Panel girişi: parola tek başına bir savunma değil
Parolanın gücü ancak denemenin pahalı olmasıyla anlam kazanır. Ve en pahalıya mal olan varsayım şu: "yerel ağdayım, güvendeyim".
AtlasPVE ·
Bu madde şunları karşılıyor
- proxmox giriş güvenliği
- proxmox brute force koruma
- proxmox iki adımlı doğrulama
- proxmox root parola değiştirme
- proxmox panel güvenli mi
Panele bir parola koyuluyor ve iş orada bitiyor sanılıyor. Oysa parola tek bir savunma hattı, ve gücü doğrulanabilir bir şey değil: yalnızca varsayılabilir.
Sonucu gerçekten değiştiren üç şey var.
Bir: deneme sınırı
Bir parolanın gücü, ancak denemenin pahalı olmasıyla anlam kazanır. Sınırsız deneme hakkı verildiğinde her parola bir zaman meselesine dönüşür; fark yalnızca ne kadar süreceğidir.
Deneme sınırı, parolayı güçlendirmez. Denemeyi pahalılaştırır. İkisi farklı şeyler ve ikincisi sizin elinizdedir.
İki: oturumun nerede durduğu
Giriş yaptıktan sonra sizi taşıyan şey parola değil, oturumdur. Dolayısıyla asıl soru şu: o oturum nerede duruyor ve kim ona ulaşabilir?
Oturum tarayıcıda betiklerin okuyamayacağı bir yerde durmalı, ve başka bir sitedeki sayfa sizin adınıza istek gönderemeyecek biçimde işaretlenmeli. Aksi halde açık bıraktığınız bir sekme, sizin yetkinizle iş yapabilir.
Üç: ikinci adım
Sızmış bir parolanın hayatta kalmasına izin vermeyen tek önlem budur. Parola çalınabilir, tahmin edilebilir, başka bir sitedeki sızıntıdan gelebilir. İkinci adım bunların hiçbirini engellemez, sadece tek başına yetmemesini sağlar.
Değişiklik yapabilen hesaplar için açın. Yalnızca bakan hesaplar için tercihe kalmış bir şey.
En pahalıya mal olan varsayım: "yerel ağdayım"
Bu cümle güvenlik tarafında en çok tekrarlanan ve en yanlış olanı.
Yerel ağınızda neler var, bir sayın: misafirlerinize verdiğiniz kablosuz bağlantı, yıllardır güncellenmemiş bir akıllı cihaz, çocukların bilgisayarı, ve kendi sunucunuzda çalıştırdığınız her sanal makine.
Sonuncusu en çok gözden kaçanı. İnternetten indirdiğiniz bir yazılımı bir sanal makinede çalıştırdığınızda, o makine sizin yerel ağınızdadır ve panelin giriş sayfasına ulaşabilir.
Yani "dışarıya açmadım" demek, "kimse deneyemez" demek değildir. Yalnızca "internetteki herkes deneyemez" demektir. Aradaki fark, denemeye kimin yakın olduğudur.
Yapılacaklar, sırasıyla
Paneli doğrudan internete açmayın. Uzaktan erişim gerekiyorsa arada bir katman olsun.
Deneme sınırını olduğundan emin olun. Yoksa yerel ağdan parola denemek bedavadır.
Değiştirme yetkisi olan hesaplara ikinci adım koyun.
Günlük işi en yetkili hesapla yapmayı bırakın. Bu wiki'de ayrı bir maddesi var ve bu maddenin devamı sayılır: giriş korunsa bile, giren kişinin ne kadarını değiştirebildiği ayrı bir sorudur.
Atlas ne yapıyor
Atlas'ın giriş kapısında bir deneme sayacı var ve sayaç kaynak adrese göre tutuluyor. Beş dakikalık bir pencere içinde on yanlış deneme olursa, o adres on beş dakika engelleniyor.
Bunun neden var olduğu kodun kendi yorumunda yazılı ve tam bu maddenin konusu: Proxmox'un kendi gecikmesi zaten var, ama ajan kapısında da durdurmak gerekiyor, aksi halde yerel ağdan parola denemek serbest kalır.
Oturum tarafında iki işaret birden kullanılıyor. Oturum kimliği tarayıcıda betiklerin okuyamayacağı biçimde tutuluyor, ve başka bir siteden gelen isteklerle birlikte gönderilmeyecek şekilde işaretleniyor. Yani açık bıraktığınız başka bir sekmedeki sayfa, tarayıcınıza sizin oturumunuzu kullandıramıyor.
Dürüst sınır: bunların hiçbiri parolanızı güçlendirmiyor. Denemeyi pahalılaştırıyor ve oturumu çalınabilir olmaktan çıkarıyor. Parolanın kendisi hâlâ sizin seçiminiz, ve ikinci adımı açıp açmamak da öyle.
Kaynaklar
Proxmox'un kendi belgeleri. İngilizce, ve bu konuda son sözü onlar söyler.