Accesso ssh da internet

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
danys
Linux 0.x
Linux 0.x
Messaggi: 8
Iscritto il: gio 23 ott 2008, 12:01
Nome Cognome: Danilo Paone
Slackware: 10.1

Accesso ssh da internet

Messaggio da danys »

Salve...
Ho un piccolo serverino con su slackware 10.1 dove ho installato il protocollo ssh.
Vorrei sapere come configurare entrambi per accedere al serverino dall'esterno via internet.

GRAZIE :) :) :) :) :)

Avatar utente
stan
Linux 3.x
Linux 3.x
Messaggi: 524
Iscritto il: lun 25 dic 2006, 11:55
Slackware: 12.1
Kernel: 2.6.xx
Desktop: Kde3
Località: Bs

Re: Accesso ssh da internet

Messaggio da stan »

Sei un po' vago...
Cosa ti interessa esattamente?
p.s. gli script di avvio dei servizi sai dove sono, vero?

danys
Linux 0.x
Linux 0.x
Messaggi: 8
Iscritto il: gio 23 ott 2008, 12:01
Nome Cognome: Danilo Paone
Slackware: 10.1

Re: Accesso ssh da internet

Messaggio da danys »

Si, so dv si trovano gli script di configurazione...

Allora... Io vorrei aprire una connessione ssh via internet tra il computer della mia scuola e il serverino. In altre parole accedere all'interno del serverino da un altro computer nn collegato in rete.

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: Accesso ssh da internet

Messaggio da danix »

con un'adsl normale (ip dinamico) non è possibile a meno che non ti iscrivi su dyndns o servizio simile... poi permetti l'accesso alla porta che usi per ssh (router o firewall) e poi ti puoi connettere tranquillamente...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: Accesso ssh da internet

Messaggio da navajo »

scusa,però rimani poco chiaro..
Dove ti blocchi? qualè il problema ? la configurazione del servizio o cosa ? l ip è statico o dinamico ? ti vuoi collegare con utente o chiave RSA ?
spiega un attimo cosa hai fatto fin ora e cosa vuoi fare. Perchè normalmente, a servizio configurato, con utente,
basta digitare da remoto utente@ip_del_server e via.

danys
Linux 0.x
Linux 0.x
Messaggi: 8
Iscritto il: gio 23 ott 2008, 12:01
Nome Cognome: Danilo Paone
Slackware: 10.1

Re: Accesso ssh da internet

Messaggio da danys »

Scusami se sn stato poco chiaro...
Al momento ho solo installato il protocollo ssh.
Adesso, io nn riesco a configurare il servizio e vorrei una mini guida su cm fare.

Il mio è un ip statico.

un ultima domanda qual'è la differenza tra connessione utente oppure a chiave rsa?

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: Accesso ssh da internet

Messaggio da navajo »

danys ha scritto:Scusami se sn stato poco chiaro...
Al momento ho solo installato il protocollo ssh.
Adesso, io nn riesco a configurare il servizio e vorrei una mini guida su cm fare.

Il mio è un ip statico.

un ultima domanda qual'è la differenza tra connessione utente oppure a chiave rsa?
allora per cominciare :D
Avendo un ip statico, sei a un buon punto, in quanto non devi far altro che dare l ip al comando ssh.
Per la configurazione del servizio, io almeno ho fatto cosi:
ho tolto l accesso a root, ho cambiato porta, ( non serve poi a molto, ma almeno eviti di riempirti di log pieni di tentativi di connessione alla porta 22) mettendone una alta, per esempio la 8022 creare un utente apposito e abilitare solo quello all accesso alla macchina remota.
un alternativa è l utilizzo di chiavi RSA e DSA.
questo procedimento, evita in pratica di dover dare la password, in quanto la connessione avviene tamite il riconoscimento della chiave pubblica da parte del server.
Altro punto, per rafforzare la connessione ssh è quella del knokking, ovvero, te "bussi" ad una porta precisa, e il server ti apre per un tot di tempo la porta vera per accedere al servizio. Ma qui devi pure avere il kernel configurato in un certo modo.
per avere un idea:
http://openskill.info/infobox.php?ID=1374
Io se fossi in te, per il momento punterei sul utente unico , e poi passerei alle chiavi.
guide ce ne sono molte sul web, bisogna vedere quelle che ti sembrano più facili da capire.
una semplice è questa:
http://redomino.com/it/labs/documentazi ... passi/view
ma se hai voglia e un poco tempo da dedicare, ne puoi trovare altre e migliori.
Ciao
ps ricordati di aprire anche la porta sul firewall,router ecc

danys
Linux 0.x
Linux 0.x
Messaggi: 8
Iscritto il: gio 23 ott 2008, 12:01
Nome Cognome: Danilo Paone
Slackware: 10.1

Re: Accesso ssh da internet

Messaggio da danys »

Grazie mille...

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Re: Accesso ssh da internet

Messaggio da masalapianta »

danys ha scritto: In altre parole accedere all'interno del serverino da un altro computer nn collegato in rete.
allora ti serve il supporto al protocollo IPoAC (anche noto come wi-fly):
http://tools.ietf.org/html/rfc1149

Avatar utente
aLvArO
Linux 4.x
Linux 4.x
Messaggi: 1201
Iscritto il: mer 30 mar 2005, 0:00
Nome Cognome: alessio
Slackware: current64
Kernel: 2.6.30-rc8-smp
Desktop: kde 4.2.4
Località: Catanzaro Lido (CZ)

Re: Accesso ssh da internet

Messaggio da aLvArO »

da quello che ho capito io, sembra tutto meno complicato.
installato ssh, lo avvi sul server (ti consiglio solo di cambiare la porta 22 con un altra)
poi se il pc della scuola è windows ti scarichi Putty.
metti ip del server porta di ssh e ti connetti, tutto qui.

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: Accesso ssh da internet

Messaggio da navajo »

aLvArO ha scritto:da quello che ho capito io, sembra tutto meno complicato.
installato ssh, lo avvi sul server (ti consiglio solo di cambiare la porta 22 con un altra)
poi se il pc della scuola è windows ti scarichi Putty.
metti ip del server porta di ssh e ti connetti, tutto qui.
infatti non cè nulla di complicato veramente... Solo bisogna rendere almeno un pochino sicuro il sitema sopratutto se si accede da pc collegati in rete

Avatar utente
tgmx
Linux 4.x
Linux 4.x
Messaggi: 1336
Iscritto il: ven 28 apr 2006, 14:40
Slackware: 14.1
Desktop: KDE 4
Località: Ancona

Re: Accesso ssh da internet

Messaggio da tgmx »

Approfitto della discussione per chiarire un dubbio che ho al riguardo:

tempo fa dovevo fare port forwarding su un router/firewall d-link per ssh verso un server.
Abilitando dall'interfaccia del router solo la porta 22 non riuscivo a connettermi poi mi sono accorto che c'era un'opzione (chiamata ssh-in) abilitando la quale poi riuscivo a connettermi al server. Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: Accesso ssh da internet

Messaggio da navajo »

tgmx ha scritto:Approfitto della discussione per chiarire un dubbio che ho al riguardo:

tempo fa dovevo fare port forwarding su un router/firewall d-link per ssh verso un server.
Abilitando dall'interfaccia del router solo la porta 22 non riuscivo a connettermi poi mi sono accorto che c'era un'opzione (chiamata ssh-in) abilitando la quale poi riuscivo a connettermi al server. Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?
per quello che ne so, hai abilitato l accesso al server dei pacchetti con il tag syn
scusami ma non so esprimermi in termini più tecnici :D
EDIT: logicamente accetti solo quelli destinati alla porta 22

Avatar utente
targzeta
Iper Master
Iper Master
Messaggi: 6643
Iscritto il: gio 3 nov 2005, 14:05
Nome Cognome: Emanuele Tomasi
Slackware: 64-current
Kernel: latest stable
Desktop: IceWM
Località: Carpignano Sal. (LE) <-> Pisa

Re: Accesso ssh da internet

Messaggio da targzeta »

navajo ha scritto:
tgmx ha scritto:...Spulciando sul manuale ho visto che in quel modo si abilitava il "syn relay".

Qualcuno saprebbe dirmi di cosa si tratta?
per quello che ne so, hai abilitato l accesso al server dei pacchetti con il tag syn
scusami ma non so esprimermi in termini più tecnici :D
EDIT: logicamente accetti solo quelli destinati alla porta 22
Non è così navajo!

Tra i vari tipi di attacchi DoS (Denial of Service) ne esiste uno chiamato SYN Flood. In pratica, in una connessione TCP avviene il cosidetto three way handshake (la stretta di mano a tre vie) che funziona grosso modo cosi:
- Il client invia un pacchetto TCP con il flag SYN=1 (i tag non c'entrano niente a questo livello ;)), più altri parametri.
- Il server invia al client un pacchetto TCP con il flag SYN=1, più altri parametri (questo viene anche chiamato SYN/ACK).
- Il client invia al server un pacchetto TCP con il flag SYN=1, più altri parametri.
Da questo momento in poi, la connessione è stabilita è il flag SYN sarà sempre a 0.

Un client che effettua un attacco SYN Flood, invia continuamente pacchetti TCP al server con:
- indirizzo IP fasullo
- flag SYN=1
quindi il server, per ogni pacchetto:
- crea una struttura in memoria associata alla possibile richiesta di connessione
- invia il pacchetto TCP con SYN=1
però questo pacchetto non riceverà mai risposta, dato che l'indirizzo è fasullo.

Il Syn Relay è una tecnica di divesa per il server che implica l'uso di un firewall tra server e client. In pratica il three way handshake si trasforma in questo modo:
- Il client invia al server un pacchetto TCP con il SYN=1
- Il pacchetto in realtà è bloccato dal firewall il quale si occupa lui di spedire al client il pacchetto con SYN=1
- se il client risponde al SYN del firewall
* il firewall invia al server il primo pacchetto speditogli dal server
* il server spedisce il pacchetto con SYN=1 al firewall
* il firewall spedisce al server il pacchetto di risposta

Questo fa si che il server gestisca solo connessioni con client reali.

Se il firewall, come in questo caso è un ruoter, la tecnica è assai efficace (a meno di non fare il SYN Flood al router :D).

Spina
Se pensi di essere troppo piccolo per fare la differenza, prova a dormire con una zanzara -- Dalai Lama

Avatar utente
tgmx
Linux 4.x
Linux 4.x
Messaggi: 1336
Iscritto il: ven 28 apr 2006, 14:40
Slackware: 14.1
Desktop: KDE 4
Località: Ancona

Re: Accesso ssh da internet

Messaggio da tgmx »

spina ha scritto: Non è così navajo!

Tra i vari tipi di attacchi DoS (Denial of Service) ne esiste uno chiamato SYN Flood. In pratica, in una connessione TCP avviene il cosidetto three way handshake (la stretta di mano a tre vie) che funziona grosso modo cosi:
- Il client invia un pacchetto TCP con il flag SYN=1 (i tag non c'entrano niente a questo livello ;)), più altri parametri.
- Il server invia al client un pacchetto TCP con il flag SYN=1, più altri parametri (questo viene anche chiamato SYN/ACK).
- Il client invia al server un pacchetto TCP con il flag SYN=1, più altri parametri.
Da questo momento in poi, la connessione è stabilita è il flag SYN sarà sempre a 0.

Un client che effettua un attacco SYN Flood, invia continuamente pacchetti TCP al server con:
- indirizzo IP fasullo
- flag SYN=1
quindi il server, per ogni pacchetto:
- crea una struttura in memoria associata alla possibile richiesta di connessione
- invia il pacchetto TCP con SYN=1
però questo pacchetto non riceverà mai risposta, dato che l'indirizzo è fasullo.

Il Syn Relay è una tecnica di divesa per il server che implica l'uso di un firewall tra server e client. In pratica il three way handshake si trasforma in questo modo:
- Il client invia al server un pacchetto TCP con il SYN=1
- Il pacchetto in realtà è bloccato dal firewall il quale si occupa lui di spedire al client il pacchetto con SYN=1
- se il client risponde al SYN del firewall
* il firewall invia al server il primo pacchetto speditogli dal server
* il server spedisce il pacchetto con SYN=1 al firewall
* il firewall spedisce al server il pacchetto di risposta

Questo fa si che il server gestisca solo connessioni con client reali.

Se il firewall, come in questo caso è un ruoter, la tecnica è assai efficace (a meno di non fare il SYN Flood al router :D).

Spina
Grazie mille del chiarimento, non potevi essere più chiaro.
Questo purtroppo limita molto le mia possibilità di cambiare le porte di default. Infatti il firewall mi offre quello che hai appena detto solo per la porta 22. Se provo a creare una regola "Custom" con la porta 2200 non posso abilitare il "Syn Relay" e non riesco quindi a connettermi da fuori... :(

Grazie ancora... :)

Rispondi