alguien puede estar haciendo algo desagradable

2

Tengo un servidor ssh. antes, yo estaba a punto de iniciar sesión en mi servidor, cuando recibí un mensaje que decía algo como "Alguien podría estar tratando de hacer algo desagradable" e indicar a un hombre en el ataque central.

No procedí a iniciar sesión. En cambio, me cambié a una red diferente e inicié sesión. Desde la red alternativa, no recibí el mensaje de que sucedió algo desagradable.

He visto esto en el pasado cuando hago algo como cambiar la clave de inicio de sesión. Todas las demás casillas con llaves caducadas indican que podría estar pasando algo desagradable. Hasta que actualice las claves.

Esta vez, no he cambiado nada. Más tarde, cuando fui a escribir esta pregunta, intenté volver a iniciar sesión desde la misma máquina que me avisó anteriormente. Esta vez, no recibí el mensaje. Opté por no iniciar sesión de todos modos.

Por ahora, tengo acceso físico a la PC, está ejecutando Debian 8. Olvido si tengo fail2ban en ejecución, pero mi firewall está activado, y no estoy usando el puerto ssh predeterminado, solo algunos usuarios (no root) pueden iniciar sesión.

¿Qué tan preocupado debería estar? ¿Qué debo hacer en esta situación?

    
pregunta j0h 27.04.2015 - 19:17
fuente

1 respuesta

2

La razón más común de esto es que está conectado a una red empresarial que tiene proxy activo, prevención de pérdida de datos, filtrado o similar. Para hacer eso para el número creciente de sesiones cifradas, los dispositivos de seguridad "inteligentes" realizan un ataque de intermediario en su conexión al reemplazar el certificado normal por el suyo. Así que ahora tiene una sesión encriptada con el dispositivo de seguridad en lugar del punto final. El dispositivo de seguridad realiza la conexión segura hacia adelante.

Los dispositivos de seguridad más inteligentes comprenden los puntos finales seguros conocidos, como los bancos, y no se molestan en interceptar su tráfico, tratándolos como puntos finales confiables. Muchos de estos dispositivos realizan cálculos dinámicos de riesgo en los que a veces puede obtener una intercepción y otras no.

Eso ciertamente causaría que recibas una advertencia de PUTTY.

La regla es, ¡nunca aceptes una nueva firma de servidor a menos que estés absolutamente seguro de que la causaste!

    
respondido por el Julian Knight 01.05.2015 - 01:06
fuente

Lea otras preguntas en las etiquetas