id: Гость   вход   регистрация
текущее время 14:52 20/04/2024
Автор темы: Гость, тема открыта 01/10/2011 22:36 Печать
Категории: софт, анонимность, tor, свободный софт
http://www.pgpru.com/Форум/АнонимностьВИнтернет/НеЛогинюсьПоSshКСерверуПоАдресуСкрытогоСервиса
создать
просмотр
ссылки

Не логинюсь по ssh к серверу по адресу скрытого сервиса


Сконфигурировал скрытый сервис следующим образом:


Пытаюсь залогиниться:
ssh user@somedomain.onion
somedomain.oninon's password:


– ввожу пароль, упорно отвергает три раза и выдает: Permission denied (publickey,password).
Как будто как пароль неправильный. По ip логинюсь влет.
В чем может быть причина?


 
Комментарии
— unknown (02/10/2011 15:23)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Раз коннект есть, то причина скорее всего в настройках самого ssh. Нужно смотреть в первую очередь именно его логи, подстраивать конфиги. Может кто-то ответит конкретнее...
— SATtva (02/10/2011 15:27)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Попробуйте для начала ssh -v user@somedomain.onion.
— Гость (02/10/2011 18:58)   <#>


Не пойму, в чем дело.
На удаленном сервере логи изучал, там ни в логах тора, ни в auth.log вообще нет ничего по поводу коннекта.
— Гость (02/10/2011 20:29)   <#>
Прозрачная торификация плюс 127/8 как локалхост в правилах иптаблесов? Возможно клиент подключается к локальному серверу, а не удаленному?
— Гость (02/10/2011 20:37)   <#>
В вашей конфигурации прочие публично скрытые сервисы доступны?

VirtualAddrNetwork Address/bits::
When Tor needs to assign a virtual (unused) address because of a MAPADDRESS
command from the controller or the AutomapHostsOnResolve feature, Tor
picks an unassigned address from this range. (Default:
  1. 192.0.0/10)

When providing proxy server service to a network of computers using a tool
like dns-proxy-tor, change this address to "10.192.0.0/10" or
"172.16.0.0/12". The default VirtualAddrNetwork address range on a
properly configured machine will route to the loopback interface. For
local use, no change to the default VirtualAddrNetwork setting is needed.
— Гость (02/10/2011 21:14)   <#>
Прозрачная торификация плюс 127/8 как локалхост в правилах иптаблесов? Возможно клиент подключается к локальному серверу, а не удаленному?


Ага, посмотрел в auth.log на локальной машине, там действительно локальный ssh-сервер отверг подключение из-за неправильного пароля.
Кстати, msmtp тоже не хочет коннектиться к скрытым сервисам тора из консоли/терминала под прозрачно торифицированным юзером (к обычным серверам – с публичными dns – коннектиться).
А как сделать, чтобы работало?!
— Гость (02/10/2011 21:16)   <#>
— Гость (02/10/2011 20:37),

Да, VirtualAddrNetwork у меня в torrc не прописано. А как его правильно прописать?
— Гость (02/10/2011 21:26)   <#>
Тьфу, что после дня краснглазия перетупил, надо прописать как во втором абзаце Вашей цитаты из доков.
Все теперь работает, и ssh, и msmtp, только почему-то очень медленно, медленне, чем через Tor к ip.
— SATtva (02/10/2011 21:57)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
О скорости Вы судите по одному тесту или по серии? Просто медленная цепочка могла попасться.
— Гость (02/10/2011 22:43)   <#>
SATtva, очень долго соединялось, работает достаточно быстро, не хуже, чем если через Tor к ip.
Как я понимаю, если на сервере, например, запустить хотя бы промежуточную ноду Tor и коннектиться к нему через скрытый сервис, пакеты идущие по ssh к срытому сервису маскируются в составе пакетов, идущих через ноду?
Как я вижу по netstat, там не видно никаких специальных внешних соединений по ssh, есть только внутренние с localhost:произв. порт на localhost:ssh-порт.
Интересно, серьезный противник, контролирующий сеть где сервер, и, возможно, "нагнувший" провайдера сервера, может выделить пакеты, идущие в рамках такого коннекта, из общей массы, или нет? Например, для проведения последующей атаки пересечения?
Так то, когда коннектишься через Tor к ip, там сразу "невооруженным" видно соединение по ssh, идущее с того или иного Tor-exit'а.
— unknown (02/10/2011 23:43, исправлен 02/10/2011 23:48)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664

А соединения со скрытыми сервисами вообще происходят часто очень медленно. Там и протокол получения дескриптора и нахождения точки встречи замедляют дело и цепочка узлов длиннее.


Как я понимаю, если на сервере, например, запустить хотя бы промежуточную ноду Tor и коннектиться к нему через скрытый сервис, пакеты идущие по ssh к срытому сервису маскируются в составе пакетов, идущих через ноду?

С одной стороны как бы да и не очень хорошо оснащённому противнику (именно уровня ISP — наблюдающему все входящие и исходящие соединения ноды и имеющему возможность подсчитывать сколько вошло, сколько вышло трафика по различным параметрам) ничего не видно. Но этот трафик нельзя считать полноценно покрывающим, так как выделение проходящих цепочек Tor-ноды от собственно создаваемых ею, реализуется для ISP самыми простыми видами статистического анализа.


Похожий вопрос внесён в FAQ. с разницей лишь, что там ситуация для клиента, а не скрытого сервиса, что не особо принципиально.

— Гость (03/10/2011 10:46)   <#>
unknown, кстати, не плохо было бы внести в FAQ про то, что некоторые консольные программы (ssh, msmtp) не работают корректно со скрытыми сервисами Tor, если не прописатьVirtualAddrNetwork в torrc.
— unknown (03/10/2011 15:45)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Добавить можно. Раз уж там объясняются такие экзотические случаи как прозрачная торификация. А здесь ещё и прозрачная торификация, да чтоб работало со скрытыми сервисами на не самых стандартных программах (не странички там смотреть, что и так работает).

Вот только перенаправляя трафик с помощью VirtualAddrNetwork на группы неиспользуемых адресов вместо локалхоста и не используя этот перехват упоминаемым там dns-proxy-tor у пользователя ничего лишнего не уйдёт в сеть? Или может нужно ещё и файрволл под эти адреса как-то специфично подправить?
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3