Wystawienie panelu na zewnątrz: co się zmienia i droga zmieniająca najmniej
W chwili, gdy umieścisz panel w internecie, strona logowania staje się widoczna dla wszystkich, a automatyczne próby znajdują ją w ciągu godzin. Są trzy drogi, a ta chroniąca najmocniej w ogóle nie czyni panelu widocznym.
AtlasPVE ·
Ten wpis odpowiada na
- wystawić proxmoksa do internetu
- czy zdalny dostęp do proxmoksa jest bezpieczny
- proxmox przekierowanie portu 8006
- proxmox dostęp przez vpn
- proxmox bezpieczeństwo interfejsu webowego
Serwer stoi w domu albo w biurze, a ty chcesz go dosięgnąć z zewnątrz. Pytanie jest rozsądne, ale odpowiedzią nie jest, czy powinienem, tylko którą drogą.
Co się zmienia w chwili, gdy to zrobisz
Panel przestaje być miejscem osiągalnym tylko dla ludzi z twojej sieci. Strona logowania staje się widoczna dla internetu, a strony logowania widoczne w internecie są próbowane automatycznie. To nie jest atak wymierzony w ciebie, to stały szum tła, który znajduje świeżo otwarty adres w ciągu godzin. Rzecz nie w tym, że ktoś cię obiera za cel, tylko w tym, że twoja kolej przychodzi sama.
Trzy drogi
Pierwsza: nie wystawiaj. Najpierw dołączasz do sieci, a potem korzystasz z panelu tak, jakbyś był w domu. Panel nigdy nie jest widoczny z zewnątrz, więc nie ma strony logowania do próbowania. To droga zmieniająca najmniej i chroniąca najmocniej.
Druga: postaw przed nim drzwi. Panel nie odzywa się pierwszy; odwiedzającego spotyka warstwa sprawdzająca, kim jest, i dopiero potem dochodzi się do panelu. Panel nadal nie jest pierwszą rzeczą, z którą rozmawia obcy.
Trzecia: wystaw wprost. Port jest przekierowany na zewnątrz i wszystko spoczywa na barkach strony logowania i certyfikatu. Da się tak zrobić, ale twoją obroną jest teraz pojedyncza warstwa.
Minimum, jeśli jednak wystawiasz
Drugi składnik nie jest kwestią upodobania. Codziennej pracy nie powinno się wykonywać jako root, bo konto o pełnych uprawnieniach siedzące za drzwiami otwartymi na zewnątrz mnoży dwa ryzyka. Certyfikat powinien być prawdziwy, a powodem nie jest samo szyfrowanie: jeśli przy każdym logowaniu widzisz ostrzeżenie, przyzwyczajasz się do przeklikiwania ostrzeżeń, a w dniu, w którym przyjdzie to prawdziwe, przeklikasz i je.
Po co ograniczać liczbę prób
Ograniczanie nieudanych prób nie powstrzyma osoby zdeterminowanej. Robi rzecz cenniejszą: obcina szum tła, więc zdarzenia zostające w dzienniku są tymi, na które naprawdę warto spojrzeć. Dziennik produkujący stale tysiące linii nie jest czytany, a dziennik nieczytany nie istnieje.
Dwie często zapominane rzeczy
Wystawienie panelu wystawia konsolę. Kto wejdzie do panelu, wchodzi na ekrany maszyn, czyli do sesji każdej maszyny wirtualnej w środku. To, co stoi za panelem, ma takie samo znaczenie jak sam panel.
A zdalny dostęp do powłoki to osobne drzwi. Zamknięcie jednych nie zamyka drugich; te dwie rzeczy rozpatruje się osobno.
Co robi Atlas
Atlas niesie sesję w pliku cookie, którego skrypty strony nie mogą odczytać, i traktuje ten plik jako ważny tylko przy żądaniach przychodzących z własnej witryny, więc inna strona nie może zmusić twojej sesji do pracy dla siebie. Nieudane logowania są ograniczane: powyżej pewnej liczby żądanie zostaje odrzucone, a to odrzucenie trafia do zapisu audytu. Odpowiedź logowania nie odróżnia konta istniejącego od nieistniejącego, więc ktoś skanujący z zewnątrz w poszukiwaniu nazw użytkowników nie zbuduje listy. Nic z tego nie czyni wystawienia panelu bezpiecznym; decyduje o tym, na jakim gruncie stoisz, jeśli zdecydujesz się wystawić.
Źródła
Własna dokumentacja Proxmoksa. Po angielsku i to ona ma ostatnie słowo w tej sprawie.