Si tu ouvres le SSH, tu ouvres le SSH, point. En entreprise, c'est généralement uniquement ovuert vers des serveurs pour de l'administration de serveurs, pas vers un serveur extérieur permettant de relayer n'importe quoi. Sauf serveur web externalisé par exemple.
Sinon, on est en train de parler des méthodes de contournement pour surfer/mailer/jabberiser peinard en allant en SSH sur port 443 pour faire croire à une connx https, c'est différent. Dans ce cas, voici mon point de vue :
----
Moi qui m'étais toujours plus ou moins demandé comment arrêter ça dans la pratique (bien que personne ne m'ait empêché de le faire pendant 10 ans et qu'à mon tour maintenant je ne cherche pas à empêcher les gens de le faire).
Par contre, en effet, ça doit être méga-couteux et forcera les gens à trouver (trouer ?) encore plus osé.... Bref, c'est très con.
Un simple stunnel doit être encore plus dur à détecter, juste plus lourdingue à utiliser il me semble.
D'autant qu'il y a plus simple pour enrayer beaucoup de cas : tu écoutes les messages retours des serveurs contactés sur port 443. Si y'a marqué en gros dedans "OpenSSH gnagnagna", ben tu bloques. Ca supprime tous les gens qui n'iront pas jusqu'à recompiler le serveur SSH pour changer le message par un joli "apache2 blabla" en guise de réponse. Et encore faudrait que le client suive non ? je ne suis pas sûr que putty aime voir un retour genre "apache2 blabla"
T'as aussi la méthode qui consiste à aller voir le soit-disant site HTTPS. Via un simple wget, tu dois te claquer une belle erreur si c'est un SSH derrière.
Bref, les souris ont encore de beaux jours devant elle. Et c'est un gros rat qui vous le dit :)
# intéressant, MAIS...
Posté par michauko . En réponse au journal Détecter le tunneling SSH. Évalué à 2.
Sinon, on est en train de parler des méthodes de contournement pour surfer/mailer/jabberiser peinard en allant en SSH sur port 443 pour faire croire à une connx https, c'est différent. Dans ce cas, voici mon point de vue :
----
Moi qui m'étais toujours plus ou moins demandé comment arrêter ça dans la pratique (bien que personne ne m'ait empêché de le faire pendant 10 ans et qu'à mon tour maintenant je ne cherche pas à empêcher les gens de le faire).
Par contre, en effet, ça doit être méga-couteux et forcera les gens à trouver (trouer ?) encore plus osé.... Bref, c'est très con.
Un simple stunnel doit être encore plus dur à détecter, juste plus lourdingue à utiliser il me semble.
D'autant qu'il y a plus simple pour enrayer beaucoup de cas : tu écoutes les messages retours des serveurs contactés sur port 443. Si y'a marqué en gros dedans "OpenSSH gnagnagna", ben tu bloques. Ca supprime tous les gens qui n'iront pas jusqu'à recompiler le serveur SSH pour changer le message par un joli "apache2 blabla" en guise de réponse. Et encore faudrait que le client suive non ? je ne suis pas sûr que putty aime voir un retour genre "apache2 blabla"
T'as aussi la méthode qui consiste à aller voir le soit-disant site HTTPS. Via un simple wget, tu dois te claquer une belle erreur si c'est un SSH derrière.
Bref, les souris ont encore de beaux jours devant elle. Et c'est un gros rat qui vous le dit :)