Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Организация доступа к съемному устройству / 14 сообщений из 14, страница 1 из 1
11.09.2008, 08:39:01
    #35533221
Организация доступа к съемному устройству
Дано:
Сервер под управление ОС Linux SuSe. Сервер слепо глухонемой. Находится в демилитаризованной зоне. Доступ осуществляет через ssh. Съемный носитель (компакт диск, флэшка, дискета, вообщем не важно), подключенный к клиентской машине(ЭВМ с которой осуществляется подключение к серверу через ssh).
Задача:
Каким образом можно забрать информацию со съемного носителя для обработки на сервере?

P.S. Хотелось бы что-то аналогичное монтированию клиентских дисков в терминальном сервере Windows.
...
Рейтинг: 0 / 0
11.09.2008, 09:57:27
    #35533331
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
Маслов Д. А.Дано:


scp localfile.tgz root@server:/tmp/
...
Рейтинг: 0 / 0
11.09.2008, 10:04:47
    #35533346
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
или например обратный туннель

ssh -R 8888:ya.ru:80 root@server

получается что 8888 на сервере замаплен на яндекс через машину которая подключается.
...
Рейтинг: 0 / 0
11.09.2008, 11:08:17
    #35533469
Организация доступа к съемному устройству
Относительно обратного туннеля. Насколько я понимаю инициализация соединения с сервера ДМЗ является порочной практикой.

Относительно scp. Как вариант подходит. Но хотелось бы не копировать данные на сервер, то есть действия пользователя должны сводиться к следующему:
1. Вторнул носитель в клиентскую машину.
2. Запустил окно терминала.
3. Запустил скрипт с некой обработкой (в своей работе использует данные со съемного носителя). Сервер не должен инициировать соединения с клиентом.
...
Рейтинг: 0 / 0
11.09.2008, 11:25:37
    #35533522
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
Маслов Д. А....
3. Запустил скрипт с некой обработкой (в своей работе использует данные со съемного носителя). Сервер не должен инициировать соединения с клиентом.когда rdesktop-сервер обращается к замапленному диску, как вы думаете что происходит в этот момент?

Васе нужна книга. Книга у Сережи. Вася не может позвонить Сереже и сказать что ему нужна книга. Вася пишет записку и кладет на полку. Сережа каждые две секунды заходит в гости к Васе и ищет записку на полке?
...
Рейтинг: 0 / 0
11.09.2008, 11:54:22
    #35533646
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
Журавлев ДенисВасе нужна книга. Книга у Сережи. Вася не может позвонить Сереже и сказать что ему нужна книга. Вася пишет записку и кладет на полку. Сережа каждые две секунды заходит в гости к Васе и ищет записку на полке?
Это атака против которой нет защиты в большинстве корпоративок. Необходимое условие - наличие хоть какого-нибудь http доступа к инету и программа-агент.
...
Рейтинг: 0 / 0
11.09.2008, 11:59:20
    #35533663
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
maytonЭто атака против которой нет защиты в большинстве корпоративок. Необходимое условие - наличие хоть какого-нибудь http доступа к инету и программа-агент.мой обратный туннель позволяет обращаться только к яндексу и только по 80-му порту.
...
Рейтинг: 0 / 0
13.09.2008, 13:45:52
    #35537631
Организация доступа к съемному устройству
Предполагаю следующее: Когда делаем обратный тунель, то сервер, находящийся в ДМЗ. Инициализирует соединение с рабочей станцией находящейся во внутреннем периметре, таким образом на файрволе внутреннего периметра необходимо сделать разрешающее правило из ДМЗ во внутренний периметр по указанному порту.
В случае же rdp, предполагаю, что на файрволе внутренного периметра необходимо сделать разрешающее правило из Внутреннего периметра в ДМЗ плюс разрешить хождение пакетов для уже установленных соединений.
Таким образом первый вариант не есть хорошо с точки зрения безопасности и самого понятия ДМЗ.

P.S. Если не прав буду благодарен за исправление.
...
Рейтинг: 0 / 0
15.09.2008, 08:38:44
    #35538779
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
Маслов Д. А.Предполагаю следующее: Когда делаем обратный тунель, то сервер, находящийся в ДМЗ. Инициализирует соединение с рабочей станцией находящейся во внутреннем периметре, таким образом на файрволе внутреннего периметра необходимо сделать разрешающее правило из ДМЗ во внутренний периметр по указанному порту.слово "туннель" здесь зачем? Никаких правил на фаерволе не надо добавлять, внутри ssh туннеля будет трафик.
...
Рейтинг: 0 / 0
15.09.2008, 22:14:48
    #35540785
Организация доступа к съемному устройству
Надеюсь вопрос: слово "туннель" здесь зачем? является риторическим.
А разве для того, чтобы МЭ пропустил трафик из ДМЗ во внутреннюю сеть по ssh, даже по обратному тунелю нет необходимости разрешить хождения трафика из ДМЗ во внутреннюю сеть по 22 порту? Понятно, что остальной трафик будет инкапсулироваться в пакеты тунеля, но 22ой, то порт открыть надо?
...
Рейтинг: 0 / 0
16.09.2008, 08:36:31
    #35541067
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
Маслов Д. А.Надеюсь вопрос: слово "туннель" здесь зачем? является риторическим.
А разве для того, чтобы МЭ пропустил трафик из ДМЗ во внутреннюю сеть по ssh, даже по обратному тунелю нет необходимости разрешить хождения трафика из ДМЗ во внутреннюю сеть по 22 порту? Понятно, что остальной трафик будет инкапсулироваться в пакеты тунеля, но 22ой, то порт открыть надо?Блин туннель обратный!!!!
Никакого подключения из дмз делать не надо !!! Только в дмз .

Я же сразу написал
ssh -R 8888:ya.ru:80 root@server
коннектимся к серверу внутри дмз, тут же прямо создается туннель. начинающийся на по адресу localhost:8888 на сервере, другой конец на клиенте.

Неделю man ssh мусолить, млин
...
Рейтинг: 0 / 0
24.09.2008, 09:23:28
    #35555870
Организация доступа к съемному устройству
Осознав написанное выше, все равно остается вопрос: каким образом оператору работающему на Windows замапить съемный носитель, физически подключенный к компьютеру оператора, к слепоглухонемому серверу под Linux в ДМЗ?

Как вариант развить тему про обратный тунель в следующем разрезе: Обратный ssh тунель дает возможность пробросить запросы с одного порта сервера, на какой-либо порт клиента, соответственно необходимо поднять какой-то сервис на клиенте, который будет слушать этот порт и отдавать содержимое съемного носителя.... Отсюда вопросы нет ли схемы проще? Если схемы проще нет, тогда какую программу использовать для выдачи содержимого переносного носителя на заданный порт и т.д. ?
...
Рейтинг: 0 / 0
24.09.2008, 10:20:53
    #35555987
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Организация доступа к съемному устройству
изначально моя мысль была

mount -t davfs http://localhost:8888/share /home/vasya/dav
...
Рейтинг: 0 / 0
24.09.2008, 21:24:03
    #35558153
Организация доступа к съемному устройству
Насколько я понимаю при таком способе необходимо на клиенте настроить WebDAV сервер. Способ возможный, но на первый взгляд геморройный. :-(
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Организация доступа к съемному устройству / 14 сообщений из 14, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]