Bonjour à tous,
Je viens de lire un article relativement intéressant intitulé “Pourquoi faire écouter SSH sur un autre port que 22 est une mauvaise idée” : adayinthelifeof.nl/2012/03/ … -bad-idea/ (en anglais)
L’article manque un peu d’objectivité (l’auteur est à la limite d’attaquer les personnes au lieu du principe), mais les argumnents sont quasiment tous bons. Je citerais :
[ul][li] changer le port d’écoute est de la sécurité par l’obfuscation (là, je ne suis pas d’accord, le port d’écoute n’est pas caché, il est juste mis hors d’atteinte des script kiddies) ;[/li]
[li] ça enquiquine le monde de devoir toujours préciser le port de destination (pas d’accord, enquiquiner le monde pour de la sécurité, c’est valable, et il y a des moyens d’automatiser ça) ;[/li]
[li] le port 35666 est souvent bloqué par les entreprises / cybercafés ou autres, rendant impossible la connexion au serveur SSH (le port 22 est lui aussi souvent bloqué) ;[/li]
[li] les attaques sur le port 22 sont des attaques automatisées à deux balles, et une sécurité correcte (authentification par clef publique, pas de root login, fail2ban et une surveillance des logs) suffit à contrer les attaques basiques, alors qu’une attaque réussie serait aussi passée sur un autre port que le 22 (c’est un argument pour dire qu’il n’est pas intéressant de déplasser le port, mais pas que c’est une mauvaise idée) ;[/li]
[li] les ports en-dessous de 1024 demande les droits root pour être ouverts, rendant difficile, en cas d’intrusion avec des droits restreints, de créer un processus qui imite SSH pour capturer les données envoyées par l’utilisateur (c’est cet argument qui m’intéresse, et le seul que je trouve vraiment valable).[/li][/ul]
Qu’en pensez-vous ?
Dans un autre fil, mimosa m’a parlé de SSLH, mais l’objectif est différent. Je parle ici uniquement de déplacer le port d’écoute de SSH vers un autre port (supérieur à 1024). J’ai cherché un fil à ce sujet dans le forum, mais n’en ai pas trouvé. C’est certainement une question déjà traitée de maintes fois, alors pardonnez mon potentiel re-post.
J’attends vos arguments
A+
Duna