Реклама на сайте Advertise with us

О безопасности VPN на своем сервере

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 01/07/11 в 01:10       Ответить с цитатойцитата 

Тут статейку накалякал icon_smile.gif

Вы думаете, вы полностью обезопасили себя, поставив VPN себе на сервер. Ну не совсем, не совсем...

http://www.pentarh.com/wp/2011/07/01/own-server-vpn/

5
 

маниакально- депрессивный псих

С нами с 21.02.09
Сообщения: 1445
Рейтинг: 860

Ссылка на сообщениеДобавлено: 01/07/11 в 01:33       Ответить с цитатойцитата 

чем это:
Код:
tracert my-site-on-this-ip.com
tracert my-ftp-on-this-ip.com

должно отличаться от этого:
Код:
tracert VPN-IP

в конечном состоянии, чтобы все было пиздато?

CDN from $0,8/Mbps - от адванседов

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 01/07/11 в 01:50       Ответить с цитатойцитата 

Айпи, на который коннектиться ваш клиент VPN - не должен содержать на себе никаких сервисов: фтп, www и т.д. Он должен быть полностью выделенным под VPN.

1
 



С нами с 20.01.03
Сообщения: 18003
Рейтинг: 9760


Передовик Master-X (01.03.2005) Передовик Master-X (16.03.2005) Передовик Master-X (16.10.2016) Передовик Master-X (01.11.2016) Передовик Master-X (16.11.2016) Ветеран трепа Master-X (01.12.2016)
Ссылка на сообщениеДобавлено: 01/07/11 в 02:29       Ответить с цитатойцитата 

я так и не понял о чем предупреждают в статье smail101.gif
tracert показывает 1 запись, хоть на этом апе есть и фтп и ввв

0
 



С нами с 24.06.10
Сообщения: 2686
Рейтинг: 543

Ссылка на сообщениеДобавлено: 01/07/11 в 05:37       Ответить с цитатойцитата 

ну если шифрование канала делаем на своём серве (что самое правильное), тогда уж лучше SSH-туннель + сокс, который слушает только на локальном и-фейсе и выход с другого ИПа

2
 

Чингачгук, вождь красноглазых

С нами с 14.05.04
Сообщения: 4744
Рейтинг: 1824

Ссылка на сообщениеДобавлено: 01/07/11 в 21:52       Ответить с цитатойцитата 

Pentarh, можно проще (если IP свободного нету, а так хз, что проще, но зато надежнее по-любому). Коннектиться на свои сервисы не через их настоящий IP, а через IP интерфейса tunN.

Ну то есть я на свой SSH захожу через адрес 10.8.0.1 - через адрес внутренней сети. Типа в локалке. Так, к примеру, можно нахер закрыть SSH снаружи, от греха подальше - и вообще оставить только HTTP для пользователей через дырку в файрволле. Все админские WWW-сервисы тоже повесить на 10.8.0.1 only. При наличии VPN оставлять торчать во внешний мир какие либо административные порты вообще ни к чему.

А кто FTP использует в году 2011 - вообще сам себе враг хуже Буратино.

1
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 01/07/11 в 22:33       Ответить с цитатойцитата 

как проверить админа что он не снифает впн?

Your Ad Here. PM.

0
 

Z

С нами с 15.05.05
Сообщения: 55053
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 01/07/11 в 22:40       Ответить с цитатойцитата 

mr. snatch писал:
тогда уж лучше SSH-туннель + сокс

пятый год про это толдычу, а нет все опять ебутся с VPN

1
 

Чингачгук, вождь красноглазых

С нами с 14.05.04
Сообщения: 4744
Рейтинг: 1824

Ссылка на сообщениеДобавлено: 01/07/11 в 23:23       Ответить с цитатойцитата 

andreich: да многим проще 1 раз настроить VPN, чем в каждой программе socks прописывать. И не все поддерживают, кстати. И резолвинг DNS через socks - еще меньше поддерживают. VPN - это чистое решение, а socks - костыли как бы.

0
 

Z

С нами с 15.05.05
Сообщения: 55053
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 01/07/11 в 23:35       Ответить с цитатойцитата 

ненадо настраивать сокс в каждой прогремме, достаточно поставить прогу (счаз непомню как называется) там указать какие проги пускать через туннель и все

да я не наставиваю удобновам юзать VPN юзаете

0
 



С нами с 24.06.10
Сообщения: 2686
Рейтинг: 543

Ссылка на сообщениеДобавлено: 02/07/11 в 00:14       Ответить с цитатойцитата 

ну хз, костылём это назвать трудно ) на серваке (куда коннектимся по ssh) ставим свой сокс5 сервер который умеет remote dns (например полипо или данте и т.д.). Конфигурируем сокс-сервер слушать на локальном интерфейсе (который виден только после коннекта по ssh на сервак, например 127.0.0.1:5000), ну и дальше обычный туннелинг - локально ставим любой собственно тунеллер (например Entunnel тот-же putty, winscp и т.д. что угодно, что умеет делать туннели) который слушает на локальном компе (например 127.0.0.1:10000) и все локальные коннекты форвардит все локальные подключения с 127.0.0.1:10000 на 127.0.0.1:5000 на серваке по этому туннелю.
То есть, во всех прогах, которые нужно соксифицировать, в качестве прокси указываем 127.0.0.1:10000 (подключение впоймает тунеллеровщик и отфорвардит по ssh-подключению на ИП:Порт где слушает сокс5-сервер, то есть на 127.0.0.1:5000 на удалённом сервере).
Если руками прописывать прокси ломает, можно заюзать опять же любой мэппер, которые перехватит все исходящие и отфорвардит их на 127.0.0.1:10000 тем самым и спроксифицирует любую программу (например freecap, proxifier и т.д.)
Этот весь софт есть в потрейбл версиях, то есть ничего инсталить и постоянно настраивать не надо, а просто достаточно тоскать с собой на флешке в криптодиске )

Последний раз редактировалось: mr. snatch (02/07/11 в 00:16), всего редактировалось 2 раз(а)

0
 



С нами с 25.10.04
Сообщения: 3306
Рейтинг: 2538


Передовик Master-X (16.08.2011)
Ссылка на сообщениеДобавлено: 02/07/11 в 00:15       Ответить с цитатойцитата 

Цитата:
ненадо настраивать сокс в каждой прогремме, достаточно поставить прогу (счаз непомню как называется)

вспомни плиз icon_biggrin.gif

Сдам подпись (в личку, please)

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 02/07/11 в 00:29       Ответить с цитатойцитата 

Да народ вы чего, какие соксы? OpenVPN просто на выделенный под него айпи и фсе.

0
 

Z

С нами с 15.05.05
Сообщения: 55053
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 02/07/11 в 00:42       Ответить с цитатойцитата 

Pentarh писал:
Да народ вы чего, какие соксы? OpenVPN просто на выделенный под него айпи и фсе

ну при OpenVPN я так понимаю весь траффик пойдет через тот IP, тоесть если сервак и IP в USA весь траф пойдет через него ?

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 02/07/11 в 00:44       Ответить с цитатойцитата 

А если ты сокс поставишь, он чего, через другое место пойдет?

0
 

Z

С нами с 15.05.05
Сообщения: 55053
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 02/07/11 в 00:49       Ответить с цитатойцитата 

Pentarh писал:
А если ты сокс поставишь, он чего, через другое место пойдет?

ну выше же все написанно, мне вообще нужно через сокс пускать броузер (FF) и FTP (FlashFXP) вот там я и настраиваю сокс, остально идет нормально через прова
если надо что то еще выше писали
Цитата:
можно заюзать опять же любой мэппер

это кстати Afina: тебе в помощь, думаю в гугле задать правильный запрос будет не сложно

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 02/07/11 в 00:50       Ответить с цитатойцитата 

BDSM какой то icon_biggrin.gif

0
 

Z

С нами с 15.05.05
Сообщения: 55053
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 02/07/11 в 00:51       Ответить с цитатойцитата 

бдсм ходит в yandex через USA IP

0
 



С нами с 24.06.10
Сообщения: 2686
Рейтинг: 543

Ссылка на сообщениеДобавлено: 02/07/11 в 01:11       Ответить с цитатойцитата 

ну зачем сразу БДСМ то ?) у фетишей много подниш, и ssh-туннель - одна из самых лёгких )
мне удобнее юзать ssh-туннель, потому как:
- обычно, на серваке я юзаю несколько исходящих ИПов, и с какого я хочу выйти в данный момент, указывается одной галкой в proxifier
- в принципе, нет никакого изврата, всё настраивается (по сути конфиг сокса из 7-8 правил) один раз на сервере, и один раз на мобильной флешке
- используя связку Proxifier/Entunnel я могу гибко конфигурить политики исходящего трафика (не только дефолтовый раутинг, но и какие проги нужно соксифицировать, какие нет, какие ИПы идут через проксю, какие нет, их диапазон и прочее)
- сразу же удобнее делать цепочки проксей, сразу в одном только Proxifier, без лишнего софта
так же, опен впн как бы тоже нужно ставить и конфигурить, а по скорости настройки ssh-туннели подымаются примерно так же, если не быстрее

так же можно обойтись самим ssh, но так не извращался, так как мне проще проксю поставить)

0
 



С нами с 15.04.08
Сообщения: 43
Рейтинг: 33

Ссылка на сообщениеДобавлено: 02/07/11 в 01:25       Ответить с цитатойцитата 

Если на linux, то можно использовать разных юзеров под разные цели.. И с помощью iptables рулить правилами (т.е. допустим user1 пускается через интерфейса tun0 openvpn), user обычный через ppp0 и тд.. Таким образом, даже если впн отвалится user1 не пойдет никуда..

Это очень удобное решение само по себе так можно ЛЮБУЮ абсолютно прогу пустить от нужного юзера и получить нужный IP на выходе.

http://linuxpoison.blogspot.com/2010/11/how-to-limit-network-access-by-user.html

http://www.jespercheetah.dk/page/howtos/owner_based_routing

На винде можно в принципе юзать VMWare/VirtualPC отдельную и ее уже роутить через VPN, entunnel также вариант, один из самых простых, ну и putty тупо можно юзать

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 02/07/11 в 02:20       Ответить с цитатойцитата 

Чета народ по ходу вообще не понял о чем я )

0
 



С нами с 06.03.11
Сообщения: 281
Рейтинг: 206


Передовик Master-X (01.08.2011)
Ссылка на сообщениеДобавлено: 02/07/11 в 03:04       Ответить с цитатойцитата 



картинкой бы все это дело нарисовать, а для наглядности лучше анимированной icon_cool.gif
вот запрос на гугл
вот он шифруется на вашей машине
вот он пакетами пошел на впн
а вот лезем на фтп, который стоит на впн на том же айпи
и нифуя он не шифруется
и даже не особо важно почему smail101.gif

0
 



С нами с 10.04.04
Сообщения: 2526
Рейтинг: 1447

Ссылка на сообщениеДобавлено: 02/07/11 в 19:26       Ответить с цитатойцитата 

Да кому надо тот и понял, я не думал кстати что админы так делают.
А вообще сверху к тому еще и стараться везде юзать https и sftp.

Это не я должен предлагать тебе деньги, а ты должен убедить меня заплатить тебе.

0
 

генерал-губернатор Одессы

С нами с 11.04.04
Сообщения: 19289
Рейтинг: 1861


Передовик Master-X (16.06.2018)
Ссылка на сообщениеДобавлено: 03/07/11 в 01:12       Ответить с цитатойцитата 

впн надо на корпоративный рутер на площадке бросать. тогда всё заебок а еще и ентерпрайзненько

0
 



С нами с 25.03.08
Сообщения: 462
Рейтинг: 75

Ссылка на сообщениеДобавлено: 05/07/11 в 16:06       Ответить с цитатойцитата 

охуеть , у вас че на серваках по 1 ипу?icon_smile.gif Делаете впн на 1 ип, админки, фтп и че там еще надо на другой и все шифруется наотличненько icon_smile.gif [*]

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »