Pour répondre à ta question, oui il existe une solution, et elle est meilleure que le port-knocking: c'est le Single Packet Authorization ou SPA.
De plus, cette solution est indépendante de SSH et tu peux donc l'utiliser pour n'importe quel service sur n'importe quel port.
Tout d'abord, le port-knocking possède (de mémoire) au moins deux faiblesses:
- Il utilises plusieurs paquets, ce qui peut être utilisé pour l'identifier et éventuellement le stopper (en empêchant le deuxième ou troisième paquet d'arriver à destination)
- Il n'utilise pas de partie aléatoire, ce qui permet de rejouer une séquence interceptée
NB: certes, ce n'est pas à la portée de tout le monde.
[^] # Re: Question pour les pros de SSH
Posté par showtime . En réponse au journal Openssh, dernières actus. Évalué à 10.
Pour répondre à ta question, oui il existe une solution, et elle est meilleure que le port-knocking: c'est le Single Packet Authorization ou SPA.
De plus, cette solution est indépendante de SSH et tu peux donc l'utiliser pour n'importe quel service sur n'importe quel port.
Tout d'abord, le port-knocking possède (de mémoire) au moins deux faiblesses:
- Il utilises plusieurs paquets, ce qui peut être utilisé pour l'identifier et éventuellement le stopper (en empêchant le deuxième ou troisième paquet d'arriver à destination)
- Il n'utilise pas de partie aléatoire, ce qui permet de rejouer une séquence interceptée
NB: certes, ce n'est pas à la portée de tout le monde.
Ensuite, concernant le SPA, je te conseille ce très bon article:
https://www.linuxjournal.com/article/9565
Enfin, comme implémentation du SPA, il y a fwknop, et voici les 2 liens que j'ai conservés:
- http://www.cipherdyne.org/fwknop/
- http://www.cipherdyne.org/fwknop/docs/fwknop-tutorial.html
Tout cela est très intéressant à lire et je parie que ça ne profitera pas qu'à toi.