Мой reverse proxy, моя крепость

แชร์
ฝัง
  • เผยแพร่เมื่อ 26 ม.ค. 2025

ความคิดเห็น • 46

  • @AKrugRu
    @AKrugRu หลายเดือนก่อน +8

    Не хватает картинки и примера в работе реверс прокси, которая объясняет в чем заключается уязвимость.
    Кто не понимал, тот и не понимает о чем речь, но повторив шаги закроет дырку, а кто понимал тот и так об этом знал)

  • @ghostandreu
    @ghostandreu หลายเดือนก่อน +2

    Спасибо за интересное видео. Уже подтюнил конфиг traefik.

  • @nikdenisful
    @nikdenisful หลายเดือนก่อน +4

    Зачем устраивать гемор на ровном месте. К локальным сервисам надо получать доступ только локально. Для этого входишь в локалку через wireguard, который на неизвестном порту, и только его прокидываешь на роутере наружу. А к сервисам подключаешься по локальным dns адресам. И нечего огород городить.

    • @saterenko
      @saterenko หลายเดือนก่อน

      Ага, который давно умер в РФ, потому как блокируется...

    • @nikdenisful
      @nikdenisful 28 วันที่ผ่านมา

      @ у меня ничего не блокируется. Насколько мне известно внутри рф нет блока

    • @saterenko
      @saterenko 27 วันที่ผ่านมา

      @@nikdenisful может вы и правы, нам нужны были доступы на сервера в германии, опенвпн и вг перестали работать.

  • @ol_suh
    @ol_suh หลายเดือนก่อน +5

    14 минут автор рассказывал про порт-маппинг. :) Боюсь поинтересоваться: а что там прячете в ваших сервисах? А авторизация не работает - просто открытые сервисы ? Может, здесь надо подумать. :) А то велосипеды изобретают. :)

    • @itheandrey
      @itheandrey หลายเดือนก่อน

      При этом главная тема, как оставить сервис доступным локально и извне не раскрыта.

  • @rootshell8800
    @rootshell8800 หลายเดือนก่อน +3

    Вместо 2х уязвимостей теперь из 4. Можно отсканировать и узнать что существуют порты 81 и 444 на ingress и попробовать постучать в них с передачей хедера HOST. Traefik умеет в белые списки IP, может стоит в labels сервиса задействовать этот функционал? Traefik вернет 403 если src IP нет в списке разрешенных. Понятно, что и IP можно подделать, но это сложнее и праздно болтающийся мамкин хацкер не будет этим заниматься без четко поставленной цели.

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน

      По порту 80 и 443 файл хост уже бессмысленно править. У нас же снаружи 80 ведет на 81 и 444. А для остального предполагается, что юзер прикрутил всевозможную аутентификацию и авторизацию. Ну в идеале впн конечно

  • @AndreiSolovei
    @AndreiSolovei หลายเดือนก่อน +2

    если порт открыт наружу (неважно какой) и за ним висит сервис, он и сдаст себя, особенно если там все по умолчанию, меняй не меняй. пс: впн вам в помощь

  • @АлексейМиллер-щ7ч
    @АлексейМиллер-щ7ч 25 วันที่ผ่านมา

    а как за traefik+authentik поместить сервис, который хостится сам по себе на отдельном ip вне докера?

    • @Stilicho2011
      @Stilicho2011  25 วันที่ผ่านมา

      Это будет отдельная серия роликов, посвященная authentik. Первые 4 серии уже на бусти. Но там за деньги на поддержку канала

  • @ВикторРябов-ц3з
    @ВикторРябов-ц3з หลายเดือนก่อน +2

    ээээ... а nmap уже не модно?

  • @aleksandrtimashov8145
    @aleksandrtimashov8145 หลายเดือนก่อน +1

    Я поместил такие сервисы в DMZ. Попав в нее ты никак не пройдёшь из неё в локальную зону. Из локальной же - легко.

  • @vladislavphoenix
    @vladislavphoenix หลายเดือนก่อน +1

    Я вообще ничего не понял, если честно. Для меня это выглядело как максимально странный патч для неочевидной уязвимости, догадаться о которой я не могу. Так сервис в итоге откуда должен быть доступен, а откуда нет?

  • @Александр-я3ф9ы
    @Александр-я3ф9ы หลายเดือนก่อน +2

    Так, шмелефин, запомнили:)) Упоминалось ли в каком нибудь современном видео, как вход в трунас забить в traefik?

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน +1

      Да, как выпускать сертификаты на сервисы

  • @cozma73
    @cozma73 23 วันที่ผ่านมา

    блин , еще бы трафик работал бы на портах отличных от 80 и 443 , имеется ввиду проброс на роутере , допустим с 444 на 443 трафика .

  • @bff0
    @bff0 หลายเดือนก่อน

    Не очень понятно каким образом после изменения entrypoint с http на http-external получить доступ к сервису из локалки

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน +1

      Почитать описание к ролику

    • @bff0
      @bff0 หลายเดือนก่อน

      @@Stilicho2011спасибо

    • @pfyznj
      @pfyznj หลายเดือนก่อน

      чтобы не прописывать порт в адресной строке для доступа к внешним сервисам из локалки можно добавить стандартные точки https и https плюсом к external

  • @Dodexpwnz
    @Dodexpwnz หลายเดือนก่อน +4

    Есть же ipAllowList

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน +1

      Есть. Не всегда удобно, в особенности если у тебя меняется ip с которого ты хочешь достучаться до сервиса

    • @itheandrey
      @itheandrey หลายเดือนก่อน +2

      Имеется в виду ограничить доступ только для локальных IP. Они фиксированные.

  • @Vov4ik123
    @Vov4ik123 หลายเดือนก่อน

    привет, спасибо за видео, как всегда все понятно и информативно. Вопрос: настройки crowdsec после этого момента актуальны, ведь получается они на 80 и 443 порту висели и есть ли смысл их переносить на 81, 444 порт?

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน

      Оставляешь как есть и добавляешь такие же строчки, но к новым открытым портам

    • @Vov4ik123
      @Vov4ik123 หลายเดือนก่อน

      @ спасибо за оперативный ответ)

  • @Андрей-ю8н9ф
    @Андрей-ю8н9ф หลายเดือนก่อน

    Спасибо!

  • @lukasvi7626
    @lukasvi7626 หลายเดือนก่อน

    почему то не могу оплатить подписку на бусти

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน

      Для меня это новость?! Я конечно ничего не ограничивал

  • @thesirruf
    @thesirruf หลายเดือนก่อน

    а через Caddy такое можно реализовать?

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน

      Именно так думаю - нет. Он попроще

  • @Безработныйрантье
    @Безработныйрантье หลายเดือนก่อน +1

    Мало того, что поток сознания можно сократить в 10 раз, так бонусом еще перестанешь заговариваться.

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน

      Какой ты милаха

  • @dadcat
    @dadcat หลายเดือนก่อน

    спасибо.

  • @amm1go
    @amm1go หลายเดือนก่อน

    Есть сайт, вводишь ему домен -он тебе все поддомены выводит

    • @Stilicho2011
      @Stilicho2011  หลายเดือนก่อน +1

      я в курсе. Только теперь по поддомену, который во внутренней сети, не попадешь редактируя файл host

    • @vladislav3680
      @vladislav3680 หลายเดือนก่อน

      во-первых, доступ к такой инфе далеко не бесплатен, во-вторых, домены там берутся из поисковой выдачи или обычным перебором - те если закрыта индексация и домен сложный к побдору (15+ (около)случайных букв цифр) - в базах его не будет

    • @vladimirvahvijainen6917
      @vladimirvahvijainen6917 หลายเดือนก่อน

      @@vladislav3680 А что значит закрыта индексация?

    • @vetrukigor54
      @vetrukigor54 หลายเดือนก่อน

      @@vladislav3680 зато есть бесплатная онлайн база SSL сертификатов в которой можно найти кучу сертификатов с указанием поддоменов. и если поддомен нигде не афишировался, но на нём работает сервис с автополучением Let's Encrypt, то ........

  • @ur5gqf
    @ur5gqf หลายเดือนก่อน

    Точно что дыра.