• [^] # Re: Question pour les pros de SSH

    Posté par . En réponse au journal Openssh, dernières actus. Évalué à 10.

    Pour répondre à ta question, oui il existe une solution, et elle est meilleure que le port-knocking: c'est le Single Packet Authorization ou SPA.

    De plus, cette solution est indépendante de SSH et tu peux donc l'utiliser pour n'importe quel service sur n'importe quel port.

    Tout d'abord, le port-knocking possède (de mémoire) au moins deux faiblesses:
    - Il utilises plusieurs paquets, ce qui peut être utilisé pour l'identifier et éventuellement le stopper (en empêchant le deuxième ou troisième paquet d'arriver à destination)
    - Il n'utilise pas de partie aléatoire, ce qui permet de rejouer une séquence interceptée

    NB: certes, ce n'est pas à la portée de tout le monde.

    Ensuite, concernant le SPA, je te conseille ce très bon article:
    https://www.linuxjournal.com/article/9565

    Enfin, comme implémentation du SPA, il y a fwknop, et voici les 2 liens que j'ai conservés:
    - http://www.cipherdyne.org/fwknop/
    - http://www.cipherdyne.org/fwknop/docs/fwknop-tutorial.html

    Tout cela est très intéressant à lire et je parie que ça ne profitera pas qu'à toi.