Torna indietro   Hardware Upgrade Forum > Altre Discussioni > Amministrazione e Configurazione Server

L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
La parola d'ordine al Nextcloud Summit 2026, che si è tenuto a Monaco, è stata "sovranità". Non come è spesso usato questo termine in politica ma, al contrario, come capacità positiva di decidere il proprio destino tecnologico, con modalità collaborative e aperte. L'Europa dice già molto nel mondo open source, che viene visto come mezzo per ottenere la tanto agognata autonomia digitale
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 06-10-2011, 12:46   #1
WarDuck
Senior Member
 
L'Avatar di WarDuck
 
Iscritto dal: May 2001
Messaggi: 13003
[Linux]proxy server, ssh...

Salve ragazzi, ho un laptop con su Arch Linux e ho messo su un proxy server (si chiama 'polipo' ) insieme ad un demone ssh.

Il proxy è in listen sulla porta 80, mentre ssh sulla porta 22.

Dalla rete locale funziona tutto bene, riesco ad accedere a ssh e il proxy funziona.

Dall'esterno invece il proxy funziona sempre, ma solo con il protocollo HTTP (se provo ad accedere ad altri protocolli come HTTPS o FTP non va, pur essendo specificato nelle impostazioni del browser).

Premetto che questa operazione la sto facendo da lavoro, dove bloccano delle porte in uscita (ma senza proxy HTTPS e FTP funzionano).

Da cosa potrebbe dipendere?

SSH invece dall'esterno non va.

Tenete presente che Polipo ed SSH hanno praticamente configurazione di default (su polipo ho modificato la porta di listen mentre su ssh ho disattivato l'accesso come utente root).

Leggendo la documentazione polipo dovrebbe consentire di default il tunneling delle connessioni (ed in effetti da casa HTTPS funziona).
WarDuck è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2011, 13:59   #2
niki89
Senior Member
 
L'Avatar di niki89
 
Iscritto dal: May 2005
Città: roma
Messaggi: 1039
Sblocca le porte sul firewall(router)....

Http non viene bloccato dal firewall e quindi le richieste vanno sempre a buon fine.
__________________
Che il pinguino TUX sia con te!
niki89 è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2011, 22:03   #3
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6710
Può anche essere che di default questo proxy permetta le connessioni soltanto dagli host della rete locale in cui si trova e droppi tutte quelle che provengono da host di reti differenti.
Rispetto ad altri proxy ben più diffusi e utilizzati (es squid) questa sarebbe già una policy piuttosto permissiva, considera che di default squid permette connessioni soltanto da localhost.
Se il proxy non rifiutasse quelle connessioni sarebbe un open proxy di default, insomma non sarebbe un software proprio raccomandabile

Verifica nelle acl della configurazione, poi certamente verifica anche la raggiungibilità del servizio attraverso il tuo router, attento però a non esporre in rete un open proxy, potresti pentirtene amaramente, e non pensare che la cosa possa passare inosservata, la rete pullula di bot che fanno scansioni tcp per cercare servizi simili
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2011, 10:19   #4
WarDuck
Senior Member
 
L'Avatar di WarDuck
 
Iscritto dal: May 2001
Messaggi: 13003
Innanzitutto grazie per le risposte.

@niki89: il router è già configurato a dovere. Ad ogni modo le richieste HTTP non passano se non apri la porta 80.

@Tasslehoff:
quindi l'unica via sicura secondo te sarebbe ssh giusto?

Secondo te hostando ssh su porta 80 potrebbe funzionare, o i moderni firewall facendo packet inspection bloccherebbero comunque il protocollo?

Insomma devo creare un programmino che incapsula SSH in HTTP?
WarDuck è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2011, 12:19   #5
niki89
Senior Member
 
L'Avatar di niki89
 
Iscritto dal: May 2005
Città: roma
Messaggi: 1039
Quote:
Originariamente inviato da WarDuck Guarda i messaggi
Innanzitutto grazie per le risposte.

@niki89: il router è già configurato a dovere. Ad ogni modo le richieste HTTP non passano se non apri la porta 80.

@Tasslehoff:
quindi l'unica via sicura secondo te sarebbe ssh giusto?

Secondo te hostando ssh su porta 80 potrebbe funzionare, o i moderni firewall facendo packet inspection bloccherebbero comunque il protocollo?

Insomma devo creare un programmino che incapsula SSH in HTTP?
ma se metti un vncserver???
__________________
Che il pinguino TUX sia con te!
niki89 è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2011, 14:40   #6
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6710
Quote:
Originariamente inviato da WarDuck Guarda i messaggi
@Tasslehoff:
quindi l'unica via sicura secondo te sarebbe ssh giusto?

Secondo te hostando ssh su porta 80 potrebbe funzionare, o i moderni firewall facendo packet inspection bloccherebbero comunque il protocollo?

Insomma devo creare un programmino che incapsula SSH in HTTP?
Non tutti i proxy fanno stateful inspection, moltissimi si limitano a un normale filtraggio delle porte.
Potresti provare a mettere ssh e il tuo proxy in ascolto sulle due porte che dici essere raggiungibili in outbound dalla rete del tuo ufficio (quindi 443 e 21).

A prescindere dalla raggiungibilità del proxy resta da vedere se il proxy permette l'accesso a host che non siano in rete locale, questo lo devi verificare nella acl del proxy stesso.
Anche sistemando le acl per rendere utilizzabile il proxy dall'esterno dovresti però abilitare l'autenticazione sul proxy, altrimenti rischieresti di esporre un open proxy con conseguenze spiacevoli (anche legali).

Una soluzione imho molto snella e semplice potrebbe essere quella di esporre soltanto ssh (il che sarebbe molto meglio rispetto ad esporre un proxy, anche il più blindato del pianeta) e accedere al proxy tramite tunnel ssh.

es:
server ssh e proxy: 192.168.0.254
ssh in ascolto sulla porta 443
proxy in ascolto sulla porta 3128
policy del proxy che permettono la navigazione da localhost (127.0.0.1, ovvero l'interfaccia di loopback del server stesso) e dalla rete 192.168.0.0/24

Dall'ufficio potresti collegarti al proxy con queste opzioni:
ssh -l utente hostnamedeltuoserver.domain.tld -L 8080:127.0.0.1:3128

Una volta connesso in ssh troverai in proxy in ascolto sulla porta 8080 dell'interfaccia di loopback del tuo pc (insomma della macchina da cui hai lanciato la connessione in ssh).
A questo punto modifichi il proxy del tuo browser per usare l'indirizzo del proxy 127.0.0.1 e la porta 8080.

In sostanza l'opzione -L di ssh forwarda sulla porta 8080 dell'interfaccia di loopback del tuo pc il servizio in ascolto sulla porta 3128 dell'interfaccia di loopback (l'ip 127.0.0.1 che vedi nella sintassi del comando si riferisce a questo) del server ssh a cui ti colleghi (hostnamedeltuoserver.domain.tld).

Puoi fare questo con un qualsiasi client ssh (es putty o openssh dentro cygwin), se usi windows e non vuoi avere terminali aperti per questo puoi usare la comoda utility MyEnTunnel, che di fatto è un frontend grafico alla utility plink della suite di putty.

Se vuoi migliorare il tutto puoi bloccare la login come root da ssh, bloccare l'autenticazione tramite password e utilizzare per autenticarti solo i certificati.
In questo modo non ti devi ricordare password e rendi il tuo sistema più sicuro.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2011, 21:05   #7
WarDuck
Senior Member
 
L'Avatar di WarDuck
 
Iscritto dal: May 2001
Messaggi: 13003
Grazie per la risposta Tasslehoff... si la mia idea è quella di tenere solo ssh se riuscissi a farlo funzionare, lunedì farò una prova e vi farò sapere come è andata.
WarDuck è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2011, 18:36   #8
WarDuck
Senior Member
 
L'Avatar di WarDuck
 
Iscritto dal: May 2001
Messaggi: 13003
Uppo solo per aggiornarvi, ho fatto come suggerito da Tasslehoff, e funziona

Grazie mille!
WarDuck è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026 L'Europa conta nella tecnologia e può ess...
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
NVIDIA punta sui data center AI raffredd...
Galaxy Watch Ultra 2 protagonista dei nu...
Valve svela i prezzi ufficiali di Steam ...
CORSAIR accelera per il Prime Day: scont...
Un commento di YouTube alimenta le specu...
GM lascia a casa 1300 operai della Facto...
Microsoft Kilby: il datacenter AI che di...
Recensione HONOR Earbuds 4: un nuovo rif...
Da nemica giurata dell'AI a partner di O...
Arriva l'arma definitiva contro le zanza...
Il prato si cura da solo: MOVA LiDAX Ult...
Diventeremo più stupidi e pigri s...
Truffe e spam anche via PEC: oltre 650 c...
Cloudflare presenta PACT: token anonimi ...
Parco eolico con turbine da 220 metri in...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:08.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v