• [^] # Re: Ma technique avec apache

    Posté par . En réponse à la dépêche sslh 1.10, la bête noire des censeurs. Évalué à 3.

    C'est clairement une meilleure méthode. Une boîte munie d'un pare-feu correct va très facilement détecter les paquets ssh et les filtrer. Je le sais car j'en ai déjà fait les frais: ssh, ça se voit, même sur le port 443.

    En faisant du ssh sur ssl, le flux passe pour une connection ssl anodine (ce qu'il est, d'ailleurs) et on risque beaucoup moins de se faire prendre. À priori, pour contrer cela, il faudrait être capable de reconnaître l'utilisation du CONNECT, mais comme ce CONNECT se fait seulement après établissement de la connection SSL, je doute que cela soit possible facilement.

    Au vu des liens que tu donnes, j'imagine qu'il mérite d'être signalé qu'il existe au moins une méthode permettant de se passer de patcher apache: passer par stunnel. J'en ai fait un petit article (en anglais) 1.