Бэкдор сервера через Интернет [закрыт]

Я устанавливаю несколько машин в заграничный сайт, и я боюсь, что я могу отключиться после того, как машины запущены и запущены.

Я хотел бы установить backdoor в Ubuntu, поэтому я могу получить доступ, если я напортачу.

Можно ли подключиться, не зная внешнего IP-адреса, без наличия портов переадресации брандмауэра и т. Д.?

-3
задан 25 September 2017 в 02:14

4 ответа

Вы ищете инструменты для управления внеполосным сервером, которые часто также называются Lights-Out Management.

Некоторые производители серверов свяжут системы LOM со своими серверами (например, HP предоставляет ILO). Некоторые процессоры будут иметь что-то вроде simialar-решения (например, Intel AMT), которое обеспечит эффективный одинаковый уровень доступа к серверу.

Если поставщик не связывает это решение, вам нужно будет посмотрите на решение на основе KVM, такое как iLO . Подавляющее большинство решений IPKVM потребует только разъем дисплея и пару USB-портов на главном устройстве.

Решение не будет идеальным или «под ключ». Существует достаточная конфигурация, которая должна быть выполнена с любым из них, и все эти решения имеют проблемы и недостатки. Ответственный ИТ-провайдер и ИТ-подразделения несет ответственность за поиск и создание работоспособного решения, отвечающего всем требованиям. Большинство ИТ-отделов будут очень рады иметь решение LOM, встроенное в их серверы из-за возможности управлять ими и запуска удаленного обслуживания.

Учитывая все это, важно знать, что они все еще ограничено. Внешний IP-адрес поставщика прожектора все равно должен быть известен. Маршрутизатор маршрутизатора или сетевого уровня должен все же разрешать подключения к нему.

Обратите внимание, что внеполосные решения ни в коем случае не являются «скрытыми». Их очень легко обнаружить, если они знают, что они ищут, и разработаны таким образом. Я бы очень сильно советовал не пытаться установить такое решение, не сообщив сетевым администраторам (или другим высокопоставленным сотрудникам ИТ) раньше времени. Сеть может потребовать дополнительной конфигурации для поддержки LOM и обеспечения того, чтобы любое решение по отключению освещения было защищено от внешних угроз.

Если внеполосные решения не являются опцией, один должен придерживаться внутриполосного решения, такого как SSH или любое другое стандартное решение для удаленного управления.

Это, к сожалению, имеет недостаток в том, чтобы операционная система была в сети и фактически работала. Поэтому, если ОС неправильно сконфигурирована или возникают проблемы в конфигурации, можно полностью заблокировать ее.

Это, конечно, все еще предполагает, что вы знаете IP-адреса или они в противном случае статичны. Если это не так, вы должны реализовать некоторую форму динамического IP-решения. Такие вещи, как NoIP, позволят вам назначить имя хоста серверу и позволят полностью обойти такие проблемы, как изменение IP-адреса, обращенного к публике.

Я лично использовал DNS-решение Cloudflare для решения этой проблемы. Каждый сервер (при загрузке или каждые 24 часа) будет публиковать запись DNS в $thathostname.internal.example.com, чтобы я мог получить к ним доступ по имени хоста, независимо от текущих настроек DHCP.

В любом случае брандмауэр должен по-прежнему открыты где-то на линии. Никакое решение (внутри или вне диапазона) не сможет работать с брандмауэром, стоящим на пути. И так же, как нет возможности удалёться от эфирного компьютера, нет возможности пройти через правильно спроектированный (подразумевающий как входящий, так и исходящий) брандмауэр.

2
ответ дан 18 July 2018 в 06:20

Прежде всего, я понимаю, что вы пытаетесь сделать. Но, возможно, вам следует изменить свой вопрос, чтобы он не звучал незаконно.

Если вы действительно являетесь администратором этого сервера и у вас нет пользовательского интерфейса на сервере, SSH, насколько я знаю, лучший способ пойти и да, вам нужно будет открыть порты независимо от того, что, если вы не подключите свой сервер ubuntu к VPN, и ваш удаленный компьютер также подключен к VPN, тогда вы можете получить к нему доступ таким образом с чем-то свободным, как Hamachi. В качестве альтернативы, если у вас есть пользовательский интерфейс, вы можете использовать удаленное программное обеспечение, такое как TeamViewer или ScreenConnect (Trial), и, возможно, ChromeRemoteDesktop для подключения к серверу всякий раз, когда вам нужен доступ.

В следующий раз, если вам нужно получить доступ к сервер на работе, и ваш босс полностью осознает, что вы это сделаете и одобрил такое действие, пожалуйста, обратитесь к нему, поскольку имеют . Говоря, что вам нужен «бэкдор», это звучит так, как будто вы в чем-то злы.

Итак:

SSH: Требуется открыть порты, но его встроенный инструмент. VPN + SSH: стороннее программное обеспечение и не требует открытых портов. Пульт дистанционного управления: нет открытых портов, но для него требуется стороннее программное обеспечение.
1
ответ дан 18 July 2018 в 06:20

Вы ищете инструменты для управления внеполосным сервером, которые часто также называются Lights-Out Management.

Некоторые производители серверов свяжут системы LOM со своими серверами (например, HP предоставляет ILO). Некоторые процессоры будут иметь что-то вроде simialar-решения (например, Intel AMT), которое обеспечит эффективный одинаковый уровень доступа к серверу.

Если поставщик не связывает это решение, вам нужно будет посмотрите на решение на основе KVM, такое как iLO . Подавляющее большинство решений IPKVM потребует только разъем дисплея и пару USB-портов на главном устройстве.

Решение не будет идеальным или «под ключ». Существует достаточная конфигурация, которая должна быть выполнена с любым из них, и все эти решения имеют проблемы и недостатки. Ответственный ИТ-провайдер и ИТ-подразделения несет ответственность за поиск и создание работоспособного решения, отвечающего всем требованиям. Большинство ИТ-отделов будут очень рады иметь решение LOM, встроенное в их серверы из-за возможности управлять ими и запуска удаленного обслуживания.

Учитывая все это, важно знать, что они все еще ограничено. Внешний IP-адрес поставщика прожектора все равно должен быть известен. Маршрутизатор маршрутизатора или сетевого уровня должен все же разрешать подключения к нему.

Обратите внимание, что внеполосные решения ни в коем случае не являются «скрытыми». Их очень легко обнаружить, если они знают, что они ищут, и разработаны таким образом. Я бы очень сильно советовал не пытаться установить такое решение, не сообщив сетевым администраторам (или другим высокопоставленным сотрудникам ИТ) раньше времени. Сеть может потребовать дополнительной конфигурации для поддержки LOM и обеспечения того, чтобы любое решение по отключению освещения было защищено от внешних угроз.

Если внеполосные решения не являются опцией, один должен придерживаться внутриполосного решения, такого как SSH или любое другое стандартное решение для удаленного управления.

Это, к сожалению, имеет недостаток в том, чтобы операционная система была в сети и фактически работала. Поэтому, если ОС неправильно сконфигурирована или возникают проблемы в конфигурации, можно полностью заблокировать ее.

Это, конечно, все еще предполагает, что вы знаете IP-адреса или они в противном случае статичны. Если это не так, вы должны реализовать некоторую форму динамического IP-решения. Такие вещи, как NoIP, позволят вам назначить имя хоста серверу и позволят полностью обойти такие проблемы, как изменение IP-адреса, обращенного к публике.

Я лично использовал DNS-решение Cloudflare для решения этой проблемы. Каждый сервер (при загрузке или каждые 24 часа) будет публиковать запись DNS в $thathostname.internal.example.com, чтобы я мог получить к ним доступ по имени хоста, независимо от текущих настроек DHCP.

В любом случае брандмауэр должен по-прежнему открыты где-то на линии. Никакое решение (внутри или вне диапазона) не сможет работать с брандмауэром, стоящим на пути. И так же, как нет возможности удалёться от эфирного компьютера, нет возможности пройти через правильно спроектированный (подразумевающий как входящий, так и исходящий) брандмауэр.

2
ответ дан 24 July 2018 в 18:35
  • 1
    Спасибо за быстрый ответ Kaz, но аппаратное обеспечение не приходит с поддержкой поддержки стиля освещения. – Preston Cole 23 September 2017 в 21:59
  • 2
    Коммутаторы @PrestonCole IPKVM требуют (обычно) только VGA и USB-порта на главном компьютере и одного исходящего подключения к локальной сети или глобальному Интернету. Если это не вариант, вам придется полагаться на внутриполосные решения, которые очень подвержены сбоям и не обеспечивают избыточность или доступ в случае чрезвычайной ситуации (например, отказ ОС). – Kaz Wolfe 23 September 2017 в 22:01
  • 3
    Вы не знаете, какой доступ ко всем SSH-файлам без переадресации портов через брандмауэр? – Preston Cole 23 September 2017 в 22:10
  • 4
    @PrestonCole Существуют определенные решения, подобные этому. Однако, в зависимости от вашей конфигурации сети (например, если существует исходящий брандмауэр), они также могут выйти из строя. Действительно, если вам нужен удаленный доступ, вы можете просто пробить дыру в существующем брандмауэре или сделать это для вашего сетевого администратора. – Kaz Wolfe 23 September 2017 в 22:12
  • 5
    Меня беспокоит, что брандмауэр закрывается после того, как я установил и покинул страну – Preston Cole 23 September 2017 в 22:16

Прежде всего, я понимаю, что вы пытаетесь сделать. Но, возможно, вам следует изменить свой вопрос, чтобы он не звучал незаконно.

Если вы действительно являетесь администратором этого сервера и у вас нет пользовательского интерфейса на сервере, SSH, насколько я знаю, лучший способ пойти и да, вам нужно будет открыть порты независимо от того, что, если вы не подключите свой сервер ubuntu к VPN, и ваш удаленный компьютер также подключен к VPN, тогда вы можете получить к нему доступ таким образом с чем-то свободным, как Hamachi. В качестве альтернативы, если у вас есть пользовательский интерфейс, вы можете использовать удаленное программное обеспечение, такое как TeamViewer или ScreenConnect (Trial), и, возможно, ChromeRemoteDesktop для подключения к серверу всякий раз, когда вам нужен доступ.

В следующий раз, если вам нужно получить доступ к сервер на работе, и ваш босс полностью осознает, что вы это сделаете и одобрил такое действие, пожалуйста, обратитесь к нему, поскольку имеют . Говоря, что вам нужен «бэкдор», это звучит так, как будто вы до чего-то злонамерены.

Итак:

SSH: Требуется открыть порты, но его встроенный инструмент. VPN + SSH: стороннее программное обеспечение и не требует открытых портов. Пульт дистанционного управления: нет открытых портов, но для него требуется стороннее программное обеспечение.
1
ответ дан 24 July 2018 в 18:35
  • 1
    Обратите внимание, что такие системы, как Hamachi и TeamViewer, не совсем «бесплатны». Они бесплатны для личного использования и не одобрены для корпоративного использования. Если это необходимо, лицензию необходимо будет приобрести у соответствующей стороны. В любом случае системы удаленного доступа по-прежнему зависят от брандмауэра. Если исходящие подключения ограничены (как и любая защищенная сеть), эти решения будут терпеть неудачу. – Kaz Wolfe 23 September 2017 в 22:08
  • 2
    open ssh и vnc могут быть хорошим выбором. Но ребята, вопрос уже выглядит вроде рыбный – SIDDHARTH 23 September 2017 в 22:11
  • 3
    Разве opensh и vnc не требуют, чтобы порт или два были перенаправлены на хост внутри? Рыжий это не так. – Preston Cole 23 September 2017 в 22:24
  • 4
    Спасибо xR34P3Rx, я знаю, как это звучит, и я не буду пытаться убедить кого-либо. Спасибо за указатели. – Preston Cole 23 September 2017 в 22:29
  • 5
    Привет, xR34P3Rx, спасибо за советы. Я не знал о Хамачи. Я использую logmein, но не знал о службе vpn и не имел понятия, что он будет работать только с командной строкой. Теперь все хорошо. Я ожидаю, что все будет работать, но это поможет мне спать по ночам. ура – Preston Cole 23 September 2017 в 23:19

Другие вопросы по тегам:

Похожие вопросы: