Вход в панель: пароль сам по себе не защита
Сила пароля значит что-то лишь тогда, когда подбор дорог. А самое дорогое допущение звучит так: «я в локальной сети, я в безопасности».
AtlasPVE ·
Эта статья отвечает на
- proxmox безопасность входа
- proxmox защита от подбора пароля
- proxmox двухфакторная проверка
- proxmox сменить пароль root
- безопасна ли панель proxmox
На панель ставят пароль и считают, что дело на этом кончено. Но пароль, это одна-единственная линия обороны, и его силу нельзя проверить: её можно только предположить.
Три вещи действительно меняют исход.
Первое: ограничение попыток
Сила пароля значит что-то лишь тогда, когда подбор дорог. При неограниченных попытках любой пароль превращается в вопрос времени; разница только в том, сколько времени уйдёт.
Ограничение попыток не делает пароль сильнее. Оно делает подбор дорогим. Это разные вещи, и вторая в ваших руках.
Второе: где живёт сеанс
После входа вас несёт не пароль, а сеанс. Значит, настоящий вопрос такой: где живёт этот сеанс и кто может до него добраться?
Сеанс должен лежать в браузере там, где сценарии не могут его прочесть, и быть помечен так, чтобы страница на другом сайте не могла отправлять запросы от вашего имени. Иначе оставленная открытой вкладка может действовать с вашими полномочиями.
Третье: второй шаг
Это единственная мера, которая не позволяет утёкшему паролю выжить. Пароль могут украсть, подобрать, или он придёт из утечки на другом сайте. Второй шаг ничего из этого не предотвращает, он лишь делает так, что одного пароля недостаточно.
Включите его для учётных записей, которые могут что-то менять. Для тех, что только смотрят, это дело вкуса.
Самое дорогое допущение: «я в локальной сети»
Эта фраза на стороне безопасности самая повторяемая и самая неверная.
Пересчитайте, что есть в вашей локальной сети: беспроводное подключение, которое вы дали гостям, умное устройство, не обновлявшееся годами, компьютер детей, и каждая виртуальная машина, которую вы запускаете на собственном сервере.
Последнюю упускают чаще всего. Когда вы запускаете внутри виртуальной машины скачанную из интернета программу, эта машина находится в вашей локальной сети и может дотянуться до страницы входа в панель.
То есть «я не открывал наружу» не значит «никто не сможет попробовать». Это значит лишь «не каждый в интернете сможет попробовать». Разница в том, кто достаточно близко, чтобы попробовать.
Что делать, по порядку
Не открывайте панель прямо в интернет. Нужен удалённый доступ, поставьте промежуточный слой.
Убедитесь, что ограничение попыток есть. Без него подбор паролей из локальной сети бесплатен.
Поставьте второй шаг на учётные записи, которые могут менять.
Перестаньте выполнять повседневную работу самой полномочной учётной записью. Об этом есть отдельная статья в этой вики, и она считается продолжением нынешней: даже при защищённом входе, сколько может изменить вошедший, это отдельный вопрос.
Что делает Atlas
У входных ворот Atlas есть счётчик попыток, и счётчик ведётся по адресу источника. Если в окне пяти минут случится десять неверных попыток, этот адрес блокируется на пятнадцать минут.
Почему это существует, написано в комментарии самого кода и это ровно тема данной статьи: у Proxmox уже есть своя задержка, но останавливать нужно и на воротах агента, иначе подбор паролей из локальной сети бесплатен.
Со стороны сеанса используются две пометки вместе. Обозначение сеанса хранится в браузере в виде, который сценарии не могут прочитать, и помечено так, чтобы не отправляться вместе с запросами, приходящими с другого сайта. То есть страница в другой оставленной открытой вкладке не может заставить ваш браузер использовать ваш сеанс.
Честная граница: ничто из этого не делает ваш пароль сильнее. Оно делает подбор дорогим и выводит сеанс из разряда крадущегося. Сам пароль по-прежнему ваш выбор, и включать ли второй шаг, тоже.
Источники
Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.