OpenSSH 6.7 : prise en charge des algorithmes ed25519, Chacha20-poly1305, AES en mode GCM et HMACs en mode Encrypt-Then-MAC
Pour continuer un peu là-dessus, un petit constat potentiellement intéressant : configurer un serveur SSH pour n’autoriser que ces nouveaux algorithmes1 a pour effet de drastiquement diminuer les tentatives de brute-forçage, car il semble que les outils utilisés par les script-kiddies ne connaissent pas (encore) ces algorithmes.
Testé depuis maintenant plusieurs mois sur ma Slackware, avec un ssh qui tourne sur le port 22 (donc soumis à toutes les tentatives de scan habituelles), voilà ce que ça donne dans les logs :
sshd: fatal: Unable to negotiate a key exchange method [preauth]
sshd: fatal: Unable to negotiate a key exchange method [preauth]
...
Ça ne saurait être considéré comme une mesure de sécurité, bien sûr, mais je trouve ça amusant de claquer comme ça la porte aux nez des pirates en herbe. Pour un peu j’entendrais presque mon serveur se moquer du gars en lui disant « mets-toi un peu à jour avant de vouloir jouer au pirate, pauv’naze ». :D
1 À ne faire que si votre client SSH les prend en charge aussi, évidemment, sinon vous vous fermez dehors...
[^] # Re: Un défaut de plus...
Posté par gouttegd . En réponse à la dépêche Debian 8 : Jessie l’écuyère est en selle !. Évalué à 9.
Pour continuer un peu là-dessus, un petit constat potentiellement intéressant : configurer un serveur SSH pour n’autoriser que ces nouveaux algorithmes1 a pour effet de drastiquement diminuer les tentatives de brute-forçage, car il semble que les outils utilisés par les script-kiddies ne connaissent pas (encore) ces algorithmes.
Testé depuis maintenant plusieurs mois sur ma Slackware, avec un ssh qui tourne sur le port 22 (donc soumis à toutes les tentatives de scan habituelles), voilà ce que ça donne dans les logs :
Ça ne saurait être considéré comme une mesure de sécurité, bien sûr, mais je trouve ça amusant de claquer comme ça la porte aux nez des pirates en herbe. Pour un peu j’entendrais presque mon serveur se moquer du gars en lui disant « mets-toi un peu à jour avant de vouloir jouer au pirate, pauv’naze ». :D
1 À ne faire que si votre client SSH les prend en charge aussi, évidemment, sinon vous vous fermez dehors...