Cryptology Academy · Pelajaran

Teknik Penerowongan SSH dan Pemajuan Port

Kuasai pemajuan port setempat, jauh dan dinamik serta fahami penggunaan sah dan penggunaan yang sensitif dari segi keselamatan.

Pelajaran 3 daripada 413 langkah

Teknik Penerowongan SSH dan Pemajuan Port ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Konsep Pemajuan Port Setempat

Pemajuan port setempat (ssh -L local_port:destination_host:destination_port user@ssh_server) mengikat satu port pada mesin setempat anda. Trafik yang dihantar ke port setempat itu bergerak melalui sambungan SSH yang disulitkan ke pelayan SSH, yang kemudiannya bersambung ke destinasi. Aplikasi setempat anda berkomunikasi dengan localhost, manakala SSH menghantar trafik dengan selamat ke destinasi jauh.

Kes Penggunaan Pemajuan Setempat: Akses Pangkalan Data

Kes penggunaan biasa bagi pemajuan port setempat ialah mengakses pangkalan data dalaman di sebalik tembok api. Dengan ssh -L 5432:db.internal:5432 user@bastion, klien PostgreSQL setempat anda bersambung ke localhost:5432. Hos perantara memajukan trafik ini ke pelayan pangkalan data dalaman, yang sebaliknya tidak boleh dicapai dari internet.

Konsep Pemajuan Port Jauh

Pemajuan port jauh (ssh -R remote_port:local_host:local_port user@ssh_server) mengikat satu port pada pelayan SSH jauh. Apabila klien luaran bersambung ke port jauh itu, trafik mengalir kembali melalui terowong SSH ke mesin setempat anda. Ini membolehkan anda mendedahkan perkhidmatan yang berjalan secara setempat kepada dunia melalui pelayan yang menghadap internet.

Kes Penggunaan Pemajuan Jauh: Di Sebalik NAT

Pemajuan jauh amat berguna apabila mesin anda berada di sebalik NAT dan tidak boleh menerima sambungan masuk secara langsung. Dengan mencipta terowong songsang ke pelayan awam, anda membolehkan klien luaran mencapai perkhidmatan setempat anda melalui pelayan awam tersebut. Teknik ini juga digunakan oleh sesetengah alat akses jauh dan sistem pengurusan peranti IoT.

Pemajuan Port Dinamik: Proksi SOCKS5

Pemajuan port dinamik (ssh -D local_port user@ssh_server) mencipta proksi SOCKS5 pada mesin setempat anda. Mana-mana aplikasi yang menyokong SOCKS5 boleh menghalakan trafik melalui proksi ini, yang akan kelihatan seolah-olah berasal daripada pelayan SSH. Ini secara berkesan menghalakan pelayaran anda melalui rangkaian jauh, yang berguna untuk mengakses sumber yang disekat mengikut lokasi geografi atau memintas penapis rangkaian setempat.

Terowong Songsang dan Implikasi Keselamatan

Terowong songsang berkuasa tetapi memperkenalkan risiko keselamatan. Jika pelayan membenarkan GatewayPorts, port yang dimajukan dari jauh boleh dicapai oleh internet awam, bukan hanya localhost. Penyerang yang menjejaskan mesin dengan terowong songsang berpotensi mencapai perkhidmatan dalaman. Organisasi hendaklah memantau terowong songsang yang tidak dibenarkan dan mengehadkan GatewayPorts dalam konfigurasi SSH.

Kawalan Terowong Pelayan SSH

Konfigurasi pelayan SSH mengawal keupayaan penerowongan. AllowTcpForwarding mengawal sama ada pemajuan port setempat dan jauh dibenarkan. AllowStreamLocalForwarding mengawal pemajuan soket Unix. Menetapkan pilihan ini kepada no menyahdayakan penerowongan untuk semua pengguna; anda juga boleh mengehadkannya mengikut pengguna atau kumpulan. Menyahdayakan pemajuan yang tidak diperlukan mengurangkan permukaan serangan.

SSH sebagai VPN dengan Peranti Tun

SSH menyokong penciptaan antara muka rangkaian tun untuk penerowongan IP penuh (ssh -w). Ini menjadikan SSH sebagai VPN ringan yang menerowong keseluruhan paket IP, bukan hanya sambungan TCP tertentu. PermitTunnel mesti didayakan pada pelayan. Walaupun kurang cekap berbanding perisian VPN khusus, pendekatan ini tidak memerlukan perisian tambahan dan memanfaatkan infrastruktur SSH sedia ada.

Pemultipleksan Sambungan

Pemultipleksan sambungan SSH (tetapan ControlMaster dan ControlPath) menggunakan semula sambungan SSH sedia ada untuk sesi baharu. Kaedah ini mempercepatkan sambungan seterusnya ke hos yang sama dengan ketara, dan amat berguna khususnya dalam persekitaran berskrip. Terowong juga boleh dikekalkan aktif merentasi beberapa sesi SSH menggunakan sambungan yang dikongsi.

Mengesan Terowong SSH

Pentadbir rangkaian boleh mengesan pemterowongan SSH melalui corak trafik yang luar biasa: sambungan TCP yang kekal lama pada port 22, jumlah data yang jauh lebih tinggi daripada jangkaan bagi sambungan yang sepatutnya hanya membawa trafik terminal, atau sambungan ke destinasi yang diketahui sensitif selepas sambungan diwujudkan. Pemeriksaan paket mendalam tidak dapat melihat kandungan SSH, tetapi analisis metadata boleh menandai tingkah laku terowong yang mencurigakan.

Amalan Terbaik Konfigurasi Terowong

Untuk penggunaan yang dibenarkan, dokumentasikan semua terowong dan tujuannya. Gunakan -N (tiada arahan) bersama terowong untuk mengelakkan pembukaan shell yang tidak diperlukan, dan -f (latar belakang) untuk menjalankannya tanpa menyekat terminal Anda. Untuk terowong berterusan, gunakan AutoSSH atau pengaktifan soket systemd, yang memulakan semula terowong secara automatik jika sambungan terputus.

Pemajuan Port Setempat berbanding Jauh

Anda ingin mendedahkan pelayan pembangunan setempat Anda (yang berjalan pada port 3000) kepada Internet melalui pelayan SSH awam. Jenis pemajuan yang manakah patut Anda gunakan?

Ringkasan Pemterowongan SSH

Ringkasan pemterowongan SSH: pemajuan setempat (-L) membolehkan capaian selamat kepada perkhidmatan dalaman daripada mesin Anda, pemajuan jauh (-R) mendedahkan perkhidmatan setempat melalui pelayan awam, pemajuan dinamik (-D) mencipta proksi SOCKS5 untuk penghalaan trafik pada peringkat aplikasi, pemajuan tun membolehkan VPN IP penuh, dan AllowTcpForwarding pada pelayan mengawal keupayaan ini.

Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “Teknik Penerowongan SSH dan Pemajuan Port” percuma?

Ya — teks penuh “Teknik Penerowongan SSH dan Pemajuan Port” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Teknik Penerowongan SSH dan Pemajuan Port”?

Kuasai pemajuan port setempat, jauh dan dinamik serta fahami penggunaan sah dan penggunaan yang sensitif dari segi keselamatan. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Teknik Penerowongan SSH dan Pemajuan Port” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Jabat Tangan SSH dan Pengesahan Kunci Hos
  2. Pengesahan Kunci Awam dan Pemajuan Ejen
  3. Teknik Penerowongan SSH dan Pemajuan Port
  4. Pengerasan SSH dan Amalan Terbaik Pengauditan
← Kembali ke Cryptology Academy