Är min server tillräckligt säker?

Permalänk
Medlem

Är min server tillräckligt säker?

Tjo! Jag har en liten linux-filserver som sköter en del grejer åt mig, däribland SABnzbd, Sickbeard, Transmission och dylikt, och även en utdelad directory listing med h5ai för extern filaccess.

Jag inte särskilt haj på det här med säkerhet och permissioner (och har ingen aning om hur man egentligen går till väga för att "hacka" en server), så därför undrar jag nu om det är någonting som jag kan ha missat.

Så här ser det ut idag:

  • Varje sida/funktion har en egen subdomän på port 80, t.ex. Sickbeard som ligger på subdomänen sickbeard.domän.com, filutdelningen på filer.domän.com och så vidare. Kan man inte subdomänen kommer man till en "tom" index-sida.
    Bonusfråga 1: går det att hitta dessa subdomäner utan att gissa sig till dem?

  • Åtkomsthanteringen i filer sker med .htaccess via en htpasswd-fil som ligger "ovanför" den utdelade mappen.

  • Apache-webbanvändaren har bara r-rättigheter i den utdelade mappen filer.

  • Samba-användaren kommer åt och har fulla rättigheter i filer.

  • Åtkomsten till de andra webbgränssnitten sker med deras integrerade inloggning.

  • SSH-access finns, men ligger på en nonstandard-port.
    Bonusfråga 2: finns det fler vanliga SSH-portar än bara port 22 som bör undvika?

  • Alla subdomäner är (om jag förstått det rätt) skyddade med SSL.

Ett exempel på en apache-siteconfig kommer här:

[CODE]ServerName sabnzbd.domän.com
SSLEngine on
SSLProxyEngine on
SSLCertificateFile /etc/ssl/ssl.crt
SSLCertificateKeyFile /etc/ssl/ssl.key
ProxyPass / http://localhost:8080/
ProxyPassReverse / http://localhost:8080/

Dold text

[/CODE]

Och en .htaccess-fil från filer

AuthName "Restricted!" AuthType Basic AuthUserFile /usr/local/etc/httpd/users require valid-user Order deny,allow Deny from all allow from [mitt externa="externa" IP="IP"] Satisfy Any

Dold text

Så, finns det nu någonting här som väcker några varningsklockor i er erfarna användare? Är det något mer jag behöver tänka på?

Hojta gärna till om det behövs mer information.
Tack!

Permalänk
Medlem

fail2ban är en trevlig demon som firewallar IPn som fallerar att uppfylla vissa inloggningskrav (ex IP-banna via iptables den som misslyckas logga in via SSH 5ggr i x antal minuter).

Använder du egensignerat cert? Förmodligen är det mer säkert om det enbart är du som accessar servern.

Permalänk
Medlem
Skrivet av iXam:

fail2ban är en trevlig demon som firewallar IPn som fallerar att uppfylla vissa inloggningskrav (ex IP-banna via iptables den som misslyckas logga in via SSH 5ggr i x antal minuter).

Använder du egensignerat cert? Förmodligen är det mer säkert om det enbart är du som accessar servern.

Tack för tipset! Nu finns fail2ban där också.

De delar som bara jag själv använder har ett egensignat certifikat, men filer (som ett par vänner använder) har ett subdomäncert från StartSSL. På vilket sätt är det mer osäkert?

Permalänk
Medlem

Om du skapar ett eget cert är inga fler inblandade. Men skapas ett cert via en provider så vet ju flera om det.
NSA (eller om det var FBI) har ju gått omkring till diverse företag och bett dem om deras nyckel. Och det känns ju inte helt långt ifrån att dom skulle be om nycklar från providerserna direkt.

Edit :
FBI var det : http://www.wired.com/threatlevel/2013/10/lavabit_unsealed?ref...

Permalänk
Medlem
Skrivet av iXam:

Om du skapar ett eget cert är inga fler inblandade. Men skapas ett cert via en provider så vet ju flera om det.
NSA (eller om det var FBI) har ju gått omkring till diverse företag och bett dem om deras nyckel. Och det känns ju inte helt långt ifrån att dom skulle be om nycklar från providerserna direkt.

Ja, det är ju helt sant.. Jag ska se efter om det går att göra om certifikaten med ett eget CSR och en hemlig privat nyckel. Men StartSSL är nere för underhållning över helgen, rackarns!

Av tystnaden att döma antar jag att jag är ganska säker i övrigt, eller?

Permalänk
Medlem

Tror nog inte att du ska lita mer på StartSSL i såna fall.

Visa signatur

RIPE LIR

Permalänk
Medlem
Skrivet av tomle:

Tror nog inte att du ska lita mer på StartSSL i såna fall.

Varför? Misstaget jag gjorde var att låta dem generera min privata nyckel och CSR.

Det går även att låta dem signera ett certifikat från ett självgenererat CSR - Då kan de konspirera med vem de vill, de får ändå ingen mer information än den som finns helt publikt på servern.

Permalänk
Medlem

Bara med tanke på diskussionen ovan, tror inte att det är någon större skillnad på Verisign, Comodo och StartSSL gällande att de eventuellt delar med sig av information, eventuella bakdörrar eller svagheter i signeringen/krypteringen.

Sedan skulle jag väl generellt sett inte låta någon annan generera min privata nyckel men det är ju en annan fråga förstås. Är ju väldigt enkelt med t.ex. openssl.

Visa signatur

RIPE LIR

Permalänk

Jag tror att StartSSL är ett säkrare företag då de inte är baserade i USA utan i Israel. Bara min tanke. Möjligt att de delar med sig av information men själv kör jag StartSSL och litar mer på dessa än USA-baserade Certifikatföretag.

Visa signatur

Citera för svar!

Permalänk
Medlem
Skrivet av Idleworks:

Jag tror att StartSSL är ett säkrare företag då de inte är baserade i USA utan i Israel. Bara min tanke. Möjligt att de delar med sig av information men själv kör jag StartSSL och litar mer på dessa än USA-baserade Certifikatföretag.

Efter vad Snowden kommit fram till så kan du räkna med att USA & Israel är på samma nivå när d kommer till övervakning & utbyte av sådan info.

Skickades från m.sweclockers.com

Visa signatur

Gaming: Playstation 5 | Server: FreeBSD | Core i5-3570k | Fractal Design Define C | Corsair 16GB RAM | HTPC: RPi5 | LibreElec | Chromecast | Laptop: MacBook Air M1 2020 | Phone: iPhone 13 Mini | AP: Ubiquity Unifi | Router: Vanilla FreeBSD + Packet Filter FW

Permalänk
Medlem
Skrivet av Quim:

Efter vad Snowden kommit fram till så kan du räkna med att USA & Israel är på samma nivå när d kommer till övervakning & utbyte av sådan info.

Skickades från m.sweclockers.com

Oavsett vilket så vinner de absolut ingenting på ett CSR med en publik nyckel, så kan vi kanske återgå till topic?