Att öppna panelen utåt: vad som ändras och vägen som ändrar minst
I det ögonblick panelen står på internet blir inloggningssidan synlig för alla, och automatiska försök hittar den inom timmar. Det finns tre vägar, och den som skyddar mest gör aldrig panelen synlig.
AtlasPVE ·
Den här artikeln svarar på
- lägga ut proxmox på internet
- är fjärråtkomst till proxmox säkert
- proxmox vidarebefordra port 8006
- proxmox åtkomst via vpn
- proxmox webbgränssnitt säkerhet
Servern står hemma eller på kontoret och du vill nå den utifrån. Frågan är rimlig, men svaret är inte "ska jag eller inte", det är "på vilken väg".
Vad som ändras i det ögonblicket
Panelen är inte längre en plats bara de på ditt nät kan nå. Inloggningssidan blir synlig på internet, och inloggningssidor som syns på internet provas automatiskt. Det är inte en attack riktad mot dig, det är ett ständigt bakgrundsbrus som hittar en nyöppnad adress inom timmar. Poängen är inte att någon siktar på dig, poängen är att din tur kommer av sig själv.
Tre vägar
Den första: öppna inte alls. Du ansluter först till nätet och använder sedan panelen som om du vore hemma. Panelen syns aldrig utifrån, alltså finns ingen inloggningssida att prova. Det är vägen som ändrar minst och skyddar mest.
Den andra: sätt en dörr framför. Panelen talar inte först; ett lager som kontrollerar vem du är möter besökaren, och först därefter nås panelen. Panelen är fortfarande inte det första en främling talar med.
Den tredje: öppna direkt. Porten vidarebefordras utåt och allt vilar på inloggningssidans och certifikatets axlar. Det går, men ditt försvar är nu ett enda lager.
Miniminivån om du öppnar
En andra faktor är ingen smaksak. Det dagliga arbetet bör inte ske som root, för ett fullt behörigt konto bakom en dörr som öppnats utåt multiplicerar två risker. Certifikatet bör vara äkta, och skälet är inte krypteringen i sig: ser du en varning vid varje inloggning vänjer du dig vid att klicka förbi varningar, och den dag den riktiga kommer klickar du förbi den också.
Vad försöksbegränsning är till för
Att begränsa misslyckade försök stoppar inte någon beslutsam. Det den gör är mer värdefullt: den skär bort bakgrundsbruset, så att händelserna som blir kvar i loggen är de som faktiskt är värda att titta på. En logg som ständigt producerar tusentals rader läses inte, och en logg som inte läses finns inte.
Två saker som ofta glöms
Att öppna panelen öppnar också konsolen. Den som kommer in i panelen kommer in på maskinernas skärmar, alltså i sessionen hos varje virtuell maskin därinne. Vad som ligger bakom panelen väger lika tungt som panelen själv.
Och fjärråtkomst till skalet är en egen dörr. Att stänga den ena stänger inte den andra; de tänks var för sig.
Vad Atlas gör
Atlas bär sessionen i en kaka som sidskript inte kan läsa, och räknar kakan som giltig bara på förfrågningar som kommer från den egna webbplatsen, så att ingen annan sida kan få din session att arbeta åt sig. Misslyckade inloggningar begränsas: efter ett visst antal avvisas förfrågan, och avvisningen skrivs till granskningsposten. Inloggningssvaret skiljer inte ett befintligt konto från ett saknat, så den som skannar användarnamn utifrån kan inte bygga en lista. Inget av detta gör det säkert att öppna panelen; det avgör vilken mark du står på om du väljer att öppna.
Källor
Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.