Anlamadığım şey, genel IP adresiniz dinamikse bu nasıl güvenli veya uygulanabilir?
IP'nizin sık sık değişmediğini fark ederseniz veya yalnızca kısa bir süre için erişime ihtiyacınız varsa bu çözüm işe yarayabilir. SSH, sağladığınız CIDR dışındaki trafiğe maruz kalmadığı için ekstra bir güvenlik katmanı ekler.
Belirli bir CIDR çalışmazsa, ISS'nizin kullanması muhtemel olan CIDR aralıklarını veya daha fazlasını deneyebilirsiniz, bu yine de İnternet'in büyük bir yüzdesinden erişimi sınırlar ve bu bir güvenlik kazancıdır.
İSS'm genel IP adresimi değiştirdiğinde ve artık örneğimi ssh edemediğimde ne olur?
AWS Konsolu'na giriş yapabilir veya Güvenlik Grubu kuralını anında güncellemek için CLI'yi kullanabilirsiniz.
Doğrudan CLI ile etkileşime giren bir komut dosyası yazabilirsiniz. Port 22 ruleMevcut IP'nize karşı kontrol eden ve farklıysa güncelleyen bir şey kadar basit olabilir . Tabii ki böyle bir komut dosyası çalıştırmak daha fazla güvenlik sorusu doğurabilir :)
IP güvenlik duvarı SSH'yi korumanın en iyi yolu mudur?
Ssh trafiğini yalnızca pratik olduğunda güvenilir IP kaynaklarıyla sınırlamak güzel olsa da, ssh'yi güvenli kılan şey özel anahtarların ve makul yapılandırmaların kullanılmasıdır.
Dikkate alınması gereken temel öğeler:
- SSH özel anahtarınıza bir parola ekleyin
- SSH için şifre yetkisini devre dışı bırak
- SSH'ye kök girişini devre dışı bırak
- SSH genel anahtarları için tüm kullanıcı hesaplarını denetleme
Kaba kuvvet saldırılarıyla ilişkili 'gürültü'den kurtulmak için de birkaç şey yapabilirsiniz:
- Daha yüksek bir bağlantı noktasında ssh komutunu çalıştırın
- Çok sayıda başarısız denemeyi dinamik olarak kaydeden ve belirtilen zaman aralıkları için IP aralıklarını engelleyen fail2ban gibi yazılımlar kullanın