Size: a a a

ansible — русскоговорящее сообщество

2021 July 01

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
кто-то и без них все делает, нравятся им ощущения.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Подыми на нем openvpn сгенери сертифкат и дай серт доверенным людям все будут подрубаться без пароля а 1 пароль на коннект по впн внутреннему айпи и все
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
какая-то дикость. мне для 1-2 человек надо разворачивать openvpn, где закрытая часть сертификата так же будет в открытом виде храниться?
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Открытый ключ если передадут другому тут по айпи фильтр сработает и если уведут то значит сотрудник не добросовестный… тут тогда на чела сертификат отдельный чтоб отозвать на сервере можно было и какойнить евент соединений в телегу о коннектах чтоб понимать свой не свой)
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Мне кажется вы не правильно поняли первоначальную задачу. Требуется шифровать закрытый ssh ключ, с которым ansible ходит на хосты. Зачем в этой схеме VPN мне совершенно непонятно.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Вы хотите скрыть ключь от человека которому дали доступ на этот сервер?!
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Чет тут не стыкуется логика
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
хочу скрыть ключ от человека, который скомпрометировал сервер.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Каким образом если он туда не попал еще ?!
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
на случай, если попал.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
И надо позаботится о открытых портах и службах не секьюрных заранее
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
не спорю, безопасность это комплекс мер, то что предлагаете, так же имеется в перечне.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
И мониторинг банальный fail2ban на отлов ивентов авторизации частых подбора паролей с нотификацией в телегу вот вам и сообщение для принятия мер по смене кредов ключей
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
при нотификации никто не мешает вам плейбук запилить чтоб срабатывал на такие евенты и менялтгенерил новые ключи и разбрасывал по сервакам в том числе и в самом себе с отсылкой в приватный чат телеги для уведомления о смененных кредах
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Чем сложнее тем интересней, но больше при этом не заплатят =))) да и от шифрования файлов лежащих в открытом виде это тоже не спасет =(((
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
Так не держите ключ на агенте, в чем проблема?
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
как агент будет подключаться к хостам?
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
Через сокет ssh-agent
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
ssh-agent как я понял хранит как-то ключи в себе, но они там зашифрованы? я не смог пока найти информации об этом. Что там имеется шифрование и какое оно.
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
На сервере, через который вы подключаетесь, никаких ключей храниться не будет. Ни в каком виде.
источник