Ako bezpečne publikovať službu do internetu
Presmerovaný port je otvorené dvere. Reverzná proxy s WAF je dvere s vrátnikom.
Krátke odpovede
- Ako bezpečne publikovať službu do internetu?
- Nikdy nie priamym presmerovaním portu na server. Pred službu patrí reverzná proxy, ktorá ukončí HTTPS a je jediná vystavená, ideálne s webovým aplikačným firewallom. Správcovské rozhrania do internetu nepatria vôbec a sprístupňujú sa cez VPN.
- Prečo je presmerovanie portu (port forwarding) zlé?
- Lebo vystaví celý server aj s jeho chybami priamo internetu. Každá zraniteľnosť v tej službe je odteraz zraniteľnosťou na verejnej adrese, ktorú automatické skenery nájdu do niekoľkých hodín. Reverzná proxy medzi tým je vrstva, ktorú viete aktualizovať samostatne.
- Ako zistím, čo mám vystavené do internetu?
- Prejdite si presmerovania portov na routri a k tomu urobte externý sken svojich verejných IP adries. Firmy najčastejšie zabudnú na kamery, tlačiarne a staré testovacie inštalácie. Ku každej otvorenej službe si zapíšte, prečo existuje a kto ju potrebuje.
Keď firma potrebuje sprístupniť aplikáciu zvonku, najrýchlejšie riešenie je presmerovať port. Funguje to. Je to zároveň najčastejší spôsob, akým sa útočník dostane dnu, lebo presmerovaný port prepustí čokoľvek, čo naň príde, priamo na službu.
Z internetu vedú dnu presne dve cesty. Reverzná proxy pre publikované aplikácie a VPN pre správu. Nič v internej sieti nie je dostupné priamo.
Jeden vstupný bod namiesto desiatich
Reverzná proxy, napríklad Traefik, je jediný bod, cez ktorý prechádza všetka prevádzka na publikované služby. Podľa domény rozhodne, do ktorej aplikácie požiadavku pošle, a sama si rieši HTTPS certifikáty.
- Jedna verejná IP obslúži ľubovoľný počet domén a služieb
- Nová služba znamená spustiť kontajner so správnym označením, bez zásahu do firewallu
- Certifikáty sa vydávajú a obnovujú automaticky a na jednom mieste
- Samotné aplikácie nie sú z internetu priamo dostupné
WAF, teda kontrola toho, čo cez dvere prejde
Reverzná proxy rieši smerovanie a šifrovanie, nie obsah požiadaviek. Web application firewall stojí pred aplikáciou a zachytáva útoky mierené priamo na ňu, teda SQL injection, XSS a ďalšie veci z OWASP Top 10.
Do Traefiku sa bežne pridáva CrowdSec, ktorý blokuje útočníkov podľa zdieľaných zistení. Druhá možnosť je Coraza alebo ModSecurity s pravidlami OWASP Core Rule Set.
Pri vlastnom vývoji je WAF obzvlášť užitočný. Zachytí aj útok mierený na chybu, ktorá sa do kódu dostala a ešte o nej neviete.
Čo do internetu nepatrí nikdy
Správcovské rozhrania. SSH, RDP, administrácia routra, NAS-u alebo virtualizácie. Tie majú byť dostupné výhradne cez VPN. Sú to nepretržite skenované porty a stačí jedno slabé alebo uniknuté heslo.
Ak je vzdialená správa nevyhnutná, obmedzte ju na konkrétne IP adresy a prejdite na prihlasovanie kľúčom. Zmena portu je len kozmetika, skenery kontrolujú všetky.