Guia d'Accés Remot: SSH, VNC, RDP i Seguretat de Xarxa

Enviado por Chuletator online y clasificado en Informática y Telecomunicaciones

Escrito el en catalán con un tamaño de 145,01 KB

Conceptes d'Accés Remot i Gestió

Mode Text: Utilitza mínims recursos de xarxa, és flexible i automatitzable, tot i que requereix saber la sintaxi exacta.

Mode Gràfic (GUI): És visual i fàcil d'utilitzar, però requereix molta capacitat i ample de banda de xarxa.

Client Local / Webmin: Eines de gestió per a l'administració del sistema.

Telnet: És totalment insegur perquè tot viatja en text clar. Avui dia només s'usa per diagnosticar altres protocols com HTTP o SMTP.

Serveis i Rutes OpenSSH

Instal·lació i Control del Servei

Instal·lació en Linux: Es fa amb la comanda sudo apt install openssh-server. El control del servei es gestiona amb systemctl status/stop/start ssh. El port per defecte és el 22 TCP.

Instal·lació en Windows: Disponible com a característica opcional o mitjançant binaris.

Rutes de les Claus del Servidor

  • Debian/Linux: Es troben a la ruta /etc/ssh/ (arxius ssh_host_rsa_key, ssh_host_ed25519_key, etc., i les claus públiques .pub).
  • Windows: Es guarden al directori ocult C:\ProgramData\ssh\ (inclou les claus i l'arxiu de configuració sshd_config).

Seguretat, Claus i Fingerprint

Xifrat Híbrid: Utilitza xifrat asimètric (lent, amb clau pública/privada) per negociar la connexió i xifrat simètric (ràpid, clau única) per a la transferència de dades massives.

Rutes known_hosts (Client):

  • Windows: C:\Users\usuari\.ssh\known_hosts
  • Linux: ~/.ssh/known_hosts

Canvi de lletra del fitxer: Si canvia, salta l'error "WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!". Això protegeix contra atacs MitM (Man-in-the-Middle o intermediari).

Comanda ssh-keygen: Genera un parell de claus a ~/.ssh/. Si no s'envien al servidor, la comanda ssh localhost demanarà contrasenya.

Comanda ssh-copy-id usuari@IP: Copia la teva clau pública al servidor per permetre l'entrada directa sense contrasenya.

Accés Root: Per permetre-ho, cal editar /etc/ssh/sshd_config i posar la línia PermitRootLogin yes.

SCP (Secure Copy) i SSHFS

SCP (Port 22 TCP): Protocol per a la transferència segura de fitxers basat en el protocol RCP de BSD. La diferència vital amb l'FTP és que l'SCP manté i conserva les metadades originals de l'arxiu (permisos i dates de modificació).

Opcions de la comanda SCP

  • -P (Majúscula): Especifica un port diferent del 22 (atenció: en ssh a seques, el port s'indica amb -p minúscula).
  • -p (Minúscula): Preserva els temps d'accés i modificació originals del fitxer.
  • -r: Copia els directoris de forma recursiva (carpetes senceres).
  • -C: Habilita la compressió de dades durant el viatge (usa gzip de fons).

SSHFS: Paquet que permet vincular i muntar una ruta remota a una carpeta local. Permet fer un ls local i visualitzar els arxius de l'altra banda en directe sense haver-los de descarregar.

VNC (Protocol RFB)

Wayland: Incompatible amb x11vnc a Debian 13; cal instal·lar i configurar el gestor lightdm com a predeterminat.

Ports: 5900+N (on N és el número de pantalla), 5800 (accés web) i 5500 (listening mode / escolta).

Seguretat: Insegur per defecte (viatja en text pla; el xifrat DES de repte/resposta és vulnerable a la força bruta).

Túnel SSH: Des del client s'executa ssh -L 5900:localhost:5900 usuari@IP i es connecta el VNC a localhost. Al Wireshark, el filtre VNC no detectarà paquets perquè tot va ocult pel port 22 (SSH).

Estat: El client VNC no conserva cap estat de les aplicacions.

Terminal Server (Protocol RDP)

Ports: 3389 tant en TCP com en UDP.

Diferència amb VNC: El VNC clona i mostra la pantalla física o el monitor actiu; l'RDP obre una sessió d'usuari independent en segon pla (invisible per a l'usuari local).

GPO Obligatòria a Windows: Configuració de l'equip -> Directives -> Configuració de Windows -> Configuració de Seguretat -> Directives locals -> Assignació de drets d'usuari -> Permetre l'inici de sessió a través de Servicios de Escritorio remoto.

Botó X: Tancar la finestra amb la X no tanca la sessió al servidor; aquesta queda en estat "Desconnectat" i es pot recuperar intacta més tard.

Administració: Des de l'Administrador de tasques (pestanya Usuaris), l'administrador pot fer tres accions: Desconnectar, Tancar sessió o Enviar missatge.

wFj+53k5V42oAAAAABJRU5ErkJggg==

1. Ports i Sigles

  • 22 TCP: SSH / SCP.
  • 3389 TCP/UDP: Terminal Server / RDP.
  • 5900 TCP: VNC / RFB (Escriptori REAL).
  • 5800 TCP: VNC Web (Navegadors).
  • 5500: VNC Listening (Només lectura).
  • 5901: Port local del client per al túnel.
  • RDP: Terminal Server / Windows.
  • RFB (RFC 6143): VNC.
  • NLA: Autenticació a nivell de xarxa (RDP).

Sintaxi SCP

scp [opcions] arxiu_origen usuari@host:destí

  • -P (Majúscula): Port diferent del 22.
  • -p (Minúscula): Conserva temps de modificació i accés.
  • -r: Recursiu.
  • -C: Compressió gzip.

2. Criptografia

Criptografia Simètrica

  • Mateixa clau / Compartida / RÀPIDA.
  • Algoritmes: AES, 3DES, Blowfish, IDEA.

Criptografia Asimètrica

  • Dues claus / LENTA / Més segura.
  • Algoritmes: RSA, DSA (DDS), ECDSA, ElGamal, Cramer-Shoup.
  • Clau Pública: Encriptar.
  • Clau Privada: Desencriptar.

SSH (Híbrida): Asimètrica per a la salutació (handshake) + Simètrica per a les dades.

3. Alertes i Detalls Clau

  • Bug OpenSSH < 7.7: Enumeració d'usuaris (permet saber si un usuari existeix).
  • x11vnc sense contrasenya: S'arrenca igual, però queda completament obert i mostra un avís de WARNING.
  • SCP2: Utilitza SFTP per sota.
  • x11vnc (Objectiu): Veure l'escriptori real físic de l'usuari.
  • ssh-add: Afegeix claus privades a l'agent (per no demanar contrasenya).
  • ssh-agent: Agent en segon pla que reté les claus a la memòria.
  • Thin Clients: Serveixen per estalviar cost de maquinari i centralitzar còpies de seguretat i seguretat.
  • ~/.ssh/known_hosts: On es guarden les claus públiques dels servidors remots.

Entradas relacionadas: