לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה __Everything That Has a Beginning Has an End :-) __ חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > אבטחת מידע
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
 
כלי אשכול חפש באשכול זה



  #3  
ישן 10-07-2007, 23:41
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 1 שנכתבה על ידי benyamin שמתחילה ב "סוגיית אבטחה בקשר ל ssh"

ואני אסתור לחלוטין את זה שמעלי

אין שום עניין של שליטה - ע"ג tunnel של SSH ניתן לבצע tunnel בשני הכיוונים. אפשר לקבוע את נקודת ההאזנה כמקומית וכמרוחקת - מקומית זה עם הפרמטר L- ומרוחקת זה עם הפרמטר R-. זה אפילו כתוב ב manual, למרבה הפלא וההפתעה:


-R port:host:hostport
Specifies that the given port on the remote (server) host is to be forwarded to
the given host and port on the local side. This works by allocating a socket to
listen to port on the remote side, and whenever a connection is made to this port,
the connection is forwarded over the secure channel, and a connection is made to
host port hostport from the local machine. Port forwardings can also be specified
in the configuration file. Privileged ports can be forwarded only when logging in
as root on the remote machine. IPv6 addresses can be specified with an alterna-
tive syntax: port/host/hostport.

-L port:host:hostport
Specifies that the given port on the local (client) host is to be forwarded to the
given host and port on the remote side. This works by allocating a socket to lis-
ten to port on the local side, and whenever a connection is made to this port, the
connection is forwarded over the secure channel, and a connection is made to host
port hostport from the remote machine. Port forwardings can also be specified in
the configuration file. Only root can forward privileged ports. IPv6 addresses
can be specified with an alternative syntax: port/host/hostport

מה עושים נגד דברים כאלה? L7 Firewalling - למרות ששום דבר לא יעזור לך נגד מישהו נחוש באמת - אם יש יציאה החוצה - יש כבר דרך להעביר את מה שרוצים...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #5  
ישן 10-07-2007, 23:52
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 4 שנכתבה על ידי benyamin שמתחילה ב "זה מה שהתכוונתי , ש ssh הוא..."

עבודה ב L7 משמעה שהמוצר שעובד ב L7 מבין את הפרוטוקולים שעוברים דרכו (כי לימדו אותו כל אחד ואחד מהם) - ובהתאם לכך הוא יכול לפרק בקשות בפרוטוקולים שונים ולהחליט אם הוא מעביר אותן או אם לא בהתאם למאפיינים שונים של מידע שעובר בפרוטוקול (למשל - אתה יכול לאפשר תעבורה בכל הפורטים, אבל לבצע זיהוי של handshake של פרוטוקול SSH ואת זה לחסום - אז הכל יוכל לעבור - חוץ מ SSH. אממה - כמו שאמרתי - אם מישהו באמת נחוש, יש גם טריקים מסביב לזה...).

אין לזה סוף. חייבים לסמוך על העובדים... (או לחסום את האינטרנט, או לעבוד על בסיס של אישור פרטני של אתרים, למשל, כך שהעובד לא יוכל להתחבר למחשב שלו בבית דרך ה HTTP הפתוח - אבל עדיין יוכל לקרוא Ynet...)
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #7  
ישן 11-07-2007, 00:02
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 6 שנכתבה על ידי benyamin שמתחילה ב "וזה משהו שנכון להיום נפוץ..."

יש הרבה מוצרים שמיישמים את זה, לא בהכרח באופן נכון. לעתים אפילו לא בשליטתך. למשל (שים לב שיש מצב שזה תוקן מאז) יש מצב בפיירוול של צ'קפויינט עם פרוטוקול SIP. הוא חושב שהוא מבין אותו. אבל מסתבר שלא כל כך - ולך תעביר SIP בין ממשקים כשצ'קפויינט החליטו שיש בעיית אבטחה בזה (בלי לשאול אותך! ובלי שום אפשרות שלך לבטל את זה - והמגבלה הזו אפילו מצויינת ב knowledge base שלהם...). זו סתם דוגמא כללית...

וכמובן שאפשר לעשות את זה באופן משולב עם מוצרים אחרים (כגון Snort).

וכמובן כמובן - הקרנל של לינוקס עושה דברים כאלה מזמן ותומך בזיהוי של לא מעט פרוטוקולים... http://l7-filter.sourceforge.net/protocols
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #9  
ישן 11-07-2007, 00:15
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 8 שנכתבה על ידי benyamin שמתחילה ב "מדהים. באמת , זה פשוט כל כך..."

אתה לא פותח tunnel, אתה פותח חיבור לשרת SSH מרוחק. ויש negotiation בין הלקוח לשרת לגבי מה יעבור על החיבור הזה. יכולים לעבור במקביל tunnel-ים, חיבורים ל shell, העברת אפליקציות X, העברות קבצים, ועוד כל מיני דברים. אז הכל תלוי במה התבקש בחיבור; כמובן, שעם שינוי הלקוח והשרת לגירסא מותאמת אישית משלך, תוכל לסדר את הדברים כך שתוכל לשנות אותם on-the-fly אפילו מהצד הרחוק גם אם במקור אי אפשר וחייבים לקבוע הכל ב client...

אז השאלה היא למה אתה קורא "פתחתי tunnel החוצה". התחברת ב SSH למחשב מרוחק? הוא לא יוכל להתחבר אלייך בחזרה. התחברת למחשב מרוחק, והסכמתם שהוא יוכל לפתוח session-ים של TCP דרכך כשהוא (השרת) מקבל חיבורים לפורט מסויים? אם כן, רק צריך שמישהו יפתח חיבור אל הפורט ההוא בצד המרוחק, ולקוח ה ssh שלך בשמחה יפתח את חיבור ה TCP להוסט ול IP שהגדרת לו - ויעביר את החיבור מהצד המרוחק לתוך הרשת שלך (באופן מוצפן כמובן...).
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 17:39

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר