ststitov

Рейтинг
22
Регистрация
19.02.2015
G-and-Y:
п.с. И вообще если есть шанс блокировки, то надо либо брать впс с отдельным ип или юзать cloudflare.com

Вот только не cloudflare.com, во первых их адресов в реестре уже дохрена, дак они ещё и хостеру пересылают требование РКН.

G-and-Y:
ТС даешь ссылку на хостинг! Страна должна знать своих хероев.

Может хостер тоже вставит Ремарку.

dimsog:
smart2web, да тут паранойя оправдана. Завтра сотруднику технической поддержки не понравятся условия работы или с начальством разругается, он зальет скрипт, который будет уничтожать файлы через пол года. И попробуй докажи, что это он сделал.

От этого никто не застрахован.

dimsog:
ststitov, общеизвестная для кого? Где вы на своей странице с выд. серверами пишете, что оставляете закладку для техподдержки?


т.е. это нормально? А где еще вы закладку оставили?

Необходимая мера, это спросить у клиента пароль. И если он его давать не хочет, это уже его проблемы. Но по умолчанию, клиент не хочет, чтобы в его пространство кто-то вторгался. Пример с IP камерой и товарищем участковым.

Я как сисадмин с вами согласен, как сотрудник компании нет, на то были причины. Относительно передачи пароля в открытом виде или через биллинг с почтой - я против. Все это не имеет отношения к сабжу, иных бэкдоров и троянов нет - потому что в этом нет необходимости.

dimsog:
Желаю, чтобы товарищ майор поставил IP камеры в квартиры всем тем сотрудникам, которые добавляют такие закладки в VPS и сервера. Для их же безопасности.

Вообще одурели.😡

По моему мнению хостер должен ставить чистый минимальный образ того или иного дистрибутива. Без своих модификаций. Но как говориться, я не эксперт. Мне не виднее.

Это общеизвестная информация относительно ключа поддержки и необходимая мера для поддержки большинства наших пользователей. Если пользователь знает, что такое authorized_keys он почистит, а нет - так возможно ключ стоит оставить?!

treshnyuk:
Ок, база ФИО, тел, почты - не повод для беспокойства (с)
На данный момент я не Ваш клиент, но почему-то мои данные благодаря Вам ходят по сети и меня крайне печалит, что для Вас это не повод беспокойства, верно, это повод моего беспокойства, а не Вашего.

Я согласен - это неприятно, я бы даже сказал, да мы накосячили. Этот "баг" оперативно исправили.

suffix:
А по умолчанию и на выделенных серверах ssh-ключ техподдержки лежит ?

Да, ключ устанавливается и это общеизвестная информация. Тут пару лет назад уже был срачик по этому поводу. И я хочу обратить внимание - нет ниодного факта подтверждающего компрометацию ключа.

Тут -> /ru/forum/922618



---------- Добавлено 09.01.2018 в 15:27 ----------

treshnyuk:
Отлично, техподдержка не видела, а я видел. Вот в соседней теме оно реально работало и я не китайский хакер и не Ваш сотрудник, и VPN не использовал.
Теперь я знаю, что кроме ваших специалистов доступ ещё и у руководства. Ну это просто офигенно, покупаешь ВПС, а за тобой с ВПН вся компания следит включая руководство, удаленно, не с офиса....
У меня от каждого вашего нового сообщения глаз дергаться начинает.

И что тут, видите на скрине рутовые пароли? Наше руководство высококвалификированные инженеры, нет причин для беспокойства.

Для тех у кого, всё же, разыгралась паранойя, рекомендую приобретать виртуализацию kvm, менять известный нам первоначальный рутовый пароль и удалять ssh-ключ техподдержки.

Я предполагаю, что наши диапазоны IP давно известны китайским хакерам, и легко сканируются на уязвимости по CMS и плагинов к ней. Пока я не видел - ниодного обстоятельного доказательства, кроме того что "вдска была у другого хостера и там меня не ломали".

treshnyuk:
Круто. Т.е. тупо у всего офиса по умолчанию кроме доступа с вдс менеджера ещё доступ по ssh имеется, причем рутовый. :-D
Это не шаг защиты, это ещё одна дыра. Кабуто через впн к их офису подключиться нельзя )))

Нет, вы неверно поняли. Аутентификация через сервер авторизации возможна только для сотрудников имеющих необходимый уровень доступа (бухгалтерия подобного доступа не имеют). Сотрудник с подобным доступом может попасть на сервер авторизации только из офиса. VPN имеют только сотрудники высшего уровня доступа и руководство.

12
Всего: 20