Torna indietro   Hardware Upgrade Forum > Altre Discussioni > Amministrazione e Configurazione Server

iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
C'è tanta sostanza nel nuovo smartphone della Mela dedicato ai creator digitali. Nuovo telaio in alluminio, sistema di raffreddamento vapor chamber e tre fotocamere da 48 megapixel: non è un semplice smartphone, ma uno studio di produzione digitale on-the-go
Intel Panther Lake: i processori per i notebook del 2026
Intel Panther Lake: i processori per i notebook del 2026
Panther Lake è il nome in codice della prossima generazione di processori Intel Core Ultra, che vedremo al debutto da inizio 2026 nei notebook e nei sistemi desktop più compatti. Nuovi core, nuove GPU e soprattutto una struttura a tile che vede per la prima volta l'utilizzo della tecnologia produttiva Intel 18A: tanta potenza in più, ma senza perdere in efficienza
Intel Xeon 6+: è tempo di Clearwater Forest
Intel Xeon 6+: è tempo di Clearwater Forest
Intel ha annunciato la prossima generazione di processori Xeon dotati di E-Core, quelli per la massima efficienza energetica e densità di elaborazione. Grazie al processo produttivo Intel 18A, i core passano a un massimo di 288 per ogni socket, con aumento della potenza di calcolo e dell'efficienza complessiva.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 14-05-2013, 13:19   #1
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Configurazione e connessione a VPS

Ciao a tutti,
ho acquistato una piccola VPS per fare dei test e volevo sapere secondo voi qual'è il metodo più sicuro per collegarsi dall'esterno\proteggerla..

Attualmente ho bloccato tutte le porte per la gestione tramite IPTABLES e consentito l'accesso solo al mio IP pubblico.

Volevo installare sul server anche Samba per poterci caricare i file più rapidamente, è pericoloso utilizzare samba direttamente sull'ip pubblico (ma filtrato e ristretto alle connessioni solo dal mio IP)?

L'alternativa è implementare una soluzione OpenVPN con i due endpoint uno sulla VPS e l'altro sul mio firewall pfSense, cosa dite?

Voi come vi collegate alle VPS (se ne avete)?
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 17:50   #2
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6660
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Ciao a tutti,
ho acquistato una piccola VPS per fare dei test e volevo sapere secondo voi qual'è il metodo più sicuro per collegarsi dall'esterno\proteggerla..

Attualmente ho bloccato tutte le porte per la gestione tramite IPTABLES e consentito l'accesso solo al mio IP pubblico.

Volevo installare sul server anche Samba per poterci caricare i file più rapidamente, è pericoloso utilizzare samba direttamente sull'ip pubblico (ma filtrato e ristretto alle connessioni solo dal mio IP)?

L'alternativa è implementare una soluzione OpenVPN con i due endpoint uno sulla VPS e l'altro sul mio firewall pfSense, cosa dite?

Voi come vi collegate alle VPS (se ne avete)?
Di per se il controllo tramite indirizzo ip non ti da poi molte certezze, considerando che basterebbe sniffare un po' di traffico e spoofare l'ip da cui accedi per essere autorizzati.
Per migliorare la cosa potresti aggiungere anche il controllo mediante utente e password, ma anche in questo caso non sarebbe poi molto sicuro dato che la login passerebbe in chiaro.

No, imho samba non è il protocollo adatto per fare una cosa del genere, imho sarebbe molto meglio usare webdav in https con un semplice certificato ssl self signed.

Per caso stai usando quel provider che fornisce vps a 1 € al mese?
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 14-05-2013 alle 17:52.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 19:20   #3
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Grazie per la risposta, comunque alla fine penso che propenderò per la soluzione Vpn (non dovrebbe essere complicatissima e può sempre tornarmi utile).

Si uso quella da 1 euro al mese, considerato che prima pagavo hosting + dominio 35 euro alla peggio sono in pari (ovviamente non è ad uso lavorativo ma per test/sito domestico).
Comunque per ora non posso lamentarmi, prestazioni buone (forse i dischi un pò fiacchi ma per un web server ci può stare) così come la banda (arrivo a 20mb scaricando un'iso debian). Se ti servono altre info chiedimi pure..

Inviato dal mio MB525
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 20:14   #4
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
EDIT: Risolto, c'erano delle regole sbagliate su iptables..

Ultima modifica di malatodihardware : 14-05-2013 alle 20:20.
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 22:20   #5
Kaya
Senior Member
 
Iscritto dal: Apr 2005
Messaggi: 3244
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Di per se il controllo tramite indirizzo ip non ti da poi molte certezze, considerando che basterebbe sniffare un po' di traffico e spoofare l'ip da cui accedi per essere autorizzati.
Perdonate l'OT ma questa cosa mi interessa, anche se è pioù da networking:
Capisco che possano scoprire il mio IP, ma anche lo sostituissero nei pacchetti come campo SRC, cosa possono fare? Non avrebbero alcuna risposta indietro dal mio sistema...
Kaya è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 00:31   #6
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6660
Quote:
Originariamente inviato da Kaya Guarda i messaggi
Perdonate l'OT ma questa cosa mi interessa, anche se è pioù da networking:
Capisco che possano scoprire il mio IP, ma anche lo sostituissero nei pacchetti come campo SRC, cosa possono fare? Non avrebbero alcuna risposta indietro dal mio sistema...
Premetto che non sono un esperto di sicurezza e personalmente, a parte qualche esperimento in un ormai remoto passato (parliamo dell'epoca 56k ), non sarei nemmeno in grado di riprodurre quello di cui stiamo parlando

Quello che dici è corretto ma solo per uno spoofing basilare, che cmq può portare ad altri problemi, es DoS.
In realtà con qualsiasi protocollo basato su tcp/ip è possibile iniziare un attacco mediante spoofing e poi continuare e accedere ai sistema remoto utilizzando tecniche di sequence number prediction riuscendo ad avere risposta direttamente sull'ip dell'attaccante.

Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Grazie per la risposta, comunque alla fine penso che propenderò per la soluzione Vpn (non dovrebbe essere complicatissima e può sempre tornarmi utile).

Si uso quella da 1 euro al mese, considerato che prima pagavo hosting + dominio 35 euro alla peggio sono in pari (ovviamente non è ad uso lavorativo ma per test/sito domestico).
Comunque per ora non posso lamentarmi, prestazioni buone (forse i dischi un pò fiacchi ma per un web server ci può stare) così come la banda (arrivo a 20mb scaricando un'iso debian). Se ti servono altre info chiedimi pure..

Inviato dal mio MB525
Giusto dimenticavo la VPN che avevi citato, ovviamente OpenVPN sarebbe la panacea di tutti i mali in questo caso, massima comodità e sicurezza totale

Mi interessa parecchio questa offerta, ora per alcuni servizi in hosting sto su OVH ma onestamente non sono per nulla soddisfatto, soprattutto in termini di performance tramite php.
Non sto usando cose esoteriche, giusto i classici Wordpress, Gallery e qualche altro servizietto base, ma le performance sono ridicole, addirittura peggiori di Aruba

Se riuscissi a fare una prova veloce con Wordpress o Drupal o Ajaxplorer (te lo consiglio anche per l'accesso remoto al filesystem) te ne sarei molto grato
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 15-05-2013 alle 00:37.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 19:05   #7
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Ci devo trasferire sopra un piccolo sito basato su Joomla, quindi appena ho completato ti faccio sapere..

PS: Ajaxplorer lo uso da un pò ed è veramente ottimo!
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 19:28   #8
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6660
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Ci devo trasferire sopra un piccolo sito basato su Joomla, quindi appena ho completato ti faccio sapere..

PS: Ajaxplorer lo uso da un pò ed è veramente ottimo!
Ottimo grazie
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 20:30   #9
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Ottimo grazie
Hai MP
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2013, 09:18   #10
Kaya
Senior Member
 
Iscritto dal: Apr 2005
Messaggi: 3244
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Premetto che non sono un esperto di sicurezza e personalmente, a parte qualche esperimento in un ormai remoto passato (parliamo dell'epoca 56k ), non sarei nemmeno in grado di riprodurre quello di cui stiamo parlando

Quello che dici è corretto ma solo per uno spoofing basilare, che cmq può portare ad altri problemi, es DoS.
In realtà con qualsiasi protocollo basato su tcp/ip è possibile iniziare un attacco mediante spoofing e poi continuare e accedere ai sistema remoto utilizzando tecniche di sequence number prediction riuscendo ad avere risposta direttamente sull'ip dell'attaccante.
Ok però questo è un tipo di attacco che funziona solo se
a) conosci il mio ip (ok vabbè)
b) c'è una comunicazione TCP/IP in corso
c) sai esattamente quali dati spedire al DST e far si che "ti torni utile".
d) non sia traffico crittografato

Mi sembra che sia altamente improbabile oggi come oggi, no?
Kaya è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2013, 10:57   #11
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6660
Quote:
Originariamente inviato da Kaya Guarda i messaggi
Ok però questo è un tipo di attacco che funziona solo se
a) conosci il mio ip (ok vabbè)
b) c'è una comunicazione TCP/IP in corso
c) sai esattamente quali dati spedire al DST e far si che "ti torni utile".
d) non sia traffico crittografato

Mi sembra che sia altamente improbabile oggi come oggi, no?
Se esponi una share tramite samba tutte queste condizioni si avverano, o quantomeno ci vai vicino.
Usa il protocollo tcp/ip, il tipo di protocollo lo rilevi al volo con una semplice scansione di nmap, il processo di autenticazione e autorizzazione è in chiaro e pure il traffico.

E' un esempio limite ovviamente, nessuno si sognerebbe di esporre una share di rete (anche perchè si tratta di un protocollo povero di features per il trasferimento di dati via wan, pensiamo anche solo a una interruzione di rete, via ftp o http potresti sempre riprendere il trasferimento, via share non credo proprio), ma se uno dovesse farlo le premesse per un attacco di questo tipo imho ci sarebbero tutte.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 10:58   #12
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Adesso che ho visto che funziona tutto si pone il problema backup

Come lo affronteresti nel caso di una VPS? Preferirei evitare di dover fare backup locali visto lo lo spazio limitato su disco, manderei tutto direttamente via VPN.
La soluzione "standard" ovviamente prevede rsync, ho però letto sul web anche di DRBD, lo conosci? Potrebbe tornarmi utile?

Altrimenti pensavo di fare il mount sulla VPS di uno share (Windows o Linux poco importa) che sta a casa mia e lanciare lì i backup..

Non mi interessa avere uno snapshot anche dei file attivi (come mysql) in quanto per quello prevederò un backup a parte.
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 13:25   #13
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6660
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Adesso che ho visto che funziona tutto si pone il problema backup

Come lo affronteresti nel caso di una VPS? Preferirei evitare di dover fare backup locali visto lo lo spazio limitato su disco, manderei tutto direttamente via VPN.
La soluzione "standard" ovviamente prevede rsync, ho però letto sul web anche di DRBD, lo conosci? Potrebbe tornarmi utile?

Altrimenti pensavo di fare il mount sulla VPS di uno share (Windows o Linux poco importa) che sta a casa mia e lanciare lì i backup..

Non mi interessa avere uno snapshot anche dei file attivi (come mysql) in quanto per quello prevederò un backup a parte.
DRDB non l'ho mai usato, da quanto vedo però è una sorta di filesystem distribuito, per i backup non credo sia lo strumento adatto nel senso che se succede un disastro (supponiamo la cancellazione di un file importante) questo si replica sul nodo che funge da mirror.
Dovrei approfondire, magari prevede anche features extra (es snapshot) che possono tornare utili per il backup, però per questo imho verrebbe più semplice gestire il tutto con lvm.

Per come la vedo io le soluzioni più agevoli possono essere:
- rsync via ssh, puoi usare tranquillamente dei certificati e porte non standard passando le opzioni di ssh tra doppi apici (rsync -e "ssh -p <PORTA> -i <CHIAVE PRIVATA>" etc etc etc...).
- VPN usando NFS o Samba incapsulati nel canale VPN.
- Bacula usando SSL per la comunicazione tra client vps e server dove risiedono i backup

Una possibile alternativa potrebbe essere cryptcat (una sorta di netcat criptato) oppure netcat incapsulato via ssh, però le vedo più come soluzione una tantum e non come modalità di backup schedulabile.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 16:32   #14
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Considerando che la VPN con casa mia è già su, perfettamente funzionante e non intendo aprire altre porte inutili verso l'esterno andrò su una soluzione via NFS\Samba.. Per il software non conoscevo Bacula, potrebbe essere la volta buona per provarlo!
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 16:38   #15
John - K
Junior Member
 
Iscritto dal: Feb 2008
Messaggi: 14
Consiglio caldamente bacula, lo uso da un paio di anni. Ha bisogno di un certo studio iniziale per una configurazione corretta, ma una volta configurato correttamente, non ci ho più messo le mani da due anni che lo uso.
John - K è offline   Rispondi citando il messaggio o parte di esso
Old 18-05-2013, 00:06   #16
antenore
Senior Member
 
Iscritto dal: Jul 1999
Città: Padova
Messaggi: 561
Io per i backup attualmente uso rsnapshot, in pratica è uno script che tramite rsync fa dei backup incrementali. E' abbastanza semplice da utilizzare e configurare.
antenore è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile iPhone 17 Pro: più di uno smartphone. &Eg...
Intel Panther Lake: i processori per i notebook del 2026 Intel Panther Lake: i processori per i notebook ...
Intel Xeon 6+: è tempo di Clearwater Forest Intel Xeon 6+: è tempo di Clearwater Fore...
4K a 160Hz o Full HD a 320Hz? Titan Army P2712V, a un prezzo molto basso 4K a 160Hz o Full HD a 320Hz? Titan Army P2712V,...
Recensione Google Pixel Watch 4: basta sollevarlo e si ha Gemini sempre al polso Recensione Google Pixel Watch 4: basta sollevarl...
Nuovo storico lancio per il razzo spazia...
Elgato Embrace: una sedia ergonomica pro...
Brad Pitt torna in pista: F1 – Il Film a...
Hitachi Vantara annuncia la sua AI Facto...
Brembo passa all'alluminio riciclato al ...
HONOR pronta a sfidare gli iPad Pro con ...
OpenAI esce allo scoperto: confermati i ...
In arrivo altri due prodotti da Apple en...
Il tool per aggiornare da Windows 10 a W...
Rishi Sunak entra in Microsoft e Anthrop...
Porsche in poche ore chiude la formazion...
iPhone 17 disponibili su Amazon al prezz...
La Ferrari Elettrica non è la cau...
Ricarica da record: Zeekr supera i 1.300...
Un 'capezzolo' con feedback aptico al po...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 05:36.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v