto cosi:
ho tolto l accesso a root, ho cambiato porta, ( non serve poi a molto, ma almeno eviti di riempirti di log pieni di tentativi di connessione alla porta 22) mettendone una alta, per esempio la 8022 creare un utente apposito e abilitare solo quello all accesso alla macchina remota.
un alternativa è l utilizzo di chiavi RSA e DSA.
questo procedimento, evita in pratica di dover dare la password, in quanto la connessione avviene tamite il riconoscimento della chiave pubblica da parte del server.
Altro punto, per rafforzare la connessione ssh è quella del knokking, ovvero, te "bussi" ad una porta precisa, e il server ti apre per un tot di tempo la porta vera per accedere al servizio. Ma qui devi pure avere il kernel configurato in un certo modo.
per avere un idea:
http://openskill.info/infobox.php?ID=1374
Io se fossi in te, per il momento punterei sul utente unico , e poi passerei alle chiavi.
guide ce ne sono molte sul web, bisogna vedere quelle che ti sembrano più facili da capire.
una semplice è questa:
http://redomino.com/it/labs/documentazi ... passi/view
ma se hai voglia e un poco tempo da dedicare, ne puoi trovare altre e migliori.
Ciao
ps ricordati di aprire anche la porta sul firewall,router ecc

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 14:25
da danys
Grazie mille...

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 15:07
da masalapianta
danys ha scritto: In altre parole accedere all'interno del serverino da un altro computer nn collegato in rete.
allora ti serve il supporto al protocollo IPoAC (anche noto come wi-fly):
http://tools.ietf.org/html/rfc1149

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 15:53
da aLvArO
da quello che ho capito io, sembra tutto meno complicato.
installato ssh, lo avvi sul server (ti consiglio solo di cambiare la porta 22 con un altra)
poi se il pc della scuola è windows ti scarichi Putty.
metti ip del server porta di ssh e ti connetti, tutto qui.

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 18:56
da navajo
aLvArO ha scritto:da quello che ho capito io, sembra tutto meno complicato.
installato ssh, lo avvi sul server (ti consiglio solo di cambiare la porta 22 con un altra)
poi se il pc della scuola è windows ti scarichi Putty.
metti ip del server porta di ssh e ti connetti, tutto qui.
infatti non cè nulla di complicato veramente... Solo bisogna rendere almeno un pochino sicuro il sitema sopratutto se si accede da pc collegati in rete

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 21:16
da tgmx
Approfitto della discussione per chiarire un dubbio che ho al riguardo:

tempo fa dovevo fare port forwarding su un router/firewall d-link per ssh verso un server.
Abilitando dall'interfaccia del router solo la porta 22 non riuscivo a connettermi poi mi sono accorto che c'era un'opzione (chiamata ssh-in) abilitando la quale poi riuscivo a connettermi al server. Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?

Re: Accesso ssh da internet

Inviato: gio 23 ott 2008, 22:20
da navajo
tgmx ha scritto:Approfitto della discussione per chiarire un dubbio che ho al riguardo:

tempo fa dovevo fare port forwarding su un router/firewall d-link per ssh verso un server.
Abilitando dall'interfaccia del router solo la porta 22 non riuscivo a connettermi poi mi sono accorto che c'era un'opzione (chiamata ssh-in) abilitando la quale poi riuscivo a connettermi al server. Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?
per quello che ne so, hai abilitato l accesso al server dei pacchetti con il tag syn
scusami ma non so esprimermi in termini più tecnici :D
EDIT: logicamente accetti solo quelli destinati alla porta 22

Re: Accesso ssh da internet

Inviato: ven 24 ott 2008, 13:47
da targzeta
navajo ha scritto:
tgmx ha scritto:...Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?
per quello che ne so, hai abilitato l accesso al server dei pacchetti con il tag syn
scusami ma non so esprimermi in termini più tecnici :D
EDIT: logicamente accetti solo quelli destinati alla porta 22
Non è così navajo!

Tra i vari tipi di attacchi DoS (Denial of Service) ne esiste uno chiamato SYN Flood. In pratica, in una connessione TCP avviene il cosidetto three way handshake (la stretta di mano a tre vie) che funziona grosso modo cosi:
- Il client invia un pacchetto TCP con il flag SYN=1 (i tag non c'entrano niente a questo livello ;)), più altri parametri.
- Il server invia al client un pacchetto TCP con il flag SYN=1, più altri parametri (questo viene anche chiamato SYN/ACK).
- Il client invia al server un pacchetto TCP con il flag SYN=1, più altri parametri.
Da questo momento in poi, la connessione è stabilita è il flag SYN sarà sempre a 0.

Un client che effettua un attacco SYN Flood, invia continuamente pacchetti TCP al server con:
- indirizzo IP fasullo
- flag SYN=1
quindi il server, per ogni pacchetto:
- crea una struttura in memoria associata alla possibile richiesta di connessione
- invia il pacchetto TCP con SYN=1
però questo pacchetto non riceverà mai risposta, dato che l'indirizzo è fasullo.

Il Syn Relay è una tecnica di divesa per il server che implica l'uso di un firewall tra server e client. In pratica il three way handshake si trasforma in questo modo:
- Il client invia al server un pacchetto TCP con il SYN=1
- Il pacchetto in realtà è bloccato dal firewall il quale si occupa lui di spedire al client il pacchetto con SYN=1
- se il client risponde al SYN del firewall
* il firewall invia al server il primo pacchetto speditogli dal server
* il server spedisce il pacchetto con SYN=1 al firewall
* il firewall spedisce al server il pacchetto di risposta

Questo fa si che il server gestisca solo connessioni con client reali.

Se il firewall, come in questo caso è un ruoter, la tecnica è assai efficace (a meno di non fare il SYN Flood al router :D).

Spina

Re: Accesso ssh da internet

Inviato: ven 24 ott 2008, 14:01
da tgmx
spina ha scritto: Non è così navajo!

Tra i vari tipi di attacchi DoS (Denial of Service) ne esiste uno chiamato SYN Flood. In pratica, in una connessione TCP avviene il cosidetto three way handshake (la stretta di mano a tre vie) che funziona grosso modo cosi:
- Il client invia un pacchetto TCP con il flag SYN=1 (i tag non c'entrano niente a questo livello ;)), più altri parametri.
- Il server invia al client un pacchetto TCP con il flag SYN=1, più altri parametri (questo viene anche chiamato SYN/ACK).
- Il client invia al server un pacchetto TCP con il flag SYN=1, più altri parametri.
Da questo momento in poi, la connessione è stabilita è il flag SYN sarà sempre a 0.

Un client che effettua un attacco SYN Flood, invia continuamente pacchetti TCP al server con:
- indirizzo IP fasullo
- flag SYN=1
quindi il server, per ogni pacchetto:
- crea una struttura in memoria associata alla possibile richiesta di connessione
- invia il pacchetto TCP con SYN=1
però questo pacchetto non riceverà mai risposta, dato che l'indirizzo è fasullo.

Il Syn Relay è una tecnica di divesa per il server che implica l'uso di un firewall tra server e client. In pratica il three way handshake si trasforma in questo modo:
- Il client invia al server un pacchetto TCP con il SYN=1
- Il pacchetto in realtà è bloccato dal firewall il quale si occupa lui di spedire al client il pacchetto con SYN=1
- se il client risponde al SYN del firewall
* il firewall invia al server il primo pacchetto speditogli dal server
* il server spedisce il pacchetto con SYN=1 al firewall
* il firewall spedisce al server il pacchetto di risposta

Questo fa si che il server gestisca solo connessioni con client reali.

Se il firewall, come in questo caso è un ruoter, la tecnica è assai efficace (a meno di non fare il SYN Flood al router :D).

Spina
Grazie mille del chiarimento, non potevi essere più chiaro.
Questo purtroppo limita molto le mia possibilità di cambiare le porte di default. Infatti il firewall mi offre quello che hai appena detto solo per la porta 22. Se provo a creare una regola "Custom" con la porta 2200 non posso abilitare il "Syn Relay" e non riesco quindi a connettermi da fuori... :(

Grazie ancora... :)