tootlog

Masanori Ogino 𓀁 [email protected]

『約束のネバーランド』、私以外の家族が先にハマって私も読んだ形

Masanori Ogino 𓀁 [email protected]

NISCと『約束のネバーランド』のコラボ、エマたちを襲う「脅威」がその辺の暴漢とかじゃないのをわかっててコラボを決めたのかが少し気になる

Masanori Ogino 𓀁 [email protected]

AltDockerでいい感じのやつが出てくるといいんでしょうけれど……

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

orumin orumin

docker って cgroup v2 だったり nftables だったりが使えなかったり,レイヤーを実現するのに長らく aufs 使ってたり,実はちょいちょい枯れた実装使ってるんだなあと思うことがあってそれがたまに困るときある

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

Masanori Ogino 𓀁 [email protected]

HTTPS用の証明書でEdDSAが使えるようになるの、HSMベンダーがEdDSA対応製品をアナウンスしてからかな……

Masanori Ogino 𓀁 [email protected]

Ed25519に対応してないのにX25519が通る実装もそれはそれでなんなのになるでしょ(TLSは、まあ……)

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

日下夏稀 kb10uy

大丈夫じゃなかった(JuiceSSHが対応してなかった……)

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

日下夏稀 kb10uy

まあこれぐらい絞っても大丈夫やろ(大丈夫だった)

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

日下夏稀 kb10uy

でもやっぱりJuiceSSHがEd25519鍵使えないのが一番気に食わないね

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

ほた hota

こないだシーラカンスにおすすめされた『インサイダー・ゲーム』見つけて、パッケージデザインいいなあと裏を見たら説明書きが妙に見覚えのあるフォントでしばらく(M+ FONTSだあ…実家のような安心感ある…平仮名の雰囲気と3の形状からしてType-2のほうやろなあ…英数は等幅じゃないしPかCとして…あれ2pと2cって何で見極めればいいんだっけ…うーん)になっていた

Masanori Ogino 𓀁 [email protected]

分身とは別の撹乱用ギミックとして、明らかにそのサーバーがサービスを提供していないはずがないポート(Webサーバーなら80や443)にSSHのハンドシェイクが来たらSSHサーバーがパケットを受け取るようにするというsslh github.com/yrutschle/sslh のようなものもある(私はこの実装をちゃんと読んでないので使っていないけれど、面白いとは思う)

Masanori Ogino 𓀁 Masanori Ogino 𓀁 reblogged at 7 years ago

:plustodon:🇯🇵あきょぜ :sabakan: [email protected]

ちなみにIPv6経由でOpenVPNでトンネル張るときはmssを1350位にしとくのがオススメだぞ!!設定しとかないとSSHするときにfragmentがおこって役に立たなくなるぞ!!

Masanori Ogino 𓀁 [email protected]

別の言い方をすると、SSHのポート番号を変えたことが主な安全の根拠となっていて他に何もやっていないというのであればそれは……だけど、他の対策と合わせてどのポートなのか明かさないというのは全体の安全性を少なくとも悪くはしないという趣旨です

Masanori Ogino 𓀁 [email protected]

ポートスキャンの検出はIPSには大体ついてると思いますが、しきい値が高いとスキャンの頻度を工夫されてすり抜けられたり、しきい値が低いと頻繁に警告が鳴ってオペレーターが警告そのものを無視してしまいかねないというような話がSSHポートを分身させる話のスライドに載っていたはず

Masanori Ogino 𓀁 [email protected]

SSH over VPN、2重に暗号化されるのはともかくセキュリティが弱まるわけではないのでまあいいのでは(2重に暗号化されるのが気になるからといってrshをセットアップするほどオーバーヘッドが気になるPC使ってないだろうし)

Masanori Ogino 𓀁 [email protected]

@kb10uy あとはfail2banとかIPアドレスによる制限とか、その手のあれこれ

Masanori Ogino 𓀁 [email protected]

@kb10uy 古いSSHクライアントを使ってなければ鍵交換アルゴリズムもX25519やECDHが優先されるようにしたり、(FF)DHのmoduliを十分大きなものだけにしたりできます(先程貼ったMozillaのページに詳しい)

Masanori Ogino 𓀁 [email protected]

OpenSSH infosec.mozilla.org/guidelines

Mozillaのinfosecチームが自分達のサイト向けに書いたOpenSSHの設定ガイドライン