Posté par EauFroide .
En réponse au sondage Utilisez-vous IPv6 ?.
Évalué à 0.
Dernière modification le 02 mai 2016 à 14:53.
Merci pour le tuto, c’est vrai que je ne croyais pas les services cachés aussi simples à mettre en place.
De rien, au plaisir de participer :)
Oui ils sont aussi très polyvalent avec SSH (ces deux outils se complètent à merveille je trouve :) (genre ça dépanne bien quand tu veux accéder à un VNC sur une machine non exposée à internet par exemple)
Même si ce dernier ne saura pas où il est réellement hébergé, il pourra toujours tenter de s’y connecter.
Enfaîte : tant que tu ne partages pas l'adresses de ton Hidden Service, personne ne sait qu'il existe (à part le réseau Tor et encore ton HS dois être en ligne pour ça, quand ton HS est hors ligne, il n'existe tout simplement pas).
Et scanner des Hidden Service avec Nmap c'est assez compliqué (voir ici quelques infos que j'ai posté).
Par exemple je n'ai pas encore réussi à faire un scan de plage de port sur un Hidden Service et donc par exemple si tu demandes à se que le client ssh tente de se connecter sur le port 666 (ssh user@hostname.onion:666) au lieu du 22 (même si le serveur ssh tourne sur port 22), un attaquant va vraiment avoir très difficile de le trouver (et même s'il trouve le port ouvert, il faut encore arriver à identifier le dit port).
Ça fait plus d'un an que j'utilise ce système et je n'ai pas encore vu d'attaque dans mes logs (suffit de chercher après des tentatives de connexions depuis 127.0.0.1 avec cat /var/log/auth.log | grep -E '127(.[0-9]{1,3}){3}' )
je souhaite rendre ce service inaccessible à l’extérieur d’un sous-réseau
Il faut se méfier, si je ne m'abuse, dans la vidéos de présentation d'IPv6 de stephane bortzmeyer on y découvre des bugs et autres qui peuvent laisser passer des paquets à travers la box et donc "dés-hermétiser" un sous réseau. Dans ton cas le SSH est protégé donc ca ne te concerne pas, mais c'est la raison pour laquelle par exemple il ne faut pas laisser une camera de surveillance sans password sur un réseau privé.
[^] # Re: Contrôle des IPs internes
Posté par EauFroide . En réponse au sondage Utilisez-vous IPv6 ?. Évalué à 0. Dernière modification le 02 mai 2016 à 14:53.
De rien, au plaisir de participer :)
Oui ils sont aussi très polyvalent avec SSH (ces deux outils se complètent à merveille je trouve :) (genre ça dépanne bien quand tu veux accéder à un VNC sur une machine non exposée à internet par exemple)
Enfaîte : tant que tu ne partages pas l'adresses de ton Hidden Service, personne ne sait qu'il existe (à part le réseau Tor et encore ton HS dois être en ligne pour ça, quand ton HS est hors ligne, il n'existe tout simplement pas).
Et scanner des Hidden Service avec Nmap c'est assez compliqué (voir ici quelques infos que j'ai posté).
Par exemple je n'ai pas encore réussi à faire un scan de plage de port sur un Hidden Service et donc par exemple si tu demandes à se que le client ssh tente de se connecter sur le port 666 (ssh user@hostname.onion:666) au lieu du 22 (même si le serveur ssh tourne sur port 22), un attaquant va vraiment avoir très difficile de le trouver (et même s'il trouve le port ouvert, il faut encore arriver à identifier le dit port).
Ça fait plus d'un an que j'utilise ce système et je n'ai pas encore vu d'attaque dans mes logs (suffit de chercher après des tentatives de connexions depuis 127.0.0.1 avec cat /var/log/auth.log | grep -E '127(.[0-9]{1,3}){3}' )
Il faut se méfier, si je ne m'abuse, dans la vidéos de présentation d'IPv6 de stephane bortzmeyer on y découvre des bugs et autres qui peuvent laisser passer des paquets à travers la box et donc "dés-hermétiser" un sous réseau. Dans ton cas le SSH est protégé donc ca ne te concerne pas, mais c'est la raison pour laquelle par exemple il ne faut pas laisser une camera de surveillance sans password sur un réseau privé.
Petit bonus : La traduction d'adresses (NAT) apporte-t-elle vraiment de la sécurité ?
Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat