Torna indietro   Hardware Upgrade Forum > Altre Discussioni > Amministrazione e Configurazione Server

Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI
Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI
Con velocità teoriche fino a 11 Gbps, gestione tramite app intelligente e protezione avanzata dei dispositivi, Roamii BE Pro porta il Wi‑Fi 7 tri‑band nelle abitazioni più esigenti. Un sistema Wi-Fi Mesh proposto da MSI allo scopo di garantire agli utenti una rete fluida e continua capace di sostenere streaming 8K, gaming competitivo e le applicazioni moderne più esigenti in termini di banda
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi
Mate X7 rinnova la sfida nel segmento dei pieghevoli premium puntando su un design ancora più sottile e resistente, unito al ritorno dei processori proprietari della serie Kirin. L'assenza dei servizi Google e del 5G pesa ancora sull'esperienza utente, ma il comparto fotografico e la qualità costruttiva cercano di compensare queste mancanze strutturali con soluzioni ingegneristiche di altissimo livello
Nioh 3: souls-like punitivo e Action RPG
Nioh 3: souls-like punitivo e Action RPG
Nioh 3 aggiorna la formula Team NINJA con aree esplorabili più grandi, due stili di combattimento intercambiabili al volo (Samurai e Ninja) e un sistema di progressione pieno di attività, basi nemiche e sfide legate al Crogiolo. La recensione entra nel dettaglio su combattimento, build, progressione e requisiti PC
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 14-05-2013, 14:19   #1
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Configurazione e connessione a VPS

Ciao a tutti,
ho acquistato una piccola VPS per fare dei test e volevo sapere secondo voi qual'è il metodo più sicuro per collegarsi dall'esterno\proteggerla..

Attualmente ho bloccato tutte le porte per la gestione tramite IPTABLES e consentito l'accesso solo al mio IP pubblico.

Volevo installare sul server anche Samba per poterci caricare i file più rapidamente, è pericoloso utilizzare samba direttamente sull'ip pubblico (ma filtrato e ristretto alle connessioni solo dal mio IP)?

L'alternativa è implementare una soluzione OpenVPN con i due endpoint uno sulla VPS e l'altro sul mio firewall pfSense, cosa dite?

Voi come vi collegate alle VPS (se ne avete)?
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 18:50   #2
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6679
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Ciao a tutti,
ho acquistato una piccola VPS per fare dei test e volevo sapere secondo voi qual'è il metodo più sicuro per collegarsi dall'esterno\proteggerla..

Attualmente ho bloccato tutte le porte per la gestione tramite IPTABLES e consentito l'accesso solo al mio IP pubblico.

Volevo installare sul server anche Samba per poterci caricare i file più rapidamente, è pericoloso utilizzare samba direttamente sull'ip pubblico (ma filtrato e ristretto alle connessioni solo dal mio IP)?

L'alternativa è implementare una soluzione OpenVPN con i due endpoint uno sulla VPS e l'altro sul mio firewall pfSense, cosa dite?

Voi come vi collegate alle VPS (se ne avete)?
Di per se il controllo tramite indirizzo ip non ti da poi molte certezze, considerando che basterebbe sniffare un po' di traffico e spoofare l'ip da cui accedi per essere autorizzati.
Per migliorare la cosa potresti aggiungere anche il controllo mediante utente e password, ma anche in questo caso non sarebbe poi molto sicuro dato che la login passerebbe in chiaro.

No, imho samba non è il protocollo adatto per fare una cosa del genere, imho sarebbe molto meglio usare webdav in https con un semplice certificato ssl self signed.

Per caso stai usando quel provider che fornisce vps a 1 € al mese?
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 14-05-2013 alle 18:52.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 20:20   #3
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Grazie per la risposta, comunque alla fine penso che propenderò per la soluzione Vpn (non dovrebbe essere complicatissima e può sempre tornarmi utile).

Si uso quella da 1 euro al mese, considerato che prima pagavo hosting + dominio 35 euro alla peggio sono in pari (ovviamente non è ad uso lavorativo ma per test/sito domestico).
Comunque per ora non posso lamentarmi, prestazioni buone (forse i dischi un pò fiacchi ma per un web server ci può stare) così come la banda (arrivo a 20mb scaricando un'iso debian). Se ti servono altre info chiedimi pure..

Inviato dal mio MB525
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 21:14   #4
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
EDIT: Risolto, c'erano delle regole sbagliate su iptables..

Ultima modifica di malatodihardware : 14-05-2013 alle 21:20.
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2013, 23:20   #5
Kaya
Senior Member
 
Iscritto dal: Apr 2005
Messaggi: 3288
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Di per se il controllo tramite indirizzo ip non ti da poi molte certezze, considerando che basterebbe sniffare un po' di traffico e spoofare l'ip da cui accedi per essere autorizzati.
Perdonate l'OT ma questa cosa mi interessa, anche se è pioù da networking:
Capisco che possano scoprire il mio IP, ma anche lo sostituissero nei pacchetti come campo SRC, cosa possono fare? Non avrebbero alcuna risposta indietro dal mio sistema...
Kaya è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 01:31   #6
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6679
Quote:
Originariamente inviato da Kaya Guarda i messaggi
Perdonate l'OT ma questa cosa mi interessa, anche se è pioù da networking:
Capisco che possano scoprire il mio IP, ma anche lo sostituissero nei pacchetti come campo SRC, cosa possono fare? Non avrebbero alcuna risposta indietro dal mio sistema...
Premetto che non sono un esperto di sicurezza e personalmente, a parte qualche esperimento in un ormai remoto passato (parliamo dell'epoca 56k ), non sarei nemmeno in grado di riprodurre quello di cui stiamo parlando

Quello che dici è corretto ma solo per uno spoofing basilare, che cmq può portare ad altri problemi, es DoS.
In realtà con qualsiasi protocollo basato su tcp/ip è possibile iniziare un attacco mediante spoofing e poi continuare e accedere ai sistema remoto utilizzando tecniche di sequence number prediction riuscendo ad avere risposta direttamente sull'ip dell'attaccante.

Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Grazie per la risposta, comunque alla fine penso che propenderò per la soluzione Vpn (non dovrebbe essere complicatissima e può sempre tornarmi utile).

Si uso quella da 1 euro al mese, considerato che prima pagavo hosting + dominio 35 euro alla peggio sono in pari (ovviamente non è ad uso lavorativo ma per test/sito domestico).
Comunque per ora non posso lamentarmi, prestazioni buone (forse i dischi un pò fiacchi ma per un web server ci può stare) così come la banda (arrivo a 20mb scaricando un'iso debian). Se ti servono altre info chiedimi pure..

Inviato dal mio MB525
Giusto dimenticavo la VPN che avevi citato, ovviamente OpenVPN sarebbe la panacea di tutti i mali in questo caso, massima comodità e sicurezza totale

Mi interessa parecchio questa offerta, ora per alcuni servizi in hosting sto su OVH ma onestamente non sono per nulla soddisfatto, soprattutto in termini di performance tramite php.
Non sto usando cose esoteriche, giusto i classici Wordpress, Gallery e qualche altro servizietto base, ma le performance sono ridicole, addirittura peggiori di Aruba

Se riuscissi a fare una prova veloce con Wordpress o Drupal o Ajaxplorer (te lo consiglio anche per l'accesso remoto al filesystem) te ne sarei molto grato
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 15-05-2013 alle 01:37.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 20:05   #7
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Ci devo trasferire sopra un piccolo sito basato su Joomla, quindi appena ho completato ti faccio sapere..

PS: Ajaxplorer lo uso da un pò ed è veramente ottimo!
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 20:28   #8
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6679
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Ci devo trasferire sopra un piccolo sito basato su Joomla, quindi appena ho completato ti faccio sapere..

PS: Ajaxplorer lo uso da un pò ed è veramente ottimo!
Ottimo grazie
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2013, 21:30   #9
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Ottimo grazie
Hai MP
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2013, 10:18   #10
Kaya
Senior Member
 
Iscritto dal: Apr 2005
Messaggi: 3288
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
Premetto che non sono un esperto di sicurezza e personalmente, a parte qualche esperimento in un ormai remoto passato (parliamo dell'epoca 56k ), non sarei nemmeno in grado di riprodurre quello di cui stiamo parlando

Quello che dici è corretto ma solo per uno spoofing basilare, che cmq può portare ad altri problemi, es DoS.
In realtà con qualsiasi protocollo basato su tcp/ip è possibile iniziare un attacco mediante spoofing e poi continuare e accedere ai sistema remoto utilizzando tecniche di sequence number prediction riuscendo ad avere risposta direttamente sull'ip dell'attaccante.
Ok però questo è un tipo di attacco che funziona solo se
a) conosci il mio ip (ok vabbè)
b) c'è una comunicazione TCP/IP in corso
c) sai esattamente quali dati spedire al DST e far si che "ti torni utile".
d) non sia traffico crittografato

Mi sembra che sia altamente improbabile oggi come oggi, no?
Kaya è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2013, 11:57   #11
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6679
Quote:
Originariamente inviato da Kaya Guarda i messaggi
Ok però questo è un tipo di attacco che funziona solo se
a) conosci il mio ip (ok vabbè)
b) c'è una comunicazione TCP/IP in corso
c) sai esattamente quali dati spedire al DST e far si che "ti torni utile".
d) non sia traffico crittografato

Mi sembra che sia altamente improbabile oggi come oggi, no?
Se esponi una share tramite samba tutte queste condizioni si avverano, o quantomeno ci vai vicino.
Usa il protocollo tcp/ip, il tipo di protocollo lo rilevi al volo con una semplice scansione di nmap, il processo di autenticazione e autorizzazione è in chiaro e pure il traffico.

E' un esempio limite ovviamente, nessuno si sognerebbe di esporre una share di rete (anche perchè si tratta di un protocollo povero di features per il trasferimento di dati via wan, pensiamo anche solo a una interruzione di rete, via ftp o http potresti sempre riprendere il trasferimento, via share non credo proprio), ma se uno dovesse farlo le premesse per un attacco di questo tipo imho ci sarebbero tutte.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 11:58   #12
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Adesso che ho visto che funziona tutto si pone il problema backup

Come lo affronteresti nel caso di una VPS? Preferirei evitare di dover fare backup locali visto lo lo spazio limitato su disco, manderei tutto direttamente via VPN.
La soluzione "standard" ovviamente prevede rsync, ho però letto sul web anche di DRBD, lo conosci? Potrebbe tornarmi utile?

Altrimenti pensavo di fare il mount sulla VPS di uno share (Windows o Linux poco importa) che sta a casa mia e lanciare lì i backup..

Non mi interessa avere uno snapshot anche dei file attivi (come mysql) in quanto per quello prevederò un backup a parte.
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 14:25   #13
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6679
Quote:
Originariamente inviato da malatodihardware Guarda i messaggi
Adesso che ho visto che funziona tutto si pone il problema backup

Come lo affronteresti nel caso di una VPS? Preferirei evitare di dover fare backup locali visto lo lo spazio limitato su disco, manderei tutto direttamente via VPN.
La soluzione "standard" ovviamente prevede rsync, ho però letto sul web anche di DRBD, lo conosci? Potrebbe tornarmi utile?

Altrimenti pensavo di fare il mount sulla VPS di uno share (Windows o Linux poco importa) che sta a casa mia e lanciare lì i backup..

Non mi interessa avere uno snapshot anche dei file attivi (come mysql) in quanto per quello prevederò un backup a parte.
DRDB non l'ho mai usato, da quanto vedo però è una sorta di filesystem distribuito, per i backup non credo sia lo strumento adatto nel senso che se succede un disastro (supponiamo la cancellazione di un file importante) questo si replica sul nodo che funge da mirror.
Dovrei approfondire, magari prevede anche features extra (es snapshot) che possono tornare utili per il backup, però per questo imho verrebbe più semplice gestire il tutto con lvm.

Per come la vedo io le soluzioni più agevoli possono essere:
- rsync via ssh, puoi usare tranquillamente dei certificati e porte non standard passando le opzioni di ssh tra doppi apici (rsync -e "ssh -p <PORTA> -i <CHIAVE PRIVATA>" etc etc etc...).
- VPN usando NFS o Samba incapsulati nel canale VPN.
- Bacula usando SSL per la comunicazione tra client vps e server dove risiedono i backup

Una possibile alternativa potrebbe essere cryptcat (una sorta di netcat criptato) oppure netcat incapsulato via ssh, però le vedo più come soluzione una tantum e non come modalità di backup schedulabile.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 17:32   #14
malatodihardware
Senior Member
 
L'Avatar di malatodihardware
 
Iscritto dal: Sep 2008
Messaggi: 3583
Considerando che la VPN con casa mia è già su, perfettamente funzionante e non intendo aprire altre porte inutili verso l'esterno andrò su una soluzione via NFS\Samba.. Per il software non conoscevo Bacula, potrebbe essere la volta buona per provarlo!
malatodihardware è offline   Rispondi citando il messaggio o parte di esso
Old 17-05-2013, 17:38   #15
John - K
Junior Member
 
Iscritto dal: Feb 2008
Messaggi: 14
Consiglio caldamente bacula, lo uso da un paio di anni. Ha bisogno di un certo studio iniziale per una configurazione corretta, ma una volta configurato correttamente, non ci ho più messo le mani da due anni che lo uso.
John - K è offline   Rispondi citando il messaggio o parte di esso
Old 18-05-2013, 01:06   #16
antenore
Senior Member
 
Iscritto dal: Jul 1999
Città: Padova
Messaggi: 561
Io per i backup attualmente uso rsnapshot, in pratica è uno script che tramite rsync fa dei backup incrementali. E' abbastanza semplice da utilizzare e configurare.
antenore è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo M...
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi Recensione HUAWEI Mate X7: un foldable ottimo, m...
Nioh 3: souls-like punitivo e Action RPG Nioh 3: souls-like punitivo e Action RPG
Test in super anteprima di Navimow i220 LiDAR: il robot tagliaerba per tutti Test in super anteprima di Navimow i220 LiDAR: i...
Dark Perk Ergo e Sym provati tra wireless, software via browser e peso ridotto Dark Perk Ergo e Sym provati tra wireless, softw...
Nintendo contro la pirateria: bloccati d...
NIS2 entra nel vivo: la soluzione di Cyn...
xAI perde due cofondatori in due giorni:...
Robot aspirapolvere Mova Z60 Ultra Rolle...
Google semplifica la rimozione di immagi...
EPOS H3 Hybrid a soli 39€: cuffie gaming...
Samsung rilancia l'assistenza: ora puoi ...
Facebook si rinnova: nuove funzioni AI p...
Da 139€ a 198€, quale scegliere fra Lefa...
Microsoft aggiorna Windows 10: in distri...
Windows 11 si aggiorna: le novità del Pa...
ECOVACS DEEBOT MINI di nuovo a meno di 2...
La Russia rallenta Telegram: nuove restr...
Nuovi standard di sicurezza per l'avvio ...
Mini-LED 34'' WQHD (3440x1440) a prezzo ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:18.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v