J'ai essayer de mettre une adresse IPv6 en paramètre de knock, manifestement, il ne la reconnait pas.
J'ai lu le man, mais pas de paramètre analogue à "ssh -6"
J'ai essayé hping3 et recherché d'autres utilitaires, mais je manque de connaissance pour les critères de recherche
Pour info, pour me connecter en ssh, je fais maintenant :
knock domaine.com 1232 3214:udp 4322 && ssh moi@domaine.com
ou
knock domaine.com 1232 3214:udp 4322 && ssh -6 moi@domaine.com
La seul contrainte est d'avoir 2 séquences différentes pour IPv4 et IPv6 et d'ouvrir toutes les sources en IPv6 au lieu d'une seule IP en IPv4.
Mon problème est justement pour ouvrir 1 seule IP, mais pas sur que knockd reconnaisse l'IPv6. La première étape est de savoir "knocker" en IPv6.
Le principe est d'associer une commande à une séquence et éventuellement une seconde commande X secondes après la première.
Pour l'obturation, on lance une commande ip[6]tables d'ouverture suivi d'une autre de fermeture. Les règles doivent autoriser les connexions établies pour continuer à faire du ssh après la fermeture du port.
On pourrait aussi déclencher l'envoi d'un mail ou tout autre action.
Au niveau de la sécurité, ce n'est pas absolu. Si on recherche le nom de l'appelant, l'attaquant peut repéré les envois qui déclenche une requête DNS pour reconstituer la séquence port par port. Il est également possible de trouver la séquence en écoutant la ligne. On doit éviter pas mal d'attaque.
[^] # Re: Comment fonctionne knock ?
Posté par mazarini . En réponse au message Problème pour frapper à la porte d'un obturateur en IPv6. Évalué à 3.
J'ai essayer de mettre une adresse IPv6 en paramètre de knock, manifestement, il ne la reconnait pas.
J'ai lu le man, mais pas de paramètre analogue à "ssh -6"
J'ai essayé hping3 et recherché d'autres utilitaires, mais je manque de connaissance pour les critères de recherche
Pour info, pour me connecter en ssh, je fais maintenant :
knock domaine.com 1232 3214:udp 4322 && ssh moi@domaine.com
ou
knock domaine.com 1232 3214:udp 4322 && ssh -6 moi@domaine.com
La seul contrainte est d'avoir 2 séquences différentes pour IPv4 et IPv6 et d'ouvrir toutes les sources en IPv6 au lieu d'une seule IP en IPv4.
Mon problème est justement pour ouvrir 1 seule IP, mais pas sur que knockd reconnaisse l'IPv6. La première étape est de savoir "knocker" en IPv6.
Le principe est d'associer une commande à une séquence et éventuellement une seconde commande X secondes après la première.
Pour l'obturation, on lance une commande ip[6]tables d'ouverture suivi d'une autre de fermeture. Les règles doivent autoriser les connexions établies pour continuer à faire du ssh après la fermeture du port.
On pourrait aussi déclencher l'envoi d'un mail ou tout autre action.
Au niveau de la sécurité, ce n'est pas absolu. Si on recherche le nom de l'appelant, l'attaquant peut repéré les envois qui déclenche une requête DNS pour reconstituer la séquence port par port. Il est également possible de trouver la séquence en écoutant la ligne. On doit éviter pas mal d'attaque.