• # Utiliser le fait que HTTPS est peu visé?

    Posté par . En réponse à la dépêche MySafeIP: un tiers de confiance pour votre pare-feu !. Évalué à 1.

    Je n'ai pour ma part pas d'hébergement 24/7 pour les proches, mais j'ai longtemps eu un simple serveur SSH accessible de l'extérieur pour mes propres besoins: Clairement, regarder les logs faisait peur... Fail2ban permettant de calmer l'affaire bien au delà des options intégrées au serveur.

    Le port knock, avec une séquence bien choisie pouvant au pire se faire avec une simple commande ping (dispo sur toute machine, ma philo étant de pouvoir au besoin me connecter de toute machine de confiance sans outil spécifique avec juste ma tête de disponible, ce qui exclu donc également l'usage de clef ssh pour en rester aux user/pass), j'ai aussi utilisé... avant de passer IPV6: knockd ne le supporte pas!

    Depuis, j'ai de la domotique avec un accès externe HTTPS (merci certbot/letsencrypt).

    Depuis, j'avoue être assez surpris vs SSH: On voit certes passer des connections, mais juste les robots d'indexation lâchant l'affaire sur la page de connexion et/ou après lecture du robots.txt.

    HTTPS semble donc au final assez peu attaqué comparé à SSH qui est un aimant à robots de bruteforce.

    => J'ouvre désormais au besoin le SSH via un bouton de l'interface domotique/HTTPS, accessible comme le reste après login et qui appelle un script ouvrant le port 22 pour 30s, laissant le temps d'établir une connexion si besoin d'administration distante/accès à mon LAN via tunnel/proxy socks.

    Simple et pour le moment jamais mis en défaut.