online.net - Что за хрень?

123
yodda
На сайте с 22.03.2017
Offline
222
#11

Все получилось сделать с помощью админа на этом форуме. Объяснил все по полочкам. Все оказалось гораздо проще, чем тут описали :) Нужно было всего лишь отредактировать файл /etc/ssh/sshd_config и поменять PermitRootLogin without-password на yes

Lazy Badger
На сайте с 14.06.2017
Offline
228
#12
yodda:
PermitRootLogin without-password на yes

Следующая тема "меня хакнули, что делать?!?!?!"

Производство жести методом непрерывного отжига
qpPeW
На сайте с 08.11.2010
Offline
125
#13
LazyBadger:
Следующая тема "меня хакнули, что делать?!?!?!"

или "какие они пи***, заблокировали мне сервер за рассылку спама", хотя я не занимался спамом...

yodda
На сайте с 22.03.2017
Offline
222
#14
LazyBadger:
Следующая тема "меня хакнули, что делать?!?!?!"
qpPeW:
или "какие они пи***, заблокировали мне сервер за рассылку спама", хотя я не занимался спамом...

Я так работаю (через root) уже больше 10 лет и ни разу ничего не было. Во панику развели :)

Пароли вида: 92HFPpo92h1-@(****^F@G(*FKJh72vr18)@)(@;[/"S}

S2
На сайте с 30.12.2015
Offline
307
#15
yodda:
Я так работаю (через root) уже больше 10 лет и ни разу ничего не было. Во панику развели :)

Пароли вида: 92HFPpo92h1-@(****^F@G(*FKJh72vr18)@)(@;[/"S}

Это не то, что даже бесполезно такой пароль иметь, но еще и вредно. Очень весело такой пароль в VNC вводить где не работает копипаста.

А пароль восьми символьный в разном регистра с спецсимволами вполне надежный

T
На сайте с 11.08.2009
Offline
150
#16

Ну и fail2ban для верности тоже не помешает

B
На сайте с 21.10.2010
Offline
94
#17
yodda:
Я так работаю (через root) уже больше 10 лет и ни разу ничего не было. Во панику развели :)

Пароли вида: 92HFPpo92h1-@(****^F@G(*FKJh72vr18)@)(@;[/"S}

Вообще говоря, пока мы тут PCI DSS проходили, много общались со всякими безопасниками и в том числе о паролях.

Предложенные вами пароли также плохи, потому что хранятся во всяких кейпассах или используются повторно в разных сервисах.

Про утечки из кейпассов говорить не буду - тут всё понятно.

Задача - формировать сложные и уникальные пароли... Предложили нам решение - найти в интернете или где угодно в оффлайне дурацкий стишок на ~20 строф и придумать правило, по которому из строф и слов формируется парольная фраза.

Парольная фраза - 3-5 слов с разделителем.

Ломать - не переломать.

Пробивается только терморектальным криптоанализом.

А SSH надо закрывать вторым фактором через токенайзеры, ага. (Ключ с паролем не является двухфакторкой, а усиленным одним фактором, если что)

Дела должны делаться
S
На сайте с 23.05.2004
Offline
315
#18
Bananzz:
Вообще говоря, пока мы тут PCI DSS проходили, много общались со всякими безопасниками и в том числе о паролях.
Предложенные вами пароли также плохи, потому что хранятся во всяких кейпассах или используются повторно в разных сервисах.

Странные у вас безопасники. В Европе при сертификации этого дсс вообще всем пофиг на пароли, так как доступ сервисам снаружи не возможен :)

Ну и в кейпасе одинаковые пароли никто не хранит, там же по умолчанию новый генерится. Что бы дублировать пароли - это кучу лишних телодвижений сделать надо.

В libssh исправлена уязвимость, позволяющая обойти аутентификацию

"Сервер успешно авторизовал злоумышленника, если тот вместо ожидаемого сервером сообщения SSH2_MSG_USERAUTH_REQUEST отправлял SSH2_MSG_USERAUTH_SUCCESS. Таким образом, злоумышленник мог полностью обойти этап аутентификации." - а вы про пароли :)

Это просто подпись.
B
На сайте с 21.10.2010
Offline
94
#19
Странные у вас безопасники. В Европе при сертификации этого дсс вообще всем пофиг на пароли, так как доступ сервисам снаружи не возможен

http://pcipolicyportal.com/blog/pci-compliance-password-requirements-best-practices-know/

Если доступ к сервисам снаружи невозможен, то зачем эти сервисы нужны? :)

Правильный ответ в том что доступ возможен и контролируется.

Если вы проходили PCI DSS, а не "один парень рассказывал", то знаете что там бумаг с инструкциями over1005000.

Ну и в кейпасе одинаковые пароли никто не хранит, там же по умолчанию новый генерится. Что бы дублировать пароли - это кучу лишних телодвижений сделать надо.

Понятно же, что я рассмотрел два разных вектора: или вы храните в кипасе или в голове :)

Если в голове, то будете переиспользовать.

Про libssh - это ещё найти надо где ЭТО используется для ssh-сервера.

qpPeW
На сайте с 08.11.2010
Offline
125
#20
yodda:
Я так работаю (через root) уже больше 10 лет и ни разу ничего не было. Во панику развели :)

Пароли вида: 92HFPpo92h1-@(****^F@G(*FKJh72vr18)@)(@;[/"S}

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий