Je crois qu'en analysant le trafic on peut détecter l'utilisation de sslh. (le traffic ssh n'est pas le même qu'https). Je propose une autre solution, qui nécessite un peu plus de configuration, mais permet d'être complètement invisible : faire passer le traffic ssh dans une connexion https standard (Si tu n'as pas peur d'encapsuler les couches, et que tu as validé l'étape 4)
Configuration apache
Tu crée une conf apache qui ressemble à ça :
<VirtualHost *:443>
Use ssl_conf
SSLCertificateFile /etc/letsencrypt/live/....pem
SSLCertificateKeyFile /etc/letsencrypt/live/....pem
ServerName localhost
DocumentRoot /var/www
ProxyRequests On
AllowConnect 22
<Proxy *>
Order deny,allow
Deny from all
</Proxy>
<Proxy mydest>
Order deny,allow
#Deny from all
Allow from "IP de l'entreprise"
</Proxy>
</VirtualHost>
Cette conf permettre d'ouvrir une connexion sur le port 22 (ssh), seulement pour une seule destination, et en provenance des ips autorisées.
configuration ssh
Ensuite, installe proxytunnel (par exemple) et mets dans ta conf ssh :
Cette commande va utiliser les relais proxy que tu souhaites (proxytunnel peut en prendre en charge deux ce qui est bien utile), et ajouter des headers à la connexion https qui vont faire croire qu'il s'agit d'une requête venant d'un navigateur.
Tests
Super important avant de prendre la confiance !
Tu installes wireshark, et tu compares le traffic de ton navigateur allant consulter son webmail, et ta connexion ssh.
Ensuite, tu fais un script qui récupère le certificat https de ton webmail, et lève une alerte dès que la signature change (je ressors ça de mon grenier, si ça se trouve le script ne fonctionne plus comme il faut, à tester)
[^] # Re: Ma méthode
Posté par chimrod (site web personnel) . En réponse au journal Légalité de l'interception du flux SSL au sein d'une entreprise. Évalué à 10.
Je crois qu'en analysant le trafic on peut détecter l'utilisation de sslh. (le traffic ssh n'est pas le même qu'https). Je propose une autre solution, qui nécessite un peu plus de configuration, mais permet d'être complètement invisible : faire passer le traffic ssh dans une connexion https standard (Si tu n'as pas peur d'encapsuler les couches, et que tu as validé l'étape 4)
Configuration apache
Tu crée une conf apache qui ressemble à ça :
Cette conf permettre d'ouvrir une connexion sur le port 22 (ssh), seulement pour une seule destination, et en provenance des ips autorisées.
configuration ssh
Ensuite, installe proxytunnel (par exemple) et mets dans ta conf ssh :
Cette commande va utiliser les relais proxy que tu souhaites (proxytunnel peut en prendre en charge deux ce qui est bien utile), et ajouter des headers à la connexion https qui vont faire croire qu'il s'agit d'une requête venant d'un navigateur.
Tests
Super important avant de prendre la confiance !
Tu installes wireshark, et tu compares le traffic de ton navigateur allant consulter son webmail, et ta connexion ssh.
Ensuite, tu fais un script qui récupère le certificat https de ton webmail, et lève une alerte dès que la signature change (je ressors ça de mon grenier, si ça se trouve le script ne fonctionne plus comme il faut, à tester)