Vu le nombre de tentatives de connexions que reçoit un serveur ssh connecté à internet sur le port par défaut, ce genre de technique simple réduit énormément les risques d'exploitation opportuniste.
Je vois pas en quoi il réduit un risque qui n'existe virtuellement pas.
PasswordAuthentication no est plus simple et il n'y a déjà plus de probabilité que ces tentatives fonctionnent quand bien même tu en aurais des milliards par jour. Tu peux prendre toutes les clefs mécaniques qui puissent exister pour tenter d'ouvrir une porte si cette dernière s'ouvre via un badge tu n'a aucune chance qu'elle s'ouvre par hasard.
Il en est de même des mots de passes ou des séquences de port knocking. Ce sont des secrets.
Je suis pas sûr qu'un truc que tu balance en clair sur internet puisse être appelé secret. Le moindre wireshark pas trop loin (sur le réseau) de ta machine et le port knocking tombe.
Si on regarde le journal
Un intrus peut-il déduire la séquence utilisée pour ouvrir le port ? S’il est malin, oui. Un sniffer permet d’intercepter le trafic réseau. Si le hacker est bien positionné, on peut imaginer que l’analyse des trames lui donne la réponse, notamment s’il remarque qu’elle aboutit systématiquement sur du trafic plus important sur le port SSH que vous aurez choisi. Cependant la plupart des bots sont heureusement stupides, ils tenteront juste de tester plusieurs ports et des paires d’identifiants et de mots de passe une fois trouvés.
Donc ils protègent d'un truc que SSH te protège déjà et peut être fragile quand ça devient plus sérieux...
[^] # Re: Confusion
Posté par barmic 🦦 . En réponse au journal Les toqueurs ont la tactique. Évalué à 3. Dernière modification le 30 juin 2024 à 19:19.
Je vois pas en quoi il réduit un risque qui n'existe virtuellement pas.
PasswordAuthentication noest plus simple et il n'y a déjà plus de probabilité que ces tentatives fonctionnent quand bien même tu en aurais des milliards par jour. Tu peux prendre toutes les clefs mécaniques qui puissent exister pour tenter d'ouvrir une porte si cette dernière s'ouvre via un badge tu n'a aucune chance qu'elle s'ouvre par hasard.Je suis pas sûr qu'un truc que tu balance en clair sur internet puisse être appelé secret. Le moindre wireshark pas trop loin (sur le réseau) de ta machine et le port knocking tombe.
Si on regarde le journal
Donc ils protègent d'un truc que SSH te protège déjà et peut être fragile quand ça devient plus sérieux...
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll