Открыть панель наружу: что меняется и путь, меняющий меньше всего
В тот момент, когда панель оказывается в интернете, страница входа становится видна всем, и автоматические попытки находят её за считаные часы. Есть три пути, и тот, что защищает больше всего, вообще не делает панель видимой.
AtlasPVE ·
Эта статья отвечает на
- выставить proxmox в интернет
- безопасен ли удалённый доступ к proxmox
- proxmox проброс порта 8006
- proxmox доступ через vpn
- безопасность веб-интерфейса proxmox
Сервер стоит дома или в офисе, и вы хотите добираться до него снаружи. Вопрос законный, но ответ не «делать или не делать», а «каким путём».
Что меняется в тот же момент
Панель перестаёт быть местом, до которого дотягиваются только люди в вашей сети. Страница входа становится видна в интернете, а видимые в интернете страницы входа перебираются автоматически. Это не нацеленная на вас атака, это постоянный фоновый шум, который находит только что открытый адрес за часы. Дело не в том, что кто-то выбрал вас, а в том, что ваша очередь приходит сама.
Три пути
Первый: не открывать вовсе. Сначала вы подключаетесь к сети, а потом пользуетесь панелью так, будто вы дома. Панель никогда не видна снаружи, значит, и перебирать нечего. Это путь, который меняет меньше всего и защищает больше всего.
Второй: поставить перед ней дверь. Панель не заговаривает первой; посетителя встречает слой, проверяющий, кто вы, и только после этого доходит до панели. Панель по-прежнему не первое, с чем говорит незнакомец.
Третий: открыть напрямую. Порт пробрасывается наружу, и всё ложится на плечи страницы входа и сертификата. Так можно, но защита у вас теперь одна.
Минимум, если открываете
Второй фактор, это не предпочтение. Ежедневную работу не стоит вести под root, потому что полностью привилегированная запись за открытой наружу дверью перемножает два риска. Сертификат должен быть настоящим, и причина не в самом шифровании: если при каждом входе вы видите предупреждение, вы привыкаете проходить мимо предупреждений, и в день, когда придёт настоящее, вы пройдёте и мимо него.
Зачем нужно ограничение попыток
Ограничение неудачных попыток не остановит решительного человека. То, что оно делает, ценнее: оно срезает фоновый шум, и события, остающиеся в журнале, оказываются теми, на которые действительно стоит посмотреть. Журнал, который постоянно выдаёт тысячи строк, не читают, а непрочитанного журнала не существует.
Две вещи, о которых часто забывают
Открыть панель, значит открыть и консоль. Тот, кто попал в панель, попадает и на экраны машин, то есть в сеанс каждой виртуальной машины внутри. Что стоит за панелью, важно не меньше самой панели.
И удалённый доступ к оболочке, это отдельная дверь. Закрыть одну не значит закрыть другую; их продумывают порознь.
Что делает Atlas
Atlas хранит сеанс в куке, которую скрипты страницы прочитать не могут, и считает эту куку действительной только для запросов, пришедших с собственного сайта, так что никакая другая страница не заставит ваш сеанс работать на себя. Неудачные входы ограничиваются: после определённого числа запрос отклоняется, и это отклонение записывается в журнал аудита. Ответ на вход не отличает существующую запись от отсутствующей, поэтому тот, кто снаружи перебирает имена пользователей, не соберёт список. Ничто из этого не делает открытие панели безопасным; это определяет, на какой почве вы стоите, если решите её открыть.
Источники
Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.