9久久伊人精品综合,亚洲一区精品视频在线,成 人免费va视频,国产一区二区三区黄网,99国产精品永久免费视频,亚洲毛片多多影院,精品久久久无码人妻中文字幕,无码国产欧美一区二区三区不卡
學習啦 > 學習電腦 > 電腦安全 > 防火墻知識 >

使用ssh訪問防火墻后的Linux服務器的方法是什么

時間: 加城1195 分享

  防火墻借由監測所有的封包并找出不符規則的內容,可以防范電腦蠕蟲或是木馬程序的快速蔓延。這篇文章主要介紹了使用ssh訪問防火墻后的Linux服務器的方法, 即在Linux上設置反向 ssh隧道的相關方法,需要的朋友可以參考下

  使用ssh工具訪問Linux服務器的基本方法

  第一步,開啟工作站上防火墻的相應端口,SSH是22。

  第二步,開啟SSH服務。

  先查看ssh的狀態。

  復制代碼代碼如下:

  service sshd status

  開啟服務,

  復制代碼代碼如下:

  service sshd start

  當然也可以關閉了,

  復制代碼代碼如下:

  service sshd stop

  重啟服務,

  復制代碼代碼如下:

  sshd restart

  第三步,修改配置文件,/etc/ssh/sshd_config

  打開這個文件,在最后的地方AllowUsers,添加用戶名,多個就用空格隔開,當然也可以添加root。如果想禁用root 登錄也可以,這里不添加。同時可以在這個文件中找到一個語句: Permitrootlogin yes。將yes改為no就可以了。

  第四步,設置ssh隨機啟動

  復制代碼代碼如下:

  chkconfig --level xxxx sshd on //xxxx表示你要的等級(應該這么說吧),例如2345等

  第五步,遠程登錄

  復制代碼代碼如下:

  ssh usrname@hostname //hostname或者Ip

  然后就是要你輸入密碼了。登錄后,也可以更改用戶(su 命令)。如何希望有圖形,也不是不可以,在登錄的時候加上 -X (大寫的X):ssh -X usrname@hostname。

  這樣勉強可以吧,也有圖形界面了,就是反映比較慢,應急可以。

  通過反向 SSH 隧道訪問 NAT 后面的 Linux 服務器

  什么是反向 SSH 隧道?

  SSH 端口轉發的一種替代方案是 反向 SSH 隧道。反向 SSH 隧道的概念非常簡單。使用這種方案,在你的受限的家庭網絡之外你需要另一臺主機(所謂的“中繼主機”),你能從當前所在地通過 SSH 登錄到它。你可以用有公網 IP 地址的 VPS 實例 配置一個中繼主機。然后要做的就是從你的家庭網絡服務器中建立一個到公網中繼主機的永久 SSH 隧道。有了這個隧道,你就可以從中繼主機中連接“回”家庭服務器(這就是為什么稱之為 “反向” 隧道)。不管你在哪里、你的家庭網絡中的 NAT 或 防火墻限制多么嚴格,只要你可以訪問中繼主機,你就可以連接到家庭服務器。

  在 Linux 上設置反向 SSH 隧道

  讓我們來看看怎樣創建和使用反向 SSH 隧道。我們做如下假設:我們會設置一個從家庭服務器(homeserver)到中繼服務器(relayserver)的反向 SSH 隧道,然后我們可以通過中繼服務器從客戶端計算機(clientcomputer) SSH 登錄到家庭服務器。本例中的中繼服務器 的公網 IP 地址是 1.1.1.1。

  在家庭服務器上,按照以下方式打開一個到中繼服務器的 SSH 連接。

  復制代碼代碼如下:

  homeserver~$ ssh -fN -R 10022:localhost:22 relayserver_user@1.1.1.1

  這里端口 10022 是任何你可以使用的端口數字。只需要確保中繼服務器上不會有其它程序使用這個端口。

  “-R 10022:localhost:22” 選項定義了一個反向隧道。它轉發中繼服務器 10022 端口的流量到家庭服務器的 22 號端口。

  用 “-fN” 選項,當你成功通過 SSH 服務器驗證時 SSH 會進入后臺運行。當你不想在遠程 SSH 服務器執行任何命令,就像我們的例子中只想轉發端口的時候非常有用。

  運行上面的命令之后,你就會回到家庭主機的命令行提示框中。

  登錄到中繼服務器,確認其 127.0.0.1:10022 綁定到了 sshd。如果是的話就表示已經正確設置了反向隧道。

  復制代碼代碼如下:

  relayserver~$ sudo netstat -nap | grep 10022

  復制代碼代碼如下:

  tcp 0 0 127.0.0.1:10022 0.0.0.0:* LISTEN 8493/sshd

  現在就可以從任何其它計算機(客戶端計算機)登錄到中繼服務器,然后按照下面的方法訪問家庭服務器。

  復制代碼代碼如下:

  relayserver~$ ssh -p 10022 homeserver_user@localhost

  需要注意的一點是你在上面為localhost輸入的 SSH 登錄/密碼應該是家庭服務器的,而不是中繼服務器的,因為你是通過隧道的本地端點登錄到家庭服務器,因此不要錯誤輸入中繼服務器的登錄/密碼。成功登錄后,你就在家庭服務器上了。

  通過反向SSH 隧道直接連接到網絡地址變換后的服務器

  上面的方法允許你訪問 NAT 后面的 家庭服務器,但你需要登錄兩次:首先登錄到 中繼服務器,然后再登錄到家庭服務器。這是因為中繼服務器上 SSH 隧道的端點綁定到了回環地址(127.0.0.1)。

  事實上,有一種方法可以只需要登錄到中繼服務器就能直接訪問NAT之后的家庭服務器。要做到這點,你需要讓中繼服務器上的 sshd 不僅轉發回環地址上的端口,還要轉發外部主機的端口。這通過指定中繼服務器上運行的 sshd 的 GatewayPorts 實現。

  打開中繼服務器的 /etc/ssh/sshd_conf 并添加下面的行。

  復制代碼代碼如下:

  relayserver~$ vi /etc/ssh/sshd_conf

  GatewayPorts clientspecified

  重啟 sshd。

  基于 Debian 的系統:

  復制代碼代碼如下:

  relayserver~$ sudo /etc/init.d/ssh restart

  基于紅帽的系統:

  復制代碼代碼如下:

  relayserver~$ sudo systemctl restart sshd

  現在在家庭服務器中按照下面方式初始化一個反向 SSH 隧道。

  復制代碼代碼如下:

  homeserver~$ ssh -fN -R 1.1.1.1:10022:localhost:22 relayserver_user@1.1.1.1

  登錄到中繼服務器然后用 netstat 命令確認成功建立的一個反向 SSH 隧道。

  復制代碼代碼如下:

  relayserver~$ sudo netstat -nap | grep 10022

  復制代碼代碼如下:

  tcp 0 0 1.1.1.1:10022 0.0.0.0:* LISTEN 1538/sshd: dev

  不像之前的情況,現在隧道的端點是 1.1.1.1:10022(中繼服務器的公網 IP 地址),而不是 127.0.0.1:10022。這就意味著從外部主機可以訪問隧道的另一端。

  現在在任何其它計算機(客戶端計算機),輸入以下命令訪問網絡地址變換之后的家庭服務器。

  復制代碼代碼如下:

  clientcomputer~$ ssh -p 10022 homeserver_user@1.1.1.1

  在上面的命令中,1.1.1.1 是中繼服務器的公共 IP 地址,homeserver_user必須是家庭服務器上的用戶賬戶。這是因為你真正登錄到的主機是家庭服務器,而不是中繼服務器。后者只是中繼你的 SSH 流量到家庭服務器。

  在 Linux 上設置一個永久反向 SSH 隧道

  現在你已經明白了怎樣創建一個反向 SSH 隧道,然后把隧道設置為 “永久”,這樣隧道啟動后就會一直運行(不管臨時的網絡擁塞、SSH 超時、中繼主機重啟,等等)。畢竟,如果隧道不是一直有效,你就不能可靠的登錄到你的家庭服務器。

  對于永久隧道,我打算使用一個叫 autossh 的工具。正如名字暗示的,這個程序可以讓你的 SSH 會話無論因為什么原因中斷都會自動重連。因此對于保持一個反向 SSH 隧道非常有用。

  第一步,我們要設置從家庭服務器到中繼服務器的無密碼 SSH 登錄。這樣的話,autossh 可以不需要用戶干預就能重啟一個損壞的反向 SSH 隧道。

  下一步,在建立隧道的家庭服務器上安裝 autossh。

  在家庭服務器上,用下面的參數運行 autossh 來創建一個連接到中繼服務器的永久 SSH 隧道。

  復制代碼代碼如下:

  homeserver~$ autossh -M 10900 -fN -o "PubkeyAuthentication=yes" -o "StrictHostKeyChecking=false" -o "PasswordAuthentication=no" -o "ServerAliveInterval 60" -o "ServerAliveCountMax 3" -R 1.1.1.1:10022:localhost:22 relayserver_user@1.1.1.1

  “-M 10900” 選項指定中繼服務器上的監視端口,用于交換監視 SSH 會話的測試數據。中繼服務器上的其它程序不能使用這個端口。

  “-fN” 選項傳遞給 ssh 命令,讓 SSH 隧道在后臺運行。

  “-o XXXX” 選項讓 ssh:

  使用密鑰驗證,而不是密碼驗證。

  自動接受(未知)SSH 主機密鑰。

  每 60 秒交換 keep-alive 消息。

  沒有收到任何響應時最多發送 3 條 keep-alive 消息。

  其余 SSH 隧道相關的選項和之前介紹的一樣。

  如果你想系統啟動時自動運行 SSH 隧道,你可以將上面的 autossh 命令添加到 /etc/rc.local。

  補充閱讀:防火墻主要使用技巧

  一、所有的防火墻文件規則必須更改。

  盡管這種方法聽起來很容易,但是由于防火墻沒有內置的變動管理流程,因此文件更改對于許多企業來說都不是最佳的實踐方法。如果防火墻管理員因為突發情況或者一些其他形式的業務中斷做出更改,那么他撞到槍口上的可能性就會比較大。但是如果這種更改抵消了之前的協議更改,會導致宕機嗎?這是一個相當高發的狀況。

  防火墻管理產品的中央控制臺能全面可視所有的防火墻規則基礎,因此團隊的所有成員都必須達成共識,觀察誰進行了何種更改。這樣就能及時發現并修理故障,讓整個協議管理更加簡單和高效。

  二、以最小的權限安裝所有的訪問規則。

  另一個常見的安全問題是權限過度的規則設置。防火墻規則是由三個域構成的:即源(IP地址),目的地(網絡/子網絡)和服務(應用軟件或者其他目的地)。為了確保每個用戶都有足夠的端口來訪問他們所需的系統,常用方法是在一個或者更多域內指定打來那個的目標對象。當你出于業務持續性的需要允許大范圍的IP地址來訪問大型企業的網絡,這些規則就會變得權限過度釋放,因此就會增加不安全因素。服務域的規則是開放65535個TCP端口的ANY。防火墻管理員真的就意味著為黑客開放了65535個攻擊矢量?

  三、根據法規協議和更改需求來校驗每項防火墻的更改。

  在防火墻操作中,日常工作都是以尋找問題,修正問題和安裝新系統為中心的。在安裝最新防火墻規則來解決問題,應用新產品和業務部門的過程中,我們經常會遺忘防火墻也是企業安全協議的物理執行者。每項規則都應該重新審核來確保它能符合安全協議和任何法規協議的內容和精神,而不僅是一篇法律條文。

  四、當服務過期后從防火墻規則中刪除無用的規則。

  規則膨脹是防火墻經常會出現的安全問題,因為多數運作團隊都沒有刪除規則的流程。業務部門擅長讓你知道他們了解這些新規則,卻從來不會讓防火墻團隊知道他們不再使用某些服務了。了解退役的服務器和網絡以及應用軟件更新周期對于達成規則共識是個好的開始。運行無用規則的報表是另外一步。黑客喜歡從來不刪除規則的防火墻團隊。


使用ssh訪問防火墻后的Linux服務器的方法是什么相關文章:

1.Linux查看ssh版本的方法

2.外網SSH怎么訪問內網LINUX

3.Linux禁止某個IP地址訪問的方法

4.如何解決端口映射之后還有訪問不了內網的服務器

5.Mercury路由如何解決外網無法訪問映射后的服務器

4041667 主站蜘蛛池模板: 欧美日本一区二区视频在线观看| 久久精品国产高潮国产夫妻 | 40岁大乳的熟妇在线观看| 欧美啪啪网| 美女黄网站人色视频免费国产| a4yy私人毛片| 亚洲老女人区一区二视频| 国产日韩综合av在线| 99久re热视频这里只有精品6| 麻豆成人av不卡一二三区| 国产乱子影视频上线免费观看| 日日碰狠狠躁久久躁96avv| 国产精品久久久久久久9999| 亚洲性色AV一区二区三区| 狠狠躁夜夜躁人人爽天天5| 2021av在线天堂网| 中文字幕精品无码一区二区| 久久国产精品波多野结衣| 韩国精品久久久久久无码| 人人澡人摸人人添| 亚洲无av在线中文字幕| 久章草在线毛片视频播放| 欧美日韩另类国产| 特级做a爰片毛片免费看无码| 亚洲av成人无网码天堂| 日本少妇自慰免费完整版| 在线观看AV永久免费| 精品婷婷色一区二区三区| 日韩精品成人区中文字幕| 精品国产成人国产在线观看 | 色吊丝av熟女中文字幕| 欧美黑人XXXX性高清版| 免费看婬乱a欧美大片| 成人无码区在线观看| 久章草在线毛片视频播放| 人人妻人人澡人人爽不卡视频| 欧美在线一区二区三区精品| 国产亚洲综合另类色专区| 噜噜噜噜私人影院| 欧美日韩国产一区二区三区欧| 精品午夜福利短视频一区|