Перейти к содержимому

Ssh

14 страниц
  • Лучшие практики SSH-ключей

    Раздел: Посты Слов: 780 4 мин

    LinuxSshSecurity

    SSH-ключи являются де-факто стандартом аутентификации в инфраструктуре, но их неправильное управление превращает каждый деплой в потенциальную уязвимость. В этой заметке собраны проверенные практики: от генерации ключей до их отзыва и ротации без …

    SSH-ключи являются де-факто стандартом аутентификации в инфраструктуре, но их неправильное управление превращает каждый деплой в потенциальную уязвимость. В этой заметке собраны проверенные практики: от генерации ключей до их отзыва и ротации без …

  • scp — передача файлов по SSH

    Раздел: Посты Слов: 396 2 мин

    LinuxSshDevopsSecurityNetworking

    scp — утилита для копирования файлов по SSH поверх протокола SSH. Работает из терминала, не требует настройки сервера сверху — достаточно работающего sshd и авторизации. В эпоху rsync и bat SCP живёт как простой инструмент для разовых передач, когда …

    scp — утилита для копирования файлов по SSH поверх протокола SSH. Работает из терминала, не требует настройки сервера сверху — достаточно работающего sshd и авторизации. В эпоху rsync и bat SCP живёт как простой инструмент для разовых передач, когда …

  • fail2ban: jail для sshd

    Раздел: Посты Слов: 445 3 мин

    LinuxSshSecurityDevops

    Защита SSH от брутфорса — один из первых шагов при укреплении сервера. fail2ban сканирует логи, находит повторные неудачные попытки входа и блокирует источник через iptables или nftables. В заметке разберём jail для sshd: от установки до тонкой …

    Защита SSH от брутфорса — один из первых шагов при укреплении сервера. fail2ban сканирует логи, находит повторные неудачные попытки входа и блокирует источник через iptables или nftables. В заметке разберём jail для sshd: от установки до тонкой …

  • Создание своего SSH-бастион-сервера

    Раздел: Посты Слов: 692 4 мин

    LinuxSshSecurityDevopsNetworking

    Зачем нужен бастион и где он живёт Бастион — единственная точка входа в приватный сегмент сети. Вместо того чтобы открывать SSH на каждом сервере из интернета, вы пускаете трафик через один хост, на котором настроена жёсткая политика доступа. …

    Зачем нужен бастион и где он живёт Бастион — единственная точка входа в приватный сегмент сети. Вместо того чтобы открывать SSH на каждом сервере из интернета, вы пускаете трафик через один хост, на котором настроена жёсткая политика доступа. …

  • tmux на проде после Screen

    Раздел: Посты Слов: 609 3 мин

    LinuxDevopsSsh

    Почему перешли с Screen на tmux Screen был нашим инструментом номер один ещё лет пять назад. Но после миграции кластера на новые серверы стало очевидно: screen теряет сессию при обрыве SSH, если не настроен hardstatus, а восстановление через screen …

    Почему перешли с Screen на tmux Screen был нашим инструментом номер один ещё лет пять назад. Но после миграции кластера на новые серверы стало очевидно: screen теряет сессию при обрыве SSH, если не настроен hardstatus, а восстановление через screen …

  • Rsync: бэкап каталога по SSH

    Раздел: Посты Слов: 376 2 мин

    LinuxSshDevopsSecurity

    Rsync: бэкап каталога по SSH Классический способ переложить каталог на удалённую машину — rsync поверх SSH. Не нужно открывать дополнительных портов, трафик шифруется, а сам инструмент умеет докачивать изменения и сохранять метаданные. Одна команда — …

    Rsync: бэкап каталога по SSH Классический способ переложить каталог на удалённую машину — rsync поверх SSH. Не нужно открывать дополнительных портов, трафик шифруется, а сам инструмент умеет докачивать изменения и сохранять метаданные. Одна команда — …

  • ProxyJump и bastion-хосты через ~/.ssh/config

    Раздел: Посты Слов: 610 3 мин

    SshDevopsSecurityLinuxNetworking

    Иногда сервер живет в приватной сети, без публичного IP. Единственная точка входа — bastion host с белым адресом. Руками набирать ssh -J user@bastion user@private каждый раз — лишняя боль. Разберу, как настроить всё через ~/.ssh/config, чтобы ходить …

    Иногда сервер живет в приватной сети, без публичного IP. Единственная точка входа — bastion host с белым адресом. Руками набирать ssh -J user@bastion user@private каждый раз — лишняя боль. Разберу, как настроить всё через ~/.ssh/config, чтобы ходить …

  • sshd_config: минимум для стенда

    Раздел: Посты Слов: 471 3 мин

    SshSecurityLinuxDevops

    SSH-доступ к стенду обычно открывают по-быстрому, а потом удивляются брутфорсу в логах. Базовый sshd_config, который отсекает типовые проблемы, укладывается в пять параметров и двадцать минут. Зачем менять умолчания Дистрибутивные sshd идут с …

    SSH-доступ к стенду обычно открывают по-быстрому, а потом удивляются брутфорсу в логах. Базовый sshd_config, который отсекает типовые проблемы, укладывается в пять параметров и двадцать минут. Зачем менять умолчания Дистрибутивные sshd идут с …

  • SSH Config: wildcards и подстановка переменных

    Раздел: Посты Слов: 800 4 мин

    SshSecurityDevopsLinux

    SSH-клиент читает ~/.ssh/config строчку за строчкой, но без переменных файл быстро превращается в копипасту. Разбираю, как Host *, Match exec и подстановки %h, %r, %l сокращают конфиг в разы и закрывают реальные сценарии — от динамической …

    SSH-клиент читает ~/.ssh/config строчку за строчкой, но без переменных файл быстро превращается в копипасту. Разбираю, как Host *, Match exec и подстановки %h, %r, %l сокращают конфиг в разы и закрывают реальные сценарии — от динамической …

  • SSH escape-последовательности: оживление зависшего терминала

    Раздел: Посты Слов: 618 3 мин

    SshLinuxDevopsTroubleshooting

    SSH-сессия зависла, Ctrl+C не помогает, Ctrl+D вываливает мусор — знакомая картина. Прежде чем закрывать терминал и терять сессию, попробуй встроенные escape-последовательности. Они работают на уровне SSH-клиента до того, как данные попадут на …

    SSH-сессия зависла, Ctrl+C не помогает, Ctrl+D вываливает мусор — знакомая картина. Прежде чем закрывать терминал и терять сессию, попробуй встроенные escape-последовательности. Они работают на уровне SSH-клиента до того, как данные попадут на …

  • SSH-сертификаты вместо authorized_keys

    Раздел: Посты Слов: 835 4 мин

    SshSecurityLinuxDevops

    authorized_keys — это классика, но когда серверов больше десятка, начинается хаос. Добавление нового разработчика превращается в ручное скачивание ключей и раскладку по десяткам машин. SSH-сертификаты решают проблему: один CA-ключ подписывает все …

    authorized_keys — это классика, но когда серверов больше десятка, начинается хаос. Добавление нового разработчика превращается в ручное скачивание ключей и раскладку по десяткам машин. SSH-сертификаты решают проблему: один CA-ключ подписывает все …

  • Too many authentication failures: SSH исчерпал попытки

    Раздел: Посты Слов: 695 4 мин

    SshOpensshLinuxDevopsSecurity

    Received disconnect from 10.0.0.5 port 22:2: Too many authentication failures и следом Permission denied (publickey) — это не «сервер сломан» и не обязательно неверный пароль. Клиент потратил лимит попыток, пока перебирал ключи из агента, и до …

    Received disconnect from 10.0.0.5 port 22:2: Too many authentication failures и следом Permission denied (publickey) — это не «сервер сломан» и не обязательно неверный пароль. Клиент потратил лимит попыток, пока перебирал ключи из агента, и до …

  • GNU Screen: сессии, которые переживают обрыв SSH

    Раздел: Посты Слов: 1015 5 мин

    ScreenLinuxSshTerminalDevops

    Долгий apt upgrade, миграция, сборка — и ноутбук ушёл в сон. SSH рвётся, процесс получает SIGHUP и умирает. GNU Screen держит терминал на сервере: отключился, подключился снова, работа на месте. Это не замена nohup и не «ещё один SSH». Это …

    Долгий apt upgrade, миграция, сборка — и ноутбук ушёл в сон. SSH рвётся, процесс получает SIGHUP и умирает. GNU Screen держит терминал на сервере: отключился, подключился снова, работа на месте. Это не замена nohup и не «ещё один SSH». Это …

  • ssh-connection-manager: TUI для хостов из ~/.ssh/config

    Раздел: Посты Слов: 386 2 мин

    SshDevopsPythonTuiOpenssh

    Когда в ~/.ssh/config десятки стендов, bastion и jump-хостов, вспоминать алиасы уже не хочется. ssh-connection-manager — это TUI поверх обычного OpenSSH: список хостов, фильтр, подключение штатным ssh, добавление новой записи в конфиг. Команда в …

    Когда в ~/.ssh/config десятки стендов, bastion и jump-хостов, вспоминать алиасы уже не хочется. ssh-connection-manager — это TUI поверх обычного OpenSSH: список хостов, фильтр, подключение штатным ssh, добавление новой записи в конфиг. Команда в …