ssh port forward para acessar minha máquina doméstica de qualquer lugar

22

link

Eu quero entender todo esse processo de port forwarding .

Eu li muitas coisas, mas não entendi o conceito básico de redirecionamento de portas.

O que eu tenho:

a freebsd server sitting at my home.
netgear router

É isso que estou tentando alcançar:

to be able to access freebsd server from a windows machine over internet to be able to open a webbrowser and access internet.

I also want to access this freebsd box from a ubuntu machine that I have.

Será ótimo se alguém puder me ajudar por favor.

Edit: 0 aqui está a configuração do roteador netgear que eu fiz para o encaminhamento de porta.

    
por hari 28.08.2011 / 21:19

3 respostas

44

Vou começar com os fatos em bruto:

  1. Você tem: A - sua caixa FreeBSD, B - seu roteador e C - alguma máquina com acesso à Internet. É assim que parece:

    .-----.      .-----.                        .-----.
    |  A  |  ==  |  B  |  - - ( Internet ) - -  |  C  |
    '-----'      '-----'                        '-----'
    \_________ ________/
              v
               '- this is your LAN
    

    Observe como o seu roteador normalmente funciona: ele permite conexões de máquinas na sua LAN para a Internet (simplesmente falando). Portanto, se a A (ou qualquer outra máquina na LAN) quiser acessar a Internet, isso será permitido (novamente, falando apenas sobre o entendimento básico e a configuração):

    .-----.      .-----.                        .-----.
    |  A  |  ==  |  B  |  - - ( Internet ) - -  |  C  |
    '-----'      '-----'                        '-----'
          '-->----'  '--->--->---^  
    

    E o seguinte é não permitido por padrão:

    .-----.      .-----.                        .-----.
    |  A  |  ==  |  B  |  - - ( Internet ) - -  |  C  |
    '-----'      '-----'                        '-----'
          '--<----'  '---<--- - - - - --<---<-----'
    

    (Ou seja, o roteador protege as máquinas em sua LAN de serem acessadas da Internet.) Observe que o roteador é a única parte de sua LAN que é vista de a Internet 1) .

  2. O encaminhamento de porta é o que permite que o terceiro esquema ocorra. Isso consiste em dizer ao roteador que qual conexão de C 2) deve ir para qual máquina na LAN. Isso é feito com base em número de portas - por isso é chamado encaminhamento de porta . Você configura isso instruindo o roteador que todas as conexões que chegam em uma determinada porta da Internet devem ir para uma determinada máquina na LAN. Aqui está um exemplo para a porta 22 encaminhada para a máquina A :

    .------.     .-------.                        .-----.
    |  A   | ==  |   B   |  - - ( Internet ) - -  |  C  |
    |      |     |       |                        '-----'
    '-|22|-'     ',--|22|'                          |
        '--<-22---'    '---<---- - - - - - --<-22---'
    
  3. Tais conexões através da Internet ocorrem com base em endereços IP. Então, uma representação um pouco mais precisa do exemplo acima seria:

    .------.      .-------.                                .-----.
    |  A   |  ==  |   B   | - - - - - ( Internet ) - - - - |  C  |
    |      |      |       |                                '-----'
    '-|22|-'      ',--|22|'                                   |
        '--<-A:22--'    '--<-YourIP:22 - - - - --<-YourIP:22--'
    

    Se você não tiver uma conexão com a Internet com um IP estático , então, de alguma forma, você deve saber qual IP está atualmente atribuído ao seu roteador pelo ISP. Caso contrário, C não saberá para qual IP ele deve se conectar para chegar ao seu roteador (e, além disso, para A ). Para resolver isso de maneira fácil, você pode usar um serviço chamado DNS dinâmico . Isso faria com que seu roteador periodicamente enviasse informações para um servidor DNS especial que controlasse seu IP e fornecesse um nome de domínio . Existem alguns provedores de DNS dinâmicos gratuitos. Muitos roteadores vêm com opções de configuração para facilmente entrar em contato com eles.

1) Isto é, novamente, uma simplificação - o dispositivo real que é visto na Internet é o modem - que muitas vezes pode ser integrado com o roteador, mas também pode ser um caixa separada.
2) ou qualquer outra máquina com conexão à Internet.

Agora, o que você quer:

  1. Simplesmente permitir o acesso ssh à sua máquina pela Internet é uma má ideia. Existem milhares de bots criados por crackers que pesquisam na Internet por máquinas com porta SSH aberta. Eles normalmente "batem" na porta SSH padrão de tantos IPs quanto podem e, assim que encontram um daemon SSH em algum lugar, tentam ganhar acesso bruteforce à máquina. Isso não é apenas um risco de invasão em potencial, mas também de lentidão na rede enquanto a máquina está sendo forçada.

  2. Se você realmente precisa desse acesso, deve pelo menos

    • garanta que você tenha senhas strongs para todas as contas de usuário,

    • não permitir o acesso root por SSH (você sempre pode fazer login como usuário normal e su ou sudo ),

    • altere a porta padrão na qual seu servidor SSH seria executado,

    • introduzem um mecanismo de desautorizar numerosas tentativas de login SSH (com tempo de espera muito pequeno para tentativas subseqüentes - não me lembro exatamente como isso é chamado - eu o habilitei há algum tempo no FreeBSD e me lembro foi bem fácil - tente procurar em alguns fóruns do FreeBSD, etc. sobre como proteger o SSH e você irá encontrá-lo.)

    • Se possível, tente executar o daemon ssh somente quando souber que estará acessando a máquina em um futuro próximo e depois desligue-a

  3. Acostume-se a percorrer seus registros do sistema. Se você começar a perceber algo suspeito, introduza mecanismos adicionais de segurança, como tabelas IP ou batidas de porta .

por 28.08.2011 / 22:39
3

Existem algumas maneiras de conseguir isso. O mais fácil é provavelmente configurar o que é conhecido como um DMZ. A maneira mais segura, no entanto, está no seu roteador para configurar uma rota estática na porta 22 para o IP do seu servidor.

Recursos:

por 28.08.2011 / 21:40
1

Isso pode ser feito pelo seu roteador. Em algum roteador, esse recurso é chamado Virtual Server

Veja abaixo a parte da imagem, há dois exemplos de encaminhamento de porta. Uma é da Web e outra é da SSH. No primeiro caso, qualquer solicitação no seu IP da WAN, ou seja, o IP do seu roteador com a porta 80 será encaminhado para um IP da LAN ( 192.168.2.4 neste caso)
Com esse recurso, você pode obter serviços em execução no seu PC / servidor em execução na LAN de qualquer lugar do mundo, ou seja, esses serviços não estão limitados à LAN

    
por 26.01.2016 / 12:35