Guia d'Accés Remot: SSH, VNC, RDP i Seguretat de Xarxa
Enviado por Chuletator online y clasificado en Informática y Telecomunicaciones
Escrito el en
catalán con un tamaño de 145,01 KB
Conceptes d'Accés Remot i Gestió
Mode Text: Utilitza mínims recursos de xarxa, és flexible i automatitzable, tot i que requereix saber la sintaxi exacta.
Mode Gràfic (GUI): És visual i fàcil d'utilitzar, però requereix molta capacitat i ample de banda de xarxa.
Client Local / Webmin: Eines de gestió per a l'administració del sistema.
Telnet: És totalment insegur perquè tot viatja en text clar. Avui dia només s'usa per diagnosticar altres protocols com HTTP o SMTP.
Serveis i Rutes OpenSSH
Instal·lació i Control del Servei
Instal·lació en Linux: Es fa amb la comanda sudo apt install openssh-server. El control del servei es gestiona amb systemctl status/stop/start ssh. El port per defecte és el 22 TCP.
Instal·lació en Windows: Disponible com a característica opcional o mitjançant binaris.
Rutes de les Claus del Servidor
- Debian/Linux: Es troben a la ruta
/etc/ssh/(arxius ssh_host_rsa_key, ssh_host_ed25519_key, etc., i les claus públiques .pub). - Windows: Es guarden al directori ocult
C:\ProgramData\ssh\(inclou les claus i l'arxiu de configuració sshd_config).
Seguretat, Claus i Fingerprint
Xifrat Híbrid: Utilitza xifrat asimètric (lent, amb clau pública/privada) per negociar la connexió i xifrat simètric (ràpid, clau única) per a la transferència de dades massives.
Rutes known_hosts (Client):
- Windows:
C:\Users\usuari\.ssh\known_hosts - Linux:
~/.ssh/known_hosts
Canvi de lletra del fitxer: Si canvia, salta l'error "WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!". Això protegeix contra atacs MitM (Man-in-the-Middle o intermediari).
Comanda ssh-keygen: Genera un parell de claus a ~/.ssh/. Si no s'envien al servidor, la comanda ssh localhost demanarà contrasenya.
Comanda ssh-copy-id usuari@IP: Copia la teva clau pública al servidor per permetre l'entrada directa sense contrasenya.
Accés Root: Per permetre-ho, cal editar /etc/ssh/sshd_config i posar la línia PermitRootLogin yes.
SCP (Secure Copy) i SSHFS
SCP (Port 22 TCP): Protocol per a la transferència segura de fitxers basat en el protocol RCP de BSD. La diferència vital amb l'FTP és que l'SCP manté i conserva les metadades originals de l'arxiu (permisos i dates de modificació).
Opcions de la comanda SCP
- -P (Majúscula): Especifica un port diferent del 22 (atenció: en ssh a seques, el port s'indica amb -p minúscula).
- -p (Minúscula): Preserva els temps d'accés i modificació originals del fitxer.
- -r: Copia els directoris de forma recursiva (carpetes senceres).
- -C: Habilita la compressió de dades durant el viatge (usa gzip de fons).
SSHFS: Paquet que permet vincular i muntar una ruta remota a una carpeta local. Permet fer un ls local i visualitzar els arxius de l'altra banda en directe sense haver-los de descarregar.
VNC (Protocol RFB)
Wayland: Incompatible amb x11vnc a Debian 13; cal instal·lar i configurar el gestor lightdm com a predeterminat.
Ports: 5900+N (on N és el número de pantalla), 5800 (accés web) i 5500 (listening mode / escolta).
Seguretat: Insegur per defecte (viatja en text pla; el xifrat DES de repte/resposta és vulnerable a la força bruta).
Túnel SSH: Des del client s'executa ssh -L 5900:localhost:5900 usuari@IP i es connecta el VNC a localhost. Al Wireshark, el filtre VNC no detectarà paquets perquè tot va ocult pel port 22 (SSH).
Estat: El client VNC no conserva cap estat de les aplicacions.
Terminal Server (Protocol RDP)
Ports: 3389 tant en TCP com en UDP.
Diferència amb VNC: El VNC clona i mostra la pantalla física o el monitor actiu; l'RDP obre una sessió d'usuari independent en segon pla (invisible per a l'usuari local).
GPO Obligatòria a Windows: Configuració de l'equip -> Directives -> Configuració de Windows -> Configuració de Seguretat -> Directives locals -> Assignació de drets d'usuari -> Permetre l'inici de sessió a través de Servicios de Escritorio remoto.
Botó X: Tancar la finestra amb la X no tanca la sessió al servidor; aquesta queda en estat "Desconnectat" i es pot recuperar intacta més tard.
Administració: Des de l'Administrador de tasques (pestanya Usuaris), l'administrador pot fer tres accions: Desconnectar, Tancar sessió o Enviar missatge.
1. Ports i Sigles
- 22 TCP: SSH / SCP.
- 3389 TCP/UDP: Terminal Server / RDP.
- 5900 TCP: VNC / RFB (Escriptori REAL).
- 5800 TCP: VNC Web (Navegadors).
- 5500: VNC Listening (Només lectura).
- 5901: Port local del client per al túnel.
- RDP: Terminal Server / Windows.
- RFB (RFC 6143): VNC.
- NLA: Autenticació a nivell de xarxa (RDP).
Sintaxi SCP
scp [opcions] arxiu_origen usuari@host:destí
- -P (Majúscula): Port diferent del 22.
- -p (Minúscula): Conserva temps de modificació i accés.
- -r: Recursiu.
- -C: Compressió gzip.
2. Criptografia
Criptografia Simètrica
- Mateixa clau / Compartida / RÀPIDA.
- Algoritmes: AES, 3DES, Blowfish, IDEA.
Criptografia Asimètrica
- Dues claus / LENTA / Més segura.
- Algoritmes: RSA, DSA (DDS), ECDSA, ElGamal, Cramer-Shoup.
- Clau Pública: Encriptar.
- Clau Privada: Desencriptar.
SSH (Híbrida): Asimètrica per a la salutació (handshake) + Simètrica per a les dades.
3. Alertes i Detalls Clau
- Bug OpenSSH < 7.7: Enumeració d'usuaris (permet saber si un usuari existeix).
- x11vnc sense contrasenya: S'arrenca igual, però queda completament obert i mostra un avís de WARNING.
- SCP2: Utilitza SFTP per sota.
- x11vnc (Objectiu): Veure l'escriptori real físic de l'usuari.
- ssh-add: Afegeix claus privades a l'agent (per no demanar contrasenya).
- ssh-agent: Agent en segon pla que reté les claus a la memòria.
- Thin Clients: Serveixen per estalviar cost de maquinari i centralitzar còpies de seguretat i seguretat.
- ~/.ssh/known_hosts: On es guarden les claus públiques dels servidors remots.