/srv/irclogs.ubuntu.com/2016/07/31/#ubuntu-pl.txt

F1tzgera1dsa jakies sposoby na poprawe bezpieczenstwa swojego vps poza fail2ban i w miare długim hasłem?14:50
gjmlogowanie po kluczu14:51
gjmport knocking14:51
F1tzgera1dczytałem cos o logowaniu po kluczu właśnie14:51
Voldenetknockd jest14:52
Voldenetustaw ssh na innym porcie14:52
gjmo, to też14:52
Voldenetw sumie ustawiaj wszystkie usługi zdalne na niedomyślnych portach14:53
Voldenetodkąd to mam, to fail2ban mi niepotrzebny14:53
F1tzgera1da jakie jest ryzyko ze cos zepsuje i strace dostep do maszyny? ;-)14:53
Voldenetjak miałem na 22, to bez fail2ban miałem kilka tysięcy "wizytantów" dziennie :)14:53
gjmsame here14:53
Voldenetnie wiem14:54
Voldenetz logowaniem kluczem to najpierw możesz ustawić je jako opcję14:54
Voldeneta potem poprawić14:54
Voldenetale i tak zepsuć się da14:54
F1tzgera1da jak zmienić ten port? domyslny chyba jest 22?14:54
gjmw sshd_config14:55
VoldenetPort 3489314:55
gjmteraz cię shaksoruję14:55
Voldenet:D14:55
F1tzgera1d:D14:55
Voldenetsam mam inny, gjm :D14:55
Voldeneti u mnie tylko zdalnie z kluczem :D14:55
F1tzgera1da ten port sie zmiania tylko na kliencie czy na serwerze tez cos trzeba zmianiac?14:56
gjmlol14:56
F1tzgera1dno lol wiem14:56
F1tzgera1d:D14:56
gjm16:55 <@gjm> w sshd_config14:56
Voldenetna serwerze14:56
F1tzgera1dok14:56
gjmczyli na serwersze14:56
gjmserwerze14:56
F1tzgera1ddzieki;D14:56
gjmnie zapomnij zrestartować14:56
gjmusługi14:56
F1tzgera1dok14:57
Voldenetmożesz też przy port forwardingu którymś przemieniać porty14:57
drathirVoldenet: ustawiasz tylko klucz i niech sie dobijaja...14:58
Voldenetotóż to :D14:58
drathirVoldenet: Voldenet szkoda, ze reklam na to nie da sie ustawic ;p14:59
Voldenet:-)14:59
Voldenetz doświadczenia wiem, że chińskie boty jednak nie ogarną, jak ustawisz sobie nazwę usera w stylu stefan_batory_199314:59
drathirF1tzgera1d: wazniejsze otworz fw przed zreestartowaniem ^^15:00
drathirVoldenet: to oni leca po innych niz root ? ^^15:00
Voldenetlecą15:00
Voldenetstefanie, joseph, johny15:01
Voldenetprinter15:01
drathirze im sie chce;p15:01
Voldenetadmin, assistant15:01
gjmpi15:01
Voldenet:D15:01
F1tzgera1dfw?15:01
VoldenetF1tzgera1d: port forward15:01
drathirF1tzgera1d: firewall ufw albo iptables zalezy co uzywasz...15:01
Voldeneta, to też15:01
F1tzgera1daaa no spoko15:01
Voldeneti potem zapisz stan firewalli ;)15:01
Voldenetżeby po restarcie cię nie wycięło15:02
Voldenetiptables-save > /etc/iptables.up.rules15:02
Voldenetczy coś takiego15:02
drathirw sumie zawsze 22 tez mozna gdzies przekierowac ;p np do kaczek...15:02
F1tzgera1dok15:02
Voldenetdrathir: można sobie ustawić reverse forwarding na socketa15:03
Voldenet:-)15:03
Voldenetwtedy jesteś "impenetrable fortress"15:03
gjma najlepiej to znukować chiny15:03
Voldenetgjm++15:03
VoldenetNajlepiej to gdyby Gandhi był władcą Indii ;-)15:04
Voldenetbo Chiny akurat byłyby sąsiadami15:04
Voldenetwięc problem z głowy15:04
drathirVoldenet: sa tez te magic pakiety co nawet nie wywesza, ze dziala/slucha ssh na sewerze, bo trzeba znac magiczny handshake zeby poznac, ze swoj ;p15:05
gjm16:51 <@gjm> port knocking15:05
Voldenetgjm: port knocking to nie magiczny pakiet :D15:05
drathirale i tak najlepsze pro security jak sie odetnie samego siebie od servera ;p15:06
gjma magic packet robi co innego15:06
Voldenetdrathir: nawet nie wiesz jakie są jajca, jak fail2ban wytnie Ciebie samego :D15:07
Voldeneti musisz czekać godzinę albo dobę15:07
Voldenetalbo tydzień15:07
Voldenetod kiedy mi się to zdarzyło nie używam nigdy haseł zdalnie15:07
VoldenetNigdy.15:07
drathirVoldenet: ;p /me sie juz nauczyl i dodaje zaufany server zawsze do whitelisty ;p zawsze w razie w sie dostane...15:08
VoldenetNo, na szczęście rozwiązaniem jest wbicie z innego serwera :D15:08
Voldenetssh-over-ssh-over-ssh15:08
drathirbo tak to jedynie torem/vpn-em jak ma sie pod reka na szybko da obejsc...15:08
Voldenetdrathir: tak na szybko to można na azure zrobić wirtualkę z ubuntu15:09
drathirVoldenet: jaja to sa jak ludzi blokuje po kluczach ^^15:09
Voldenetalbo jakimś innym trialu15:09
VoldenetAle jednak najśmieszniej jest jak ubijesz maszynę i się nie podnosi.15:10
drathirVoldenet: w sensie, ze ludzie nie daja per server konfiguracji tylko walna 5 kluczy na * i po 3 pa pa czesto ;p15:10
VoldenetLol, używanie tego samego klucza...15:10
VoldenetSzkoda, że nadal ludzie nie rozumieją, że para kluczy identyfikuje jedno połączenie i się raczej ich nie duplikuje15:11
drathirco do tego samego klucza plusy i minusy do plusa mozna zaliczyc, ze w razie w jak wycieknie lecisz automatem i wszystkie Ci podmienia, a minus, ze wszystkie maszyny narazone w razie w...15:12
drathirVoldenet: problemy sie zaczynaja jak tmuxy sie tak mieszaja, ze wlasciwego nie mozesz trafic... ;p15:13
* drathir tam stara sie 3 w jednym oknie nie przekraczac, bo sie mieszac tez zaczynaja powoli...15:14
drathirpozniej sie zastanawiasz ile razy b wcisnales ;p15:15
gjm>tmux15:15
gjm>b15:15
gjmon nie przemapował na a15:15
gjm,_,15:15
drathira mam na dodatkowych 3 oknach screena ;p15:16
drathirniestety nie kazdy server tmuxa ma jak tez nie kazdy stary tel lubi tmuxa niektore wola screena...15:17
F1tzgera1dporcik zmieniony teraz przy domyslnym logowaniu jest port 22: Connection refused ;-) i git15:21
F1tzgera1dteraz druga sprawa... macie jakieś dobre regułki pod iptables do tego? wiem że bede musiał edytować swój port nowy15:23
gjmdo czego?15:24
gjmustaw sobie w ~/.ssh/config15:24
F1tzgera1ddo firewalla15:24
F1tzgera1dnie mam go ustawionego ;D15:25
Voldenetno i warto mieć w .bashrc coś w stylu PROMPT_COMMAND='echo -ne "\033]0;${USER}@${HOSTNAME}:${PWD}\007\033k`~/termtitle`\033\\"'15:27
gjmnie wiem co ty tworzysz15:27
F1tzgera1dnie mam reguł w firewallu na vps15:27
F1tzgera1dmam domyslne g.....jakies15:27
gjmVoldenet: ja mam różne kolory promta dla różnych serwerów dodatkowo15:27
Voldenetgjm: tego nie mam, po nazwie hosta poznaję15:28
* drathir tam ma cjdnsa-a do kazdego...15:28
drathirna defcon-a ktos sie wybiera?15:29
Voldenetszkoda czasu, wszystko najciekawsze i tak będzie na hackernews/yt15:29
* drathir podejrzewa, ze kanal obok afterparty by przekonalo do conajmniej ponownego rozwazenia ;p15:31
Voldenetafterparty to cudowne miejsce dla abstynenta15:31
VoldenetTAK SIĘ SOKU NAPIŁEM O STARY15:31
drathir^^ ta ze na rok materialow na yt bedzie mial ? ;p15:32
Voldenet;-)15:32
VoldenetAle rzeczywiście, dobrze jest pójść na firmowe afterparty15:33
Voldenetludzią się rozwiązują języki i można się dowiedzieć ciekawych sekretów15:33
Voldenets/ludzią/ludziom/15:33
Voldenetmi też rozwiązuje się język15:33
gjma mi sznurówki15:33
bastetmilolol15:40
bastetmilopytanie trochę z czapy będzie, ale potrzebuje kupić trochę rzeczy jak cyfrówka, pamięć, może dysk ssd albo case do hdd - jak ludzie rozeznani możecie doradzić w jakim azjatyckim kraju opłaca się kupować?15:43
F1tzgera1dduzo moich znajomych chwali aliexpress15:44
bastetmilonie, nie, w jakim azjatyckim kraju opłaca się kupować na miejscu.15:46
gjmbastetmilo: chiny i shenzhen15:46
gjmjest nawet książka-przewodnik15:47
bastetmilogjm: bez wizy to moge tylko do Hongkongu chyba15:47
gjmdają 5-dniowe15:48
gjmhttp://dangerousprototypes.com/docs/Visit_Shenzhen#Chinese_visa15:48
bastetmilooo15:48
bastetmiloo, wow15:49
drathirbastetmilo: oooo... witaj...15:49
bastetmilocześć drathir15:51
drathirbastetmilo: sluzbowo, czy zasluzony odpoczynek w tamtych rejonach ?15:52
bastetmilożadne15:52
bastetmilood 8 miesiecy jestem digital nomad15:53
drathirbastetmilo: a t dopieroo ciekawostka ^^15:53
BlessJahF1tzgera1d: zrób mfa z google authenticatorem16:08
F1tzgera1dna ten moment mam tylko zmieniony port16:10
F1tzgera1dssh16:10
F1tzgera1dnie wiem jak dostosować na serwerze iptables16:10
BlessJahsecurity by obscurity, daje ci tylko tyle ze w logach mniej wpisow od azjatow16:11
F1tzgera1dzeby smigało tylko openvpn i polaczenie tym jednym portem ssh16:11
BlessJahjesli debian/ubuntu to ufw mozesz uzyc i pozwalac tylko na polaczenia z sieci z ktorych spodziewasz sie laczyc16:12
F1tzgera1dhttp://pomoc.ovh.pl/Firewall tu jest fajny poradnik tylko potrzebna modyfikacja pod openvpn16:13
F1tzgera1dopenvpn działa na porcie 1194 udp?16:14
BlessJahjesli nie wiesz jak zrobic w iptables to nie rób w iptables, zrób w ufw16:16
BlessJahufw allow 22/tcp ; ufw enable i zrobionie16:17
jacekowskibastetmilo: tajlandia jest oplacalna tez16:56
jacekowskibastetmilo: tam sony i nikon produkuje i jest tam taniej16:56
gjmno to daleko nie ma16:57
F1tzgera1dBlessJah, spoko, zainstalowałem ufw, dodałem port dla ssh, dla vpn 1194 tcp i udp, dodalem swoje ip, i na urzadzeniach neta brak17:37
F1tzgera1ddodalem tez ufw allow from 10.8.0.0/16 z configa na serwerze17:44
BlessJahjesli tylko ty uzywasz serwera, mozesz dac autoryzacje tylko po kluczu no i polecam MFA17:45
F1tzgera1dno dobra ale jak juz robie ufw wolalbym zrobic zeby banglało;)17:46
BlessJahz ufw i ssh na niestandardowym portcie musisz ostroznie17:50
BlessJahufw bedzie sie staralo nie zablokowac ci ssh, ale nie wiem czy ogarnie ze to inny port17:50
F1tzgera1dogarnia17:50
F1tzgera1dmam dostep do serwera mimo ze nie mam neta na urzadzeniach17:51
F1tzgera1dzeby miec dostep do ssh dodalem ufw allow nowyportssh/tcp17:52
drathirF1tzgera1d: ufw w zupelnosci Ci wystarczy, nawet bgp daje rade pod ufw jeszcze opanowac ;p17:52
F1tzgera1ddrathir, ale reguły cos nie pasuja bo nie ma neta17:52
F1tzgera1dufw allow 1194/udp , ufw allow 1194/tcp, ufw allow ssh/tcp , ufw allow MójIP, ufw allow from 10.8.0.0/1617:54
drathirmusze zerknac ale potrzebujesz forwardinga z tun0 na vnet0 o ile dobrze pamietam...17:54
F1tzgera1dtakie regułki mam17:54
F1tzgera1dna vps17:55
drathirnom...17:55
drathircos podobne do:17:57
drathiriptables -A FORWARD -i eth0 -o tun0 -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A FORWARD -s 10.9.8.0/24 -o eth0 -j ACCEPT iptables -t nat -A POSTROUTING -s 10.9.8.0/24 -o eth0 -j MASQUERADE17:57
F1tzgera1ddobra zrobilem18:01
F1tzgera1d/etc/default/ufw ->DEFAULT_OUTPUT_POLICY="ACCEPT"18:02
F1tzgera1ddzieki pany za wszelką pomoc i sugestie18:13
F1tzgera1dznowu sie czegos nowego nauczylem ;-)18:13
TheNumbsystemctl disable ufw18:44
TheNumbi sam pisz reguły iptables18:44
F1tzgera1dpróbowalem ale w ufw chyba łatwiej18:54
BlessJahTheNumb: tylko po co? póki nie robisz nic ponad zamykanie portów nie ma sensu18:55
BlessJahzwłaszcza jak nie znasz18:55
F1tzgera1dduze jest ryzyko ze jakies boty beda sie probowaly wbić?19:10
gjmobserwuj logi19:11
F1tzgera1do lol proby logowania z usa i wietnamu19:29
BlessJahna zmienionym porcie?19:33
F1tzgera1dtak19:33
F1tzgera1ddwie próby tylko19:34
gjmprzypadkiem trafili19:34
F1tzgera1dto ciekawe ile było prób na porcie 2219:34
F1tzgera1dpewnie w uj19:35

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!