A panel kifelé nyitása: mi változik, és melyik út változtat a legkevesebbet
Amint a panel kikerül az internetre, a bejelentkezési oldal mindenki számára láthatóvá válik, és az automatikus próbálkozások órákon belül megtalálják. Három út van, és amelyik a legtöbbet véd, az egyáltalán nem teszi láthatóvá a panelt.
AtlasPVE ·
A bejegyzés ezekre válaszol
- proxmox elérése internetről
- biztonságos a proxmox távoli elérése
- proxmox 8006 port átirányítás
- proxmox vpn távoli elérés
- proxmox webes felület biztonság
A szerver otthon vagy az irodában áll, és kívülről is elérhetőnek kellene lennie. A kérdés jogos, de a válasz nem az, hogy "szabad vagy nem szabad", hanem az, hogy "melyik úton".
Mi változik abban a pillanatban
A panel többé nem olyan hely, amelyet csak a helyi hálózat gépei érnek el. A bejelentkezési oldal láthatóvá válik az internet felől, az internetről látható bejelentkezési oldalakat pedig automatikusan próbálgatják. Ez nem célzott támadás, hanem állandó háttérzaj, amely órákon belül megtalálja az újonnan megnyitott címet. Nem arról van szó, hogy valaki kiszemel egy adott gépet, hanem arról, hogy a sor magától odaér.
Három út
Első: nem kell kifelé nyitni. Előbb a hálózatra való csatlakozás történik, utána a panel úgy használható, mintha otthonról nyílna meg. A panel kívülről soha nem látszik, így nincs is bejelentkezési oldal, amit próbálgatni lehetne. Ez az az út, amely a legkevesebbet változtat, és a legtöbbet véd.
Második: ajtó kerül elé. Nem a panel szólal meg először: a látogatót egy réteg fogadja, amely ellenőrzi a személyazonosságot, és csak ezután következik a panel. Egy idegen továbbra sem a panellel beszél elsőként.
Harmadik: közvetlen kifelé nyitás. A port kifelé irányítódik, és minden a bejelentkezési oldal meg a tanúsítvány vállán nyugszik. Megoldható, de a védelem így egyetlen rétegre szűkül.
A minimum, ha mégis kifelé nyílik
A kétlépcsős azonosítás nem ízlés kérdése. A napi munkát nem érdemes root felhasználóval végezni, mert egy teljes jogú fiók a kifelé nyitott ajtó mögött két kockázatot szoroz össze. A tanúsítvány legyen valódi, és ennek oka nem maga a titkosítás: ha minden bejelentkezésnél figyelmeztetés jelenik meg, a figyelmeztetések átkattintása szokássá válik, és azon a napon, amikor az igazi figyelmeztetés érkezik, az is eltűnik egy kattintással.
Mire jó a próbálkozások korlátozása
A sikertelen próbálkozások korlátozása nem állít meg egy elszánt támadót. Amit tesz, az értékesebb: levágja a háttérzajt, így a naplóban maradó események tényleg megnézésre érdemesek. Azt a naplót, amely folyamatosan több ezer sort termel, senki nem olvassa el, egy el nem olvasott napló pedig nem létezik.
Két gyakran elfelejtett dolog
A panel kifelé nyitásával a konzol is kinyílik. Aki bejut a panelbe, bejut a gépek képernyőjére is, vagyis a bent futó virtuális gépek munkameneteibe. Ami a panel mögött van, ugyanannyit számít, mint maga a panel.
A távoli parancssori hozzáférés pedig külön ajtó. Az egyik bezárása nem zárja be a másikat, a kettőt külön kell mérlegelni.
Mit csinál az Atlas
Az Atlas a munkamenetet olyan sütiben hordozza, amelyet az oldal parancsfájljai nem olvashatnak, és a sütit csak a saját oldaláról érkező kérésekben fogadja el érvényesnek, így egy másik oldal nem tud a meglévő munkamenettel dolgoztatni. A sikertelen bejelentkezések korlátozottak: egy bizonyos szám felett a kérés elutasításra kerül, és az elutasítás bekerül az auditnaplóba. A bejelentkezési válasz nem tesz különbséget létező és nem létező fiók között, így aki kívülről felhasználóneveket keres, nem tud listát összeállítani. Mindettől a panel kifelé nyitása nem lesz biztonságos, csak az dől el, milyen talajon áll az, aki mégis a nyitás mellett dönt.
Források
A Proxmox saját dokumentációja. Angol nyelvű, és ebben a kérdésben az övé az utolsó szó.