Загалом, чи SFTP незахищений?


4

Я бачив кілька коментарів в Інтернеті, в яких люди кажуть щось на кшталт:

"Я видалив SFTP-сервер, це набагато краще, він видаляє вразливості безпеки"

Які ці вразливості, якщо такі є?

Відповіді:


6

SFTP працює через SSH, хоча деякі сервери використовують для них окремий виконуваний файл. Незалежно від уразливості, яка може бути виконаною, - це те, від чого ви захищені (хоча про себе я ніколи не чув). Сам протокол настільки ж безпечний, як і ваш SSH-сервер.


Я думаю, що важливо не давати комусь доступу до SFTP, щоб ви не хотіли мати обліковий запис на сервері SFTP.
Slartibartfast

1
@Slartibartfast: Враховуючи, що вам потрібно мати системний обліковий запис, щоб мати доступ до SSH, щоб мати доступ до SFTP ...
Ігнасіо Васкес-Абрамс

1
Я думаю, що важливість мого коментаря підтверджується 480 000 результатами пошуку для "sftp only account" в google.
Slartibartfast

4

SFTP має два значення.

Старе значення SFTP - це старий захищений FTP, який лише захищав канал управління і залишав канал даних незашифрованим.

Новий SFTP - це SSH FTP, який забезпечує весь трафік за допомогою SSH.

Новий SFTP хороший, старий SFTP поганий.

Ще одна альтернатива - SCP, яка зазвичай швидша, ніж sftp.


1
Я ніколи не чув першого закликаного SFTP. Або стикайтеся з будь-якими його реалізаціями.
Ігнасіо Васкес-Абрамс

Так, це давнє. Так само давньо, як і багато коментарів щодо її видалення.
Posipiet

Спочатку я чув про це, і хоч я знав багато незрозумілих варіантів старої школи. Це, мабуть, не дуже часто навіть у той час? OTOH, подібні коментарі щодо інструменту ssh здаються безглуздими, тому це здається розумним поясненням, а "sftp" є досить очевидною справою називати ваш "більш безпечний" інструмент передачі файлів ...
dmckee

Я фактично бачив третій "sftp", який розшифровувався як "повільний FTP". Він був розроблений так, щоб не насичувати мережеві з'єднання. Він ніколи не знімався, і я ніколи насправді не наштовхувався на сервер, який його підтримував, але про нього активно говорили деякий час.
CarlF

3
@Zayne: FTPS - це FTP-over-SSL, який є розумним, якщо рідко (і щось дещо інше).
Ігнасіо Васкес-Абрамс

0

Ще один предмет, який пов’язаний. Я помічаю, що коли ви відкриваєте SFTP, моя мережа починає отримувати величезну кількість атак (переважно з Китаю). Я здогадуюсь, що вони просто намагаються вдарити SSH, який також повинен бути відкритим. Однак якщо я встановив FTP за допомогою TSL / SSL, я не отримую таких атак. Це може означати, що FTP з TSL / SSL є більш безпечним. Я маю на увазі не те, що це насправді більш безпечно, але практично, тому що на нього стає менше атак.

Тепер, що я зробив, це змінити мій порт SSH на якийсь інший номер, і це, безумовно, зменшило кількість атак, що потрапляють через маршрутизатор на мій сервер, але я все одно отримую більше атак за допомогою SFTP, ніж я використовую FTP з TSL / SSL. Просто спостереження, яке може зацікавити когось, хто перегляне цю тему.

Однак, якщо ви налаштовуєте сервер або мережеву спільну частину чи щось таке, я рекомендую використовувати інший порт для SSH, ніж за замовчуванням.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.