05.12.2017 | 12:00
gogh kaže:
Sad ću počet odgovarat s pitanjima unazad 5 godina.
Nego, rusty, hvala na security savjetima. Ovo mijenjanje defaultnog porta djeluje kao jednostavno i pametno rješenje te kao dodatni layer zaštite. Budući da mi ovo nije tema u kojoj sam stručan zanima me koje portove mogu koristiti umjesto ovih? Neki proizvoljni? U kojem rasponu?
Što se tiče https-a, ni sam nemam pojma što raditi. Klijenti koji mi skidaju materijale često znaju biti prilično informatički nepismeni pa ponekad čak ni ne znaju pronaći download gumb ako im dam link na cijeli folder (to se događalo dok sam koristio Asusov NAS od kolege). I sad se pitam što bi bilo da uvedem još i certifikate. Koliko je realna opasnost od nekih napada ako sve funkcionira preko http-a umjesto https-a?
Hvala!
Ovo si nekako taman naletio, jer ako sve prođe kako spada i ako se uredništvu svidi članak trebao bi uskro biti jedan tutorial/osvrt što bi sve danas trebalo podesiti i kako da se maksimalno osigura pristup iz vana.
Nisam išao previše sa slikama i stilom tutoriala, upravo da ispadne više kao osvrt, a ne kuharica. No s druge strane tebi mogu ovdje odgovoriti malo detaljnije.
Dakle ideja je koristiti portove od 1024 - 65535 (s time da 49152-65535 je vrlo siguran da se port neće poklati sa nekim standardnim portovima). Bottom line, staviti neki nepoznati, ne toliko često korišten port kako se slučajno NAS ne bi našao na udar nekog 0 day exploita (kao što je bilo sa Synolockerom gdje je večina na portu 5000 pala za slobodu). Prema tome, slobodno stavi neki koji ti paše, ali naravno imaju na umu da ti pristup iz vana mora biti propušten kako bi se moglo pristupiti servisima.
Neka te ne plaši http/https razlika. Ovo neće imati nikakvog utjecaja na tvoje korisnike. Dapače, mjere sigurnosti i lijepi zeleni lokotić će samo podignuti stupanj sigurnosti prema tvojim korisnicima. Dakle slaganje certifikata je posao od par minuta, a igrati se sa http-om i servisima exponiranim na internet na taj način, nikako ne bi preporučio. Kolika je realno opasnost? Pa velika je. Manja je ako se dobro osiguraš, ali koristit ne kriptiranu komunikaciju u današnje vrijeme uz besplatnu opciju je po mom skromnom mišljenju, pucanje u nogu.
Kako možeš biti siguran da korisnici tih servisa neće biti exploatirani na ovaj ili onaj način i onda ugroziti sve ostale ovim putem? Ja se ne bi kockao, a ponavljam, njima neće biti nikakav problem niti tehnički nešto teže koristiti servise preko httpsa. Pa i google tražilica je na https-u, to nije problem koristit šta ne
?