Cesta správy vašeho VPS založená na Tor
Pro SSH použijte proxy SOCKS, zveřejněte soukromý onion koncový bod a před uzavřením veřejného přístupu zkontrolujte DNS, ověřování a obnovu.
Na první pohled
Tor může změnit síťovou cestu používanou k dosažení VPS a onion koncový bod SSH se může vyhnout konvenčnímu veřejnému cíli správy. Ani jeden přístup nezabezpečuje server automaticky. Chraňte klíče SSH, ověřte identitu hostitele, omezte přístup a před spoléháním se na konfiguraci ji otestujte.
Chraňte správu i dokončení objednávky
Objednání serveru přes chráněný prohlížeč automaticky nechrání pozdější relaci SSH. Přímé přihlášení může odhalit vaši zdrojovou adresu serveru a sítím na cestě. Rozhodněte, jak bude správa fungovat, ještě před prvním připojením, včetně nouzového přístupu, pokud preferovaná cesta selže.
Tor může skrýt přímou IP klienta před cílem, ale není lékem na opakovaně použité přihlašovací údaje, identifikující konfigurační data ani na každý útok korelace provozu. Přidává také latenci. Užitečným cílem je konzistentní cesta správy, jejímuž chování rozumíte a můžete je ověřit.
Začněte s funkčním místním klientem Tor
Systémový démon Tor obvykle nabízí SOCKS na 127.0.0.1:9050, zatímco prohlížeč Tor obvykle používá 9150. Ověřte svou skutečnou konfiguraci, místo abyste předpokládali kterýkoli port. Aplikace musí své připojení posílat přes tuto proxy; otevření prohlížeče Tor nesměruje každý program v počítači.
V podporovaných systémech torsocks obaluje aplikace, jako je SSH, a směruje podporovaná síťová volání přes Tor. Nastavení otestujte tak, že příkladovou adresu pouze pro dokumentaci nahradíte skutečnou adresou svého serveru. Následující příkaz předpokládá běžícího systémového démona Tor a vyhrazený administrativní účet.
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]Začleňte cestu do konfigurace SSH
Pro pravidelné používání konfigurace pro jednotlivé hostitele snižuje riziko, že zapomenete obal. Níže uvedený příklad používá implementaci netcat s podporou proxy SOCKS5. Implementace se liší, proto v nainstalované verzi ověřte volby -x a -X a zkontrolujte, zda je překlad názvů hostitelů vzdálený.
IdentitiesOnly omezuje klíče nabízené serveru; zkombinujte jej s novým klíčem používaným pro tento projekt. Ověřte a uchovejte otisk klíče hostitele serveru prostřednictvím důvěryhodného kanálu zřizování. Tor mění síťovou cestu, ale ověřování hostitele SSH je stále nezbytné.
Host silent-admin
HostName 203.0.113.45
User admin
IdentityFile ~/.ssh/silentvps_ed25519
IdentitiesOnly yes
ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %pPřesuňte SSH za onion službu
Onion koncový bod umožňuje správu bez veřejně dostupného portu SSH a vyhýbá se použití výstupu Tor pro toto připojení. Nainstalujte a nakonfigurujte Tor na serveru a poté namapujte virtuální onion port na místní službu SSH. Příklad je výchozí konfigurace; cesty ke službám a příkazy se liší podle distribuce.
Poté, co Tor vytvoří adresář služby, soukromě získejte její soubor s názvem hostitele a otestujte připojení přes proxy svého klienta. Identitní klíče onion služby uchovávejte v soukromí. Teprve po úspěšném nezávislém přihlášení byste měli omezit SSH na localhost a odstranit veřejný přístup. Před provedením této změny ověřte, že vaše konzole pro obnovu funguje.
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22Přidejte autorizaci klienta pro soukromý koncový bod
Bez dodatečné autorizace se každý, kdo se dozví onion adresu, může dostat ke službě a její výzvě SSH. Autorizace klienta Tor v3 přidává samostatnou kryptografickou bránu: služba má veřejný klíč autorizovaného klienta a klient drží odpovídající soukromý klíč.
Postupujte podle aktuálních pokynů projektu Tor pro formáty klíčů a adresář authorized_clients. Ověřte, že se neautorizovaný klient nemůže připojit. Zachovejte také ověřování klíčem SSH a naplánujte, jak odvolat autorizaci ztraceného zařízení, aniž byste ztratili svůj zbývající přístup.
Otestujte DNS a vyhněte se úniku identity
Vyhledání názvu hostitele místním resolverem může prozradit váš cíl dříve, než se spojení dostane k proxy. Použití IP adresy serveru pro clearnetový cíl se tomu konkrétnímu vyhledání vyhne; onion názvy vyžadují rozlišení v rámci Tor. U ostatních názvů hostitelů si ověřte chování vzdáleného DNS v aplikaci, místo abyste se spoléhali na obecné nastavení proxy.
Hostitelský systém si může stále uchovávat časová razítka ověřování, uživatelská jména a záznamy v deníku. Záměrně zkontrolujte jejich uchovávání, místo abyste slepě vypnuli všechny diagnostiky. Prohlédněte také místní názvy hostitelů, metadata commitů a zkopírovanou konfiguraci kvůli identifikačním údajům. Tor je neodstraňuje z provozu aplikace.
- Použijte vyhrazený klíč a izolovaný pracovní postup projektu.
- Ověřte očekávaný port SOCKS a chování vzdáleného DNS.
- Před změnou listenerů si ponechte přístup pro obnovu a druhé vyzkoušené přihlášení.
- Po aktualizacích zkontrolujte službu Tor a SSH.
- Nikdy nesdílejte identitní klíče onion ani tajemství autorizace klienta.
Udržte dlouhé relace a budoucí údržbu praktické
Dlouhé administrativní úlohy spouštějte v tmux nebo screen, aby přerušení spojení nezničilo relaci. Obvody Tor a síťové podmínky se mohou měnit, proto udržujte příkazy opakovatelné a rozumějte tomu, jak je obnovit. Malé množství latence navíc se snáze toleruje, když je údržba plánovaná.
Stejný onion vzor může stát před místním dashboardem nebo soukromou službou Git. Každá aplikace stále vyžaduje ověřování, aktualizace softwaru a pečlivou konfiguraci. Pokračujte v používání chráněné trasy pro podporu, obnovu a zálohy tam, kde to vyžadují vaše požadavky na soukromí; konzistence je stejně důležitá jako počáteční nastavení.