Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Кто-нибудь настраивал port knocking на USG?, UniFi Network
 
Интересно, может кто-то уже игрался с настройкой port knocking на WAN-порту USG. Идеально было бы: если получена правильная последовательность "стуков", то для IP-адреса, который её отправил, на какое-то время разрешался бы вход по SSH через правила фаервола WAN_IN.
 
Ты прав. Это гораздо лучше.
 
На самом деле, порт нокинг просто скрывает проблему. Да, это дополнительный уровень безопасности, но не особо значительный. А как насчёт белого списка IP-адресов для ssh?
 
По моему опыту, любой открытый SSH-порт в публичном интернете постоянно атакуют постоянными попытками входа, даже если все они обречены на провал. Мне также пришлось бы настроить какой-то мониторинг логов с черным списком, который заполняется недоброжелателями. Port knock просто скрывает открытый порт от интернета.
 
Почему бы просто не использовать исключительно вход по сертификатам и не завершить этим? Отключение входов по паролю — это лучшая практика; порт-нокинг только усложняет жизнь.
 
Я видел, что упоминали fwknop (скомпилированный для mips), но похоже, что никто ещё не пробовал. Было бы интересно узнать, добился ли кто-то какого-то прогресса с этим.
Страницы: 1
Читают тему (гостей: 1)