【问题标题】:Are GCP default firewall-rules a security-concern?GCP 默认防火墙规则是否存在安全问题?
【发布时间】:2019-05-30 16:42:47
【问题描述】:

每当您在 GCP 中创建项目时,都会有一个名为“default-allow-ssh”的默认防火墙规则,它允许端口 22 上的 0.0.0.0/0,这使得使用外部 ip 轻松 ssh 进入机器从浏览器。但这允许来自互联网的任何机器访问我的机器上的 22 端口,并且机器人不断尝试访问他们能找到的任何东西。我想他们仍然需要破解密码或 ssh-key 或其他东西,但这不是一个非常危险的默认设置规则吗?当您使用 external-ip 启动一台新机器时,实际上并没有任何警告,我期待 GCP 采用更受限制的方法。 如果有人可以帮助我澄清这一点,将不胜感激。 如果我删除了这个默认规则,仍然想通过 ssh 访问我的机器,哪种方法会简单安全?

【问题讨论】:

    标签: google-cloud-platform google-compute-engine


    【解决方案1】:

    如果没有此规则,当您尝试使用 gcloud 命令行工具通过 SSH 登录时,请求将立即被拒绝,因此 AFAIK,此处计算引擎的选择已针对易于开始使用 GCE 进行了优化。

    我也认为密码验证默认是禁用的,所以任何攻击者都有两种进入途径:

    1. 破解 SSH 私钥
    2. 利用 SSH 代理二进制文件中的漏洞

    考虑到当今的技术,我认为第一个有点牵强。如果这足够简单,我们将在世界上遇到更大的问题。

    如果您没有 Google Cloud Platform 定期部署的自动安全补丁,那么第二个问题似乎需要担心。是的,这仍然容易受到 0-day 攻击,但考虑到 Google 的安全团队是在热门项目中发现了几个最近的安全漏洞的人(例如,我很确定 Heartbleed 是由Google),如果所有 GCE 虚拟机使用的 SSH 代理中存在安全漏洞,Google 很可能会比其他任何人更快地修补它。

    也就是说,如果您真的不喜欢这条规则,我很确定您可以进入并更改规则的定义,以便默认情况下它只允许所有虚拟机使用某些特定的 IP 或子网列表。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-09-10
      • 2021-09-28
      • 1970-01-01
      • 2021-07-18
      • 2015-06-17
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多