国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用單數據包授權保護SSH服務器(1)
2009-01-03   

上個月,在單數據包授權系列作品中第一部份中,我描述了叫做單數據包授權(SPA)的下一代被動認證技術的原理,本文不再談論其原理,而是將精力集中在SPA實用應用程序fwknop和iptables,用它們來保護SSHD,抵御偵察和攻擊。在Linux系統上安裝后,沒人能用nmap掃描后說SSHD正在監聽,只有在經過認證的客戶端才能與SSHD進行通訊。

開始之前,我們需要一些關于配置和網絡結構的信息,本文假設你已經在同時運行了SSHD和iptables的系統上安裝好了fwknop的最新版本(寫本文時是1.0.1),你可以從http://www.cipherdyne.org/fwknop下載fwknop,也可以通過運行install.pl腳本從源代碼tar包安裝或通過基于RPM的Linux發行版安裝RPM包。

網絡結構

在圖1中展示了我們安裝的基本網絡結構,fwknop客戶端在被標記為spa_client(15.1.1.1)的主機上執行,fwknop服務器(與iptables一起)在被標記為spa_server(16.2.2.2)的系統上運行,惡意系統被標記為attacker(18.3.3.3),它可以嗅探spa_client和spa_server系統之間的所有通訊。

使用保護通訊的樣例情景

iptables 默認刪除策略

Spa_client系統的ip地址是15.1.1.1,spa_server系統的ip地址是16.2.2.2,在spa_server系統上,iptables被配置為為內部網絡(192.168.10.0/24)提供基本的連接服務、日志記錄及丟棄所有嘗試從外部網絡到服務的連接(通過iptables的LOG和DROP目標),這個策略相當簡單,意味著防火墻沒有為任何服務(包括SSHD)在nmap掃描下進行宣告,任何真實網絡環境下部署將更大更復雜。不管怎樣,一個重要的特征需要注意,那就是通過Netfilter提供連接跟蹤工具,它在iptables策略中保留狀態,最終結果是連接通過防火墻初始化(通過FORWARD鏈表)然后到達防火墻(通過INPUT鏈表)并保持打開,而不需要額外的ACCEPT規則來允許數據包保持連接的建立(如TCP確認等),iptables策略是用下面基礎的firewall.sh腳本來建立的:

[spa_server]# cat firewall.sh
#!/bin/sh
IPTABLES=/sbin/iptables
$IPTABLES -F
$IPTABLES -F -t nat
$IPTABLES -X
$IPTABLES -A INPUT -m state --state
 ↪ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -m state --state
 ↪ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -t nat -A POSTROUTING -s
 ↪192.168.10.0/24 -o eth0 -j MASQUERADE
$IPTABLES -A INPUT -i ! lo -j LOG --log-prefix
 ↪"DROP "
$IPTABLES -A INPUT -i ! lo -j DROP
$IPTABLES -A FORWARD -i ! lo -j LOG --log-prefix
 ↪"DROP "
$IPTABLES -A FORWARD -i ! lo -j DROP
echo 1 > /proc/sys/net/ipv4/ip_forward
echo "[+] iptables policy activated"
exit
[spa_server]# ./firewall.sh
[+] iptables policy activated

防火墻激活后,我們就可以查看遠程訪問的內容了,在spa_client系統上,我們使用nmap來查看在spa_server上的SSHD是否可以連接: 

[spa_client]$  nmap -P0 -sT -p 22 16.2.2.2

Starting Nmap 4.01 ( http://www.insecure.org/nmap/ )
at 2007-02-09 23:55 EST
Interesting ports on 16.2.2.2:
PORT   STATE    SERVICE
22/tcp filtered ssh

Nmap finished: 1 IP address (1 host up) scanned in
12.009 seconds

正如預料的一樣,iptables阻止了所有嘗試與SSHD通訊的連接,以及保留的端口(TCP和UDP端口)也類似地被iptables策略保護起來了,如果一個攻擊者擁有一個對付OpenSSH特定版本的0day攻擊程序,那對于部署了這個版本的spa_server系統來說有保護策略就很重要了,所有嘗試與堆棧的通訊都將被iptables阻止。


共5頁: 1 [2] [3] [4] [5] 下一頁
 第 1 頁:  第 2 頁:Fwknop SPA配置
 第 3 頁:通過對稱加密SPA  第 4 頁:通過非對稱加密SPA
 第 5 頁:附錄A

熱詞搜索:

上一篇:單數據包授權全面提升安全系數(1)
下一篇:Web應用安全系列:用WVS實施漏洞掃描(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
免费看日韩a级影片| 中文字幕一区二区在线播放| 欧美亚洲另类激情小说| 欧美r级在线观看| 久久av资源站| 国产午夜一区二区三区| 成人一区二区视频| 中文字幕一区二区三区乱码在线| 亚洲精品国久久99热| 国产乱码精品一品二品| 国产精品高潮呻吟久久| 欧美日韩在线精品一区二区三区激情| 秋霞午夜鲁丝一区二区老狼| 久久久天堂av| 欧美日韩一区高清| 国产精品亚洲一区二区三区妖精 | jvid福利写真一区二区三区| 一二三区精品福利视频| 91精品在线免费观看| 午夜一区二区三区视频| 久久综合视频网| 欧美亚洲免费在线一区| 国产成人欧美日韩在线电影| 午夜伊人狠狠久久| 国产精品福利影院| 日韩女优制服丝袜电影| 91免费国产在线观看| 国产精品一区一区| 日本系列欧美系列| 亚洲综合色区另类av| 国产欧美视频一区二区三区| 91精品国模一区二区三区| 26uuu色噜噜精品一区二区| 国产精品久久久久aaaa樱花| 精品国产免费人成电影在线观看四季| 91小视频免费观看| 国产91对白在线观看九色| 久久国产麻豆精品| 日日欢夜夜爽一区| 精品成a人在线观看| 538在线一区二区精品国产| 91亚洲男人天堂| 成人国产电影网| 成人国产免费视频| 成人永久aaa| 成人美女视频在线观看| 成人激情动漫在线观看| 国产成人综合网站| 国产激情一区二区三区桃花岛亚洲| 日本欧美肥老太交大片| 午夜伊人狠狠久久| 亚洲成人av电影在线| 香蕉久久夜色精品国产使用方法 | 中文字幕一区在线| 2021中文字幕一区亚洲| 欧美成人r级一区二区三区| 一区二区三区日韩精品视频| 国产经典欧美精品| 五月天久久比比资源色| 欧美成人伊人久久综合网| 欧美一级片免费看| 精品国产91乱码一区二区三区| 欧美r级在线观看| 国产亚洲精品中文字幕| 国产欧美日韩在线视频| 亚洲欧美在线aaa| 亚洲午夜免费电影| 丝袜诱惑亚洲看片| 日本最新不卡在线| 激情综合色丁香一区二区| 国产成人综合亚洲网站| 日本高清成人免费播放| 午夜精品久久久久久久久| 日韩中文欧美在线| 国产精品一区久久久久| 波多野结衣精品在线| 欧美午夜影院一区| 欧美不卡一区二区三区| 亚洲精品写真福利| 欧美一区二区三区日韩视频| 久久久久一区二区三区四区| 亚洲欧美另类小说| 蓝色福利精品导航| 91免费在线播放| 欧美r级在线观看| 亚洲综合清纯丝袜自拍| 久久不见久久见中文字幕免费| 国产不卡视频在线观看| 欧美日韩免费在线视频| 久久久精品影视| 精品久久久久香蕉网| 欧美理论电影在线| 中文字幕 久热精品 视频在线| 亚洲国产精品麻豆| 国产精品资源网站| 亚洲一区二区三区美女| 亚洲日本在线观看| 亚洲精品videosex极品| 欧美日韩一区二区三区在线| 欧美sm美女调教| 亚洲一区在线电影| 欧美日韩精品系列| 久久久国产综合精品女国产盗摄| 综合在线观看色| 成人午夜看片网址| 亚州成人在线电影| 成人精品高清在线| 日韩欧美一区二区在线视频| 欧美国产激情二区三区 | 成人亚洲一区二区一| 91精品啪在线观看国产60岁| 亚洲伦理在线精品| 成人综合婷婷国产精品久久蜜臀| 欧美精品黑人性xxxx| 一区二区日韩av| 91碰在线视频| 国产精品乱码久久久久久| 国产真实乱对白精彩久久| 日韩一区二区三区电影| 肉色丝袜一区二区| 亚洲综合999| 一本到三区不卡视频| 国产精品美女久久久久久久| 国产乱人伦偷精品视频免下载| 欧美卡1卡2卡| 午夜精品福利在线| 欧美日韩精品高清| 亚洲国产裸拍裸体视频在线观看乱了 | 日本欧美肥老太交大片| 欧美一级生活片| 中文字幕精品—区二区四季| 奇米色777欧美一区二区| 欧美三级视频在线| 成人福利视频在线看| 日本一区二区成人| 国产精品一区二区久久不卡| 欧美岛国在线观看| 国产综合久久久久影院| 久久久久久久久久久99999| 国产另类ts人妖一区二区| 91精品国产色综合久久不卡蜜臀| 亚洲欧洲成人精品av97| 99re成人精品视频| 久久精品二区亚洲w码| 91色porny蝌蚪| 欧美色大人视频| 中文字幕亚洲一区二区av在线 | 亚洲男帅同性gay1069| 99精品国产99久久久久久白柏| 国产精品久久三区| 欧洲精品在线观看| 视频在线在亚洲| 精品伦理精品一区| 国产91丝袜在线播放九色| 亚洲欧美激情视频在线观看一区二区三区 | 精品国精品自拍自在线| 另类专区欧美蜜桃臀第一页| 久久男人中文字幕资源站| 日本道色综合久久| 国产九色精品成人porny | 香蕉久久一区二区不卡无毒影院 | 日本中文一区二区三区| 在线中文字幕不卡| 91香蕉视频污在线| 欧美日本一区二区三区四区| 日韩午夜中文字幕| 日韩欧美国产一区二区在线播放 | 亚洲综合激情另类小说区| 亚洲一区影音先锋| 欧美a级理论片| 国产网站一区二区三区| 丝袜美腿成人在线| ...xxx性欧美| 成人免费视频在线观看| 欧美精品vⅰdeose4hd| 国产成人在线视频免费播放| 婷婷中文字幕一区三区| 精品国产乱码久久久久久免费| 精品精品欲导航| 91精品国产日韩91久久久久久| 亚洲午夜在线观看视频在线| 久久久久国产精品麻豆| 欧美日韩情趣电影| 91视频免费观看| 亚洲女厕所小便bbb| 久久99久久精品欧美| 欧美在线播放高清精品| 一本久久综合亚洲鲁鲁五月天| 99视频精品在线| 国产酒店精品激情| 亚洲第一av色| 91亚洲男人天堂| 国产激情一区二区三区四区 | 麻豆精品在线观看| 亚洲国产中文字幕在线视频综合 | 国产精品毛片a∨一区二区三区| 337p亚洲精品色噜噜| 欧洲一区二区三区在线| 色综合夜色一区| 99久久精品久久久久久清纯|