sshトンネリングトラフィックをブロックする方法?


14

誰かが職場や自宅に/からsshトンネルを設定した場合、将来のSSHトンネリングトラフィックを防ぐ方法はありますか?

websenseはトラフィックをブロックできることを理解していますが、sshトンネリングを使用するユーザーは、正当なトラフィックと非合法なトラフィックの違いを判断するためにパケットを解読したり、詳細に調べたりできないため、websenseまたは他の類似製品をバイパスできます。

いくつかの読書と研究から、私ができることのいくつかは以下であることがわかりました。-SSHを完全にオフにします。許可されない-sshアクセスをアクセスに必要なユーザーのみに制限し、他のすべてのsshアクセスを拒否する-宛先ごとにsshトラフィックをブラックリストまたはホワイトリストするカスタムプロトコルを作成する(リストが管理可能であると想定)-sshトラフィックのログを確認し、確認する宛先IPを確認し、それらが正当なデバイスまたは許容可能なデバイスに解決するかどうかを確認します。または、トンネリングトラフィックよりも通常のインターネットトラフィックがあり、そのIPを拒否/ブラックリストに登録できるかどうかを確認します

しかし、これらのオプションに加えて、中間者攻撃によって上記のオプションを回避することは可能だろうかと思いました。

または、sshトンネリングトラフィックをブロックする別のオプション、またはこのトラフィックをフィルタリング/ブロックできるネットワークデバイスさえありますか?

助けてくれてありがとう。


ところで、sshトンネリングの説明に役立つリンクを次に 示します 。chamibuddhika.wordpress.com / 2012 / 03 / 21 / ssh-tunnelling - explained revsys.com/writings/quicktips/ssh-faster-connections.html alvinalexander.com/unix / EDU / ... 約上記のオプションを除き、SSHトンネリングをブロックすることができない説明しているいくつか:community.websense.com/forums/p/11004/28405.aspx
user1609

回答:


13

アウトバウンドssh接続、つまりトンネルを防止するには、ディープパケットインスペクションを介してアウトバウンド接続を完全に遮断する必要があります。ポートを見ると100%役に立たなくなります。それがSSHであることを知るには、実際のパケットペイロードを調べる必要があります。(これがwebsenseが行っていることです。)

他の唯一のオプションは、「プロキシ」ホストのセットアップです。sshクライアントサーバーがトンネリングを許可しないように構成をロックダウンし、そのマシンのみがアウトバウンドssh接続を行えるようにします-もちろん、これにはシステムのセキュリティも含まれます。そうしないと、ユーザーは好きなsshソフトウェアを実行できます。


コメントをありがとう。すべてのオプションから、これはより良いアプローチのように聞こえます。ヘルプに感謝します。
user1609

9

別の方法があります。ユーザーがSSHをプロキシ回避策として使用するのを止めようとしているだけで、レート制限を20kB / sec程度にしないようにすると、Webには十分に苦痛になりますが、コンソールでの使用には気づきません。

ただし、通常の速度でファイル転送を許可したい場合、これはオプションではありません。


興味深い点と考えるのが良い。これを共有してくれてありがとう。
user1609

1
これにより、「scp」トラフィックもレート制限されます。ファイルをコピーする必要がある頻度によっては、あまりうまく行き過ぎない場合があります。
リッキービーム

6

SSHサーバーとファイアウォールを制御する場合、SSHサーバーが使用しているポート(デフォルトでは22)へのアクセスをブロックすることにより、アクセスを制御できます。ポートが以前に開かれていない限り、送信接続が許可される可能性が高いと思われますが、受信接続はブロックされる可能性があります。適切な設計と計画を立てることで、アクセスを好みの方法できめ細かくまたは粗く制御できます。

SSHサーバーを制御しないと、使用しているポートを保証できないため、ポートのみに基づいてフィルタリングするのがはるかに難しくなります。

ネットワーク内にいるすべての人にSSHサーバーへのアクセスを許可する必要があるが、外部にいるときはごく少数を選択する必要がある場合、ポートノッキングは読みやすいです。


1
共有してくれてありがとう。ポートノッキングに関するリンクを見つけました。それは面白いコンセプトです。初めて聞いたときは。興味のある人のために、ここで私は、この機能のために、これまでに読んだんだよ:portknocking.orgbsdly.blogspot.com/2012/04/why-not-use-port-knocking.html
user1609
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.