Å åpne panelet utover: hva som endres, og veien som endrer minst

I det øyeblikket panelet står på internett, blir innloggingssiden synlig for alle, og automatiske forsøk finner den i løpet av timer. Det finnes tre veier, og den som beskytter mest gjør aldri panelet synlig.

AtlasPVE ·

Denne artikkelen svarer på

  • legge proxmox ut på internett
  • er fjerntilgang til proxmox trygt
  • proxmox videresende port 8006
  • proxmox tilgang via vpn
  • proxmox webgrensesnitt sikkerhet

Serveren står hjemme eller på kontoret, og du vil nå den utenfra. Spørsmålet er rimelig, men svaret er ikke "skal jeg eller ikke", det er "på hvilken vei".

Hva som endres i det øyeblikket

Panelet er ikke lenger et sted bare folk på nettet ditt kan nå. Innloggingssiden blir synlig på internett, og innloggingssider som er synlige på internett blir prøvd automatisk. Dette er ikke et angrep rettet mot deg, det er en stadig gående bakgrunnsstøy som finner en nyåpnet adresse i løpet av timer. Poenget er ikke at noen sikter på deg, poenget er at turen kommer til deg av seg selv.

Tre veier

Den første: ikke åpne i det hele tatt. Du kobler deg først til nettet og bruker deretter panelet som om du var hjemme. Panelet er aldri synlig utenfra, altså finnes det ingen innloggingsside å prøve. Dette er veien som endrer minst og beskytter mest.

Den andre: sett en dør foran. Panelet snakker ikke først; et lag som sjekker hvem du er møter besøkende, og først deretter nås panelet. Panelet er fortsatt ikke det første en fremmed snakker med.

Den tredje: åpne direkte. Porten videresendes utover, og alt hviler på skuldrene til innloggingssiden og sertifikatet. Det går an, men forsvaret ditt er nå ett enkelt lag.

Minimum hvis du åpner

En andre faktor er ikke en preferanse. Det daglige arbeidet bør ikke gjøres som root, for en fullt privilegert konto bak en dør åpnet utover multipliserer to risikoer. Sertifikatet bør være ekte, og grunnen er ikke krypteringen i seg selv: ser du en advarsel ved hver innlogging, venner du deg til å klikke deg forbi advarsler, og den dagen den ekte kommer, klikker du deg forbi den også.

Hva forsøksbegrensning er til for

Å begrense mislykkede forsøk stopper ikke en bestemt person. Det den gjør er mer verdifullt: den skjærer bort bakgrunnsstøyen, slik at hendelsene som blir igjen i loggen er de som faktisk er verdt å se på. En logg som stadig produserer tusenvis av linjer blir ikke lest, og en logg som ikke leses finnes ikke.

To ting som ofte glemmes

Å åpne panelet åpner også konsollen. Den som kommer inn i panelet kommer inn på skjermene til maskinene, altså i økten til hver virtuelle maskin der inne. Hva som ligger bak panelet teller like tungt som panelet selv.

Og fjerntilgang til skallet er en egen dør. Å lukke den ene lukker ikke den andre; de tenkes hver for seg.

Hva Atlas gjør

Atlas bærer økten i en informasjonskapsel som sideskript ikke kan lese, og regner kapselen som gyldig bare på forespørsler som kommer fra sitt eget nettsted, slik at ingen annen side kan få økten din til å arbeide for seg. Mislykkede innlogginger begrenses: etter et visst antall avvises forespørselen, og avvisningen skrives til revisjonsoppføringen. Innloggingssvaret skiller ikke en eksisterende konto fra en manglende, slik at den som skanner brukernavn utenfra ikke kan bygge en liste. Ingenting av dette gjør det trygt å åpne panelet; det avgjør hvilken grunn du står på hvis du velger å åpne.

Kilder

Proxmox sin egen dokumentasjon. På engelsk, og den har siste ord i denne saken.

Relaterte artikler

Hvordan ser dette ut inne i Atlas?

Gå til produktsiden