• [^] # Re: Pendant ce temps dans l'équipe de dev du backoffice paiement

    Posté par (site web personnel) . En réponse au journal CISSP, sécurité, il faut que je vous raconte un truc.... Évalué à 10.

    Je ne devrai peut-etre pas poster ça ici, mais sslh génère des trames http qui sont vraiment identifiables pour qui prends la peine de regarder ce qui transite par le réseau.

    La solution "sure" que j’ai trouvé est d’ouvrir un proxy en https sur un serveur web, qui redirige le flux vers la machine désirée. (j’ai suivi ce bug report avec intéret à l’époque où j’en avais besoin)

    ProxyRequests On
    AllowConnect 22
    <Proxy *>
     Order deny,allow
     Deny from all
    </Proxy>
    <Proxy chez-moi>
     Order deny,allow
     Allow from all
    </Proxy>
    

    Puis d’utiliser une requete ssh qui simule complètement une connexion http (le user-agent est important car certain pare-feu d’entreprise se basent dessus pour filtrer les connexions)

    Host destination
     ProxyCommand proxytunnel --cacert=/etc/pki/ca-trust/extracted/openssl/ca-bundle.trust.crt -E -T -p relai:443 -d destination:22 -H 'Host: mon.domaine-public.test:443' -H 'User-Agent: <le user-agent kivabien>'
    

    (non, je ne détaillerai pas davantage)