<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Sta &amp;mdash; Anonionman</title>
    <link>https://publish.ministryofinternet.eu/anonionman/tag:Sta</link>
    <description></description>
    <pubDate>Sun, 13 Sep 2026 03:05:31 +0200</pubDate>
    <item>
      <title>Ghost server</title>
      <link>https://publish.ministryofinternet.eu/anonionman/ghost-server</link>
      <description>&lt;![CDATA[Ghost server&#xA;&#xA;Security ideje: #1 (‘Ghost server’)&#xA;&#xA;SSH se moze zastiti skoro potpuno od izlozenosti internetu ukoliko postavite u podesavanjima da SSH server slusa na lokalnoj adresi.&#xA;Sta? Kako? Zasto?&#xA;Ideja je jednostavna:&#xA;&#xA;  Napraviti VPN kao sto je Wireguard (UDP) - ovo je naglaseno zato sto nmap skenom se ne moze utvrditi da li je na nekom UDP portu zaista neki servis pokrenut ili nije zato sto UDP ne potvrdjuje da je paket stigao, tj. ne odgovara na ping ili poslati paket.&#xA;  Wireguard klijentima dodeljuje interne/lokalne/privatne IP adrese recimo iz opsega 10.10.10.0/24.&#xA;  SSH server moze da slusa na 10.10.10.1 internoj IP adresi na portu 22&#xA;    Na ovaj nacin, korisnici se sa svojih racunara prvo povezu na VPN i njihov racunar dobije adresu unutar 10.10.10.0/24 mreze, recimo 10.10.10.2 i onda se unutar VPN tunela moze povezati na SSH koji je na 10.10.10.1 adresi na portu 22.&#xA;&#xA;Benefiti:&#xA;Napadac ne moze da skenira SSH i otkrije ga i pokusa ga napasti.&#xA;Konekcija je dvostruko zasticena.&#xA;Potrebno je manje napora uloziti oko zastite servera i SSH servisa, nadgledanje logova i azuriranja.&#xA;VPN tunel cak ne mora biti tzv. Puni tunel, i mozete rutirati samo saobracaj koji je za 10.10.10.0/24 kroz VPN tunel, a ostali saobracaj van tunela kao kada niste povezani na VPN - to je tzv Split-tunnel&#xA;&#xA;Nedostatci:&#xA;Ukoliko pukne VPN ne moze te povezati na server (osim ako server nije na VPS pa imate WEB emergency konzolu ili IPMI/ILO/IDRAC port ka serveru povezan i podesen).&#xA;&#xA;https://cloud.ibm.com/docs/ssh-keys?topic=ssh-keys-configuring-ssh-to-listen-only-on-a-private-network&#xA;&#xA;Sta se vidi na klijentu: &#xA;&#xA;client wg connwction, network and status&#xA;&#xA;wg client conf&#xA;&#xA;client ping ssh server in WG tunnel and ssh connection to it &#xA;&#xA;Kako je server konfigurisan:&#xA;&#xA;wg server config &#xA;&#xA;ssh server conf&#xA;&#xA;wg  server connections and status&#xA;&#xA;fw status on server&#xA;&#xA;Nmap scan&#xA;&#xA;nmap scan of WG server port&#xA;&#xA;nmap cannot tell the difference between UPD port that has real service running behind, and the one that doesn&#39;t. Even more UDP cannot tell if port is open or not, Firewalled or not.]]&gt;</description>
      <content:encoded><![CDATA[<p>Ghost server</p>

<p>Security ideje: #1 (‘Ghost server’)</p>

<p>SSH se moze zastiti skoro potpuno od izlozenosti internetu ukoliko postavite u podesavanjima da SSH server slusa na lokalnoj adresi.
Sta? Kako? Zasto?
Ideja je jednostavna:</p>
<ol><li>Napraviti VPN kao sto je Wireguard (UDP) – ovo je naglaseno zato sto nmap skenom se ne moze utvrditi da li je na nekom UDP portu zaista neki servis pokrenut ili nije zato sto UDP ne potvrdjuje da je paket stigao, tj. ne odgovara na ping ili poslati paket.</li>
<li>Wireguard klijentima dodeljuje interne/lokalne/privatne IP adrese recimo iz opsega 10.10.10.0/24.</li>
<li>SSH server moze da slusa na 10.10.10.1 internoj IP adresi na portu 22
Na ovaj nacin, korisnici se sa svojih racunara prvo povezu na VPN i njihov racunar dobije adresu unutar 10.10.10.0/24 mreze, recimo 10.10.10.2 i onda se unutar VPN tunela moze povezati na SSH koji je na 10.10.10.1 adresi na portu 22.</li></ol>

<p>Benefiti:
Napadac ne moze da skenira SSH i otkrije ga i pokusa ga napasti.
Konekcija je dvostruko zasticena.
Potrebno je manje napora uloziti oko zastite servera i SSH servisa, nadgledanje logova i azuriranja.
VPN tunel cak ne mora biti tzv. Puni tunel, i mozete rutirati samo saobracaj koji je za 10.10.10.0/24 kroz VPN tunel, a ostali saobracaj van tunela kao kada niste povezani na VPN – to je tzv Split-tunnel</p>

<p>Nedostatci:
Ukoliko pukne VPN ne moze te povezati na server (osim ako server nije na VPS pa imate WEB emergency konzolu ili IPMI/ILO/IDRAC port ka serveru povezan i podesen).</p>

<p><a href="https://cloud.ibm.com/docs/ssh-keys?topic=ssh-keys-configuring-ssh-to-listen-only-on-a-private-network" rel="nofollow">https://cloud.ibm.com/docs/ssh-keys?topic=ssh-keys-configuring-ssh-to-listen-only-on-a-private-network</a></p>

<p>#<a href="/anonionman/tag:Sta" class="hashtag" rel="nofollow"><span>#</span><span class="p-category">Sta</span></a> se vidi na klijentu:
<img src="https://i.imgur.com/xo81Viv.png" alt="">
client wg connwction, network and status</p>

<p><img src="https://i.imgur.com/yjBzdRU.png" alt="">
wg client conf</p>

<p><img src="https://i.imgur.com/vOdEhPR.png" alt="">
client ping ssh server in WG tunnel and ssh connection to it</p>

<p>#<a href="/anonionman/tag:Kako" class="hashtag" rel="nofollow"><span>#</span><span class="p-category">Kako</span></a> je server konfigurisan:</p>

<p><img src="https://i.imgur.com/dnCF1AX.png" alt="">
wg server config</p>

<p><img src="https://i.imgur.com/TYLybBV.png" alt="">
ssh server conf</p>

<p><img src="https://i.imgur.com/V5r4Oqm.png" alt="">
wg  server connections and status</p>

<p><img src="https://i.imgur.com/z5SPaKg.png" alt="">
fw status on server</p>

<p>#<a href="/anonionman/tag:Nmap" class="hashtag" rel="nofollow"><span>#</span><span class="p-category">Nmap</span></a> scan
<img src="https://i.imgur.com/PfdoTEO.png" alt="">
nmap scan of WG server port</p>

<p><img src="https://i.imgur.com/H1BWSjQ.png" alt="">
nmap cannot tell the difference between UPD port that has real service running behind, and the one that doesn&#39;t. Even more UDP cannot tell if port is open or not, Firewalled or not.</p>
]]></content:encoded>
      <guid>https://publish.ministryofinternet.eu/anonionman/ghost-server</guid>
      <pubDate>Mon, 16 May 2022 23:54:55 +0200</pubDate>
    </item>
  </channel>
</rss>