Author Topic: Сборка пакетов для маршрутизатора  (Read 4200 times)

0 Members and 1 Guest are viewing this topic.

Offline Comrad

  • Jr. Member
  • **
  • Posts: 77
  • Karma: +0/-0
Хотелось бы услышать мнение специалистов на следущую тему.
Есть маршрутизатор в небольшой сети, соединяет ее с внешкой.
На нем крутися небольшое количество сопутствующих сервисов.
Работает все под Slackware.
Сборка некоторых пакетов проводилась из исходников.
На сколько понял держать исходники и компилятор на самом маршрутизаторе не является правильным из соображений безопасности.
Поразмыслив малость пришел к двум вариантам:
  • Установить на другой машине (c ASP-ом) VMware, туда копию маршрутизатора, производить сборку там и копировать все обратно на маршрутизатор.
  • Создать на другой машине каталог develop, там установить компилятор, и каталог для исходников.
    Монтировать его к маршрутизатору по NFS, и все собирать по месту.
Оба варианта имеют свои достоинства и недостатки.
Помогите советом.
Кто понял жизнь, тот не торопится.

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
Сборка пакетов для маршрутизатора
« Reply #1 on: February 25, 2007, 20:33:52 »
А с чего вы взяли, что является небезопасным?

Offline Comrad

  • Jr. Member
  • **
  • Posts: 77
  • Karma: +0/-0
Сборка пакетов для маршрутизатора
« Reply #2 on: February 25, 2007, 22:10:26 »
Ну скажем, практически во всех встреченных мною статьях по взлому машин происходит этап сборки эксплойта или бэкдора неппосредственно на атакуемой машине. Админ при этом характеризуется не лучшими качествами.
Кто понял жизнь, тот не торопится.

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
Сборка пакетов для маршрутизатора
« Reply #3 on: February 25, 2007, 23:40:57 »
А что мешает не запускать всё подряд из-под рута? Что мешает запретить руту напрямую логиниться через ssh? Что мешает открыть ssh на определённые адреса?
Моё мнение такого, что вы сами погорите из-за вашей паранойи, причём будете этому очень не рады.

Offline HotIce

  • Sr. Member
  • ****
  • Posts: 339
  • Karma: +0/-0
    • http://
Сборка пакетов для маршрутизатора
« Reply #4 on: February 27, 2007, 11:49:30 »
имхо.. вполне обоснованное желание белать все безопасно.. и никакой тут паранои...  нет а с другой стороны... что мещает "врагу" залить все что ему надо самостоятельно... если он конечно до рута добрался. ))
Кстати первый вариант очень даже неплох.. если уж совсем хочется
Полного ответа могу не дать... но на мысль натолкну...

Offline SinClaus

  • Sr. Member
  • ****
  • Posts: 453
  • Karma: +6/-2
Сборка пакетов для маршрутизатора
« Reply #5 on: February 27, 2007, 17:47:45 »
Если "враг" залогинился под рутом или эквивалентным (например у Апача оставлен шелл, и нет пароля), то отсутствие компилятора уже не спасет.
Самый страшный вирус называется юзер.

Offline Comrad

  • Jr. Member
  • **
  • Posts: 77
  • Karma: +0/-0
Сборка пакетов для маршрутизатора
« Reply #6 on: February 27, 2007, 23:31:56 »
Попробую оба варианта, но второй почему то нравится больше.
Согласен, если дело дошло до прав рута, то дело плохо. Но компилятор и библиотеки нужно еще залить, а это все дополнительные следы взлома в системе. Больше следов - легче обнаружить и защититься.
Кто понял жизнь, тот не торопится.

Offline ack

  • Jr. Member
  • **
  • Posts: 75
  • Karma: +0/-0
    • http://
Сборка пакетов для маршрутизатора
« Reply #7 on: March 01, 2007, 22:51:39 »
Quote from: Comrad
  • Установить на другой машине (c ASP-ом) VMware, туда копию маршрутизатора, производить сборку там и копировать все обратно на маршрутизатор.
  • Создать на другой машине каталог develop, там установить компилятор, и каталог для исходников.
    Монтировать его к маршрутизатору по NFS, и все собирать по месту.
Оба варианта имеют свои достоинства и недостатки.
Помогите советом.
Оба варианта обладают одним большим недостатком: они делают систему менее безопасной.
Первый вариант - это по сути копия системы на другом компе. У атакующего теперь есть альтернатива: можно атаковать основной сервер, а можно с тем же успехом его копию. Вероятность успешной атаки заметно повышается.
Второй вариант ещё хуже. Мало того, что весь сборочный софт находится на другом компьютере (см выше чем это может аукнуться), для связи используется "небезопасный" NFS. Что такое угроза конфиденциальности и целостности данных при передаче по сети, думаю, расшифровывать не надо.
Вот во что на только на первый взгляд может вылиться чрезмерная забота о безопасности.