NISCと『約束のネバーランド』のコラボ、エマたちを襲う「脅威」がその辺の暴漢とかじゃないのをわかっててコラボを決めたのかが少し気になる
docker って cgroup v2 だったり nftables だったりが使えなかったり,レイヤーを実現するのに長らく aufs 使ってたり,実はちょいちょい枯れた実装使ってるんだなあと思うことがあってそれがたまに困るときある
List of next-generation library catalogs - Wikipedia https://en.m.wikipedia.org/wiki/List_of_next-generation_library_catalogs
こないだシーラカンスにおすすめされた『インサイダー・ゲーム』見つけて、パッケージデザインいいなあと裏を見たら説明書きが妙に見覚えのあるフォントでしばらく(M+ FONTSだあ…実家のような安心感ある…平仮名の雰囲気と3の形状からしてType-2のほうやろなあ…英数は等幅じゃないしPかCとして…あれ2pと2cって何で見極めればいいんだっけ…うーん)になっていた
分身とは別の撹乱用ギミックとして、明らかにそのサーバーがサービスを提供していないはずがないポート(Webサーバーなら80や443)にSSHのハンドシェイクが来たらSSHサーバーがパケットを受け取るようにするというsslh https://github.com/yrutschle/sslh のようなものもある(私はこの実装をちゃんと読んでないので使っていないけれど、面白いとは思う)
ちなみにIPv6経由でOpenVPNでトンネル張るときはmssを1350位にしとくのがオススメだぞ!!設定しとかないとSSHするときにfragmentがおこって役に立たなくなるぞ!!
別の言い方をすると、SSHのポート番号を変えたことが主な安全の根拠となっていて他に何もやっていないというのであればそれは……だけど、他の対策と合わせてどのポートなのか明かさないというのは全体の安全性を少なくとも悪くはしないという趣旨です
ポートスキャンの検出はIPSには大体ついてると思いますが、しきい値が高いとスキャンの頻度を工夫されてすり抜けられたり、しきい値が低いと頻繁に警告が鳴ってオペレーターが警告そのものを無視してしまいかねないというような話がSSHポートを分身させる話のスライドに載っていたはず
SSH over VPN、2重に暗号化されるのはともかくセキュリティが弱まるわけではないのでまあいいのでは(2重に暗号化されるのが気になるからといってrshをセットアップするほどオーバーヘッドが気になるPC使ってないだろうし)
@kb10uy 古いSSHクライアントを使ってなければ鍵交換アルゴリズムもX25519やECDHが優先されるようにしたり、(FF)DHのmoduliを十分大きなものだけにしたりできます(先程貼ったMozillaのページに詳しい)
OpenSSH https://infosec.mozilla.org/guidelines/openssh.html
Mozillaのinfosecチームが自分達のサイト向けに書いたOpenSSHの設定ガイドライン