Не хочется отдавать порт 11758 бля wintray - а надо.

Технические вопросы по UTM 5.0
Ответить
Аватара пользователя
kaN5300
Сообщения: 480
Зарегистрирован: Пт янв 21, 2005 17:27
Откуда: Ыукзгрщм
Контактная информация:

Не хочется отдавать порт 11758 бля wintray - а надо.

Сообщение kaN5300 »

Так как у нас есть админ, который меняет место дислакации, ему приходится ставить ip для коннекта в интерфейс админа 0.0.0.0 - таким образом открыв порт 11758 для всех (iptables) мы получаем дыру в безопасности. Любой юзер может получить возможность подбора пароля админа. Как бы так сделать, чтобы все могли смотреть статистику через utm_wintray и чтобы в тоже время админ, который перемещается между ip-адресами (дом, оффис...) мог безопасно авторизовываться и не думать о возможности подбора его пароля пользователями.

Дельта Сервис
Сообщения: 69
Зарегистрирован: Пн фев 28, 2005 13:43
Контактная информация:

Сообщение Дельта Сервис »

Поднять vpn на этом серве для админа? Но тогда wintray все-равно обломится.
PS. Может стоит просто сделать пароль этак 16 символов?

Beavis
Сообщения: 205
Зарегистрирован: Вт июн 21, 2005 00:44

Сообщение Beavis »

сделай для ядра отдельный логин и пароль и привяжи к localhost, а админу пароль подлиннее и все проблемы решены

akid
Сообщения: 20
Зарегистрирован: Ср окт 05, 2005 22:20

Сообщение akid »

А нельзя ли настроить для админа список допустимых адресов?

Аватара пользователя
kaN5300
Сообщения: 480
Зарегистрирован: Пт янв 21, 2005 17:27
Откуда: Ыукзгрщм
Контактная информация:

Сообщение kaN5300 »

Пока два варианта:
1) Уговорить админа юзать интерфейс только с одного ip (что практически не реально)
2) Попросить админа придумать второй аккаунт скажем admin2 с такимже паролем.

А вообще было бы не плохо, елсиб с следующем билде была реализована возможность создавать список ip/subnet для каждого системного пользователя.

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

Можно реализовать с помощию форвардинга порта. Выберите любой свободный порт и редиректите соединения на него с нужных вам адресов на порт utm5_core. При этом, в админке нужно коннектится именно на новый порт. Легко сделать на ipfw/ipf/pf/iptables.

PS

Если разработчики предлагают конфигурацию именно с открытым портом ядра, значит уверены что это не приведет к плачевным последствиям по вине самого биллинга.

А если вы можете допустить утрату таких данных как пароли, то случится может что угодно и с любыми системами.

akid
Сообщения: 20
Зарегистрирован: Ср окт 05, 2005 22:20

Сообщение akid »

gravis писал(а):Можно реализовать с помощию форвардинга порта. Выберите любой свободный порт и редиректите соединения на него с нужных вам адресов на порт utm5_core. При этом, в админке нужно коннектится именно на новый порт. .
А смысл? Подключение админкой на стандартный порт останется. А если его закрыть - wintray работать не будет.

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

Да я вообще не вижу смысла закрывать этот порт. Разве есть извесные эксплоиты? Излишняя паранойя до хорошего не доведет.

Дельта Сервис
Сообщения: 69
Зарегистрирован: Пн фев 28, 2005 13:43
Контактная информация:

Сообщение Дельта Сервис »

А почему бы все-таки не поднять vpn (poptop) который будет давать этому аднину какой-нить ип типа 10.20.30.40.
А в админке для админского логина разрешить тока этот 10.20.30.40
Доступ к vpn открыть для 0.0.0.0/0.0.0.0
2 связки логин/пароль(vpn+utm) в этом случае вообще не реально подобрать

Аватара пользователя
kaN5300
Сообщения: 480
Зарегистрирован: Пт янв 21, 2005 17:27
Откуда: Ыукзгрщм
Контактная информация:

Сообщение kaN5300 »

Дельта Сервис писал(а):А почему бы все-таки не поднять vpn (poptop) который будет давать этому аднину какой-нить ип типа 10.20.30.40.
А в админке для админского логина разрешить тока этот 10.20.30.40
Доступ к vpn открыть для 0.0.0.0/0.0.0.0
2 связки логин/пароль(vpn+utm) в этом случае вообще не реально подобрать
Вот об этом я не думал =). Спасибо!

Ответить