SSH, RDP și WinRM sunt protocoale utilizate pentru administrarea sistemelor la distanță. SSH utilizează de obicei portul 22, RDP utilizează de obicei portul 3389, iar WinRM utilizează de obicei porturile 5985 și 5986. Un număr de port identifică un punct de intrare în rețea, dar nu determină în sine dacă accesul la distanță este sigur.
Cuprins
Scopul fiecărui protocol
| Protocol | Port comun | Utilizare tipică în administrare | Cea mai potrivită utilizare |
|---|---|---|---|
| SSH | 22 | Acces prin linia de comandă la un server la distanță | Administrarea sistemelor Unix și Linux, gestionarea serverelor și lucrul la distanță de la un terminal |
| RDP | 3389 | Acces grafic la distanță la un sistem Windows | Administrarea Windows care necesită o interfață desktop |
| WinRM | 5985 sau 5986 | Administrarea de la distanță a sistemelor Windows prin comenzi și servicii de gestionare | Administrarea Windows care poate fi efectuată fără un desktop grafic complet |
SSH este un protocol pentru conexiuni la distanță criptate la servere. Acesta permite unui administrator să lucreze direct de la un terminal de computer, în loc să utilizeze o interfață grafică. Datele transmise prin SSH sunt criptate, așa cum este descris în prezentarea generală a SSH pentru mybox.
Diferențele dintre porturi
Portul 22 este portul convențional SSH. Portul 3389 este portul convențional RDP. WinRM utilizează portul 5985 sau 5986. Aceste numere ajută un client să găsească serviciul, dar schimbarea unui serviciu pe un alt port nu înlocuiește controalele de acces, criptarea sau accesul restricționat la rețea.
Un port poate fi deschis, închis sau restricționat de un firewall. Pentru ca o conexiune la distanță să funcționeze, serviciul selectat trebuie să fie în execuție, calea de rețea trebuie să permită traficul către portul respectiv, iar contul trebuie să aibă permisiunea de autentificare. Dacă oricare dintre aceste condiții nu este îndeplinită, conexiunea va eșua chiar și atunci când numărul portului este corect.
Criptarea și autentificarea ar trebui să ghideze alegerea
Criptarea protejează datele în timp ce acestea circulă între computerul administratorului și sistemul la distanță. SSH asigură o comunicare la distanță criptată. Pentru RDP și WinRM, administratorii ar trebui să selecteze opțiunea de conexiune securizată acceptată de mediul lor și să aplice controalele de autentificare necesare înainte de a face serviciul accesibil dintr-o rețea neîncredibilă.
Autentificarea determină cine poate utiliza serviciul. Un număr de port nu reprezintă o verificare a identității. Utilizați conturi denumite, credențiale puternice și controalele de acces disponibile în sistemul de operare și în serviciul de acces la distanță. Metoda exactă de autentificare depinde de protocol și de configurația sistemului.
Ce protocol ar trebui să alegeți?
- Alegeți SSH atunci când administrarea prin linia de comandă este suficientă, în special pentru un server Linux sau Unix. SSH oferă acces direct la terminal fără o interfață grafică. Ghidul de referință pentru comenzile SSH mybox prezintă comenzile uzuale utilizate pentru gestionarea site-urilor web, depanare, copii de siguranță și administrarea serverului.
- Alegeți RDP atunci când administratorul trebuie să lucreze prin intermediul desktopului Windows. Această opțiune este potrivită pentru sarcini care depind de o interfață grafică, mai degrabă decât de comenzi de terminal.
- Alegeți WinRM atunci când ținta este Windows și sarcina poate fi finalizată prin comenzi sau servicii de administrare la distanță. Este o opțiune mai potrivită pentru operațiuni de administrare repetabile care nu necesită desktopul complet.
Decizii privind firewall-ul și expunerea
Permiteți numai serviciul de acces la distanță necesar pentru sarcina de administrare. Dacă un server necesită administrare prin terminal, nu există niciun motiv să expuneți un serviciu grafic de desktop la distanță pentru aceeași sarcină. Dacă o sarcină Windows necesită un desktop, RDP poate fi necesar, în timp ce WinRM poate rămâne indisponibil, cu excepția cazului în care face parte din procesul de administrare.
Regulile de firewall ar trebui să limiteze rețelele sau adresele care pot accesa serviciul. Un serviciu expus către internetul public are o suprafață de atac mai extinsă decât unul accesibil doar dintr-o rețea privată de administrare. Restricționarea accesului reduce numărul de sisteme care pot încerca să se conecteze, dar nu elimină necesitatea criptării și autentificării.
Moduri mai sigure de a oferi acces la distanță
O rețea VPN poate direcționa traficul de administrare într-o cale de rețea privată, în loc să expună serviciul la distanță direct către internetul public. O altă opțiune este să se permită accesul numai de la adrese de rețea aprobate sau printr-o rețea de administrare restricționată. Aceste controale pot fi utilizate cu SSH, RDP sau WinRM.
Schimbarea porturilor 22, 3389, 5985 sau 5986 cu alte numere poate reduce scanarea automată bazată pe porturile implicite, dar nu constituie o măsură de securitate în sine. Serviciul are în continuare nevoie de criptare, autentificare și restricții de firewall. Considerați schimbarea portului ca o opțiune de configurare, nu ca un substitut pentru limitarea accesului.
Listă practică de verificare pentru selecție
- Identificați sistemul de operare pe care trebuie să îl administrați.
- Decideți dacă sarcina necesită un desktop grafic sau doar acces la linia de comandă și la funcțiile de administrare.
- Selectați SSH, RDP sau WinRM în funcție de sarcina respectivă.
- Confirmați că serviciul rulează și că portul necesar este permis de firewall.
- Utilizați comunicații criptate și autentificare adecvată.
- Restricționați accesul prin intermediul unei rețele VPN, al unor adrese sursă aprobate sau al unei alte căi private de administrare, acolo unde este posibil.
- Nu considerați schimbarea portului implicit ca fiind principala măsură de securitate.
Alegerea corectă depinde de sarcina de administrare: SSH pentru accesul bazat pe terminal, RDP pentru un desktop grafic Windows și WinRM pentru administrarea la distanță a Windows fără un desktop complet. În fiecare caz, administrarea la distanță securizată depinde de proiectarea completă a accesului, nu doar de numărul portului.