Control de máquina remota - ¿alguna opción menos insegura?

Hi folks,

gente de la seguridad, como @Jesus o @Andy, o gente que estais harticos de trastear la Pi como @MiguelAngelLV o @jsalvador. Necesito poder controlar varios equipos, en este caso RPi, desde remoto (en otras ciudades y a lo mejor en otros países). Lo primero que he pensado es en usar el servicio NoIP para tener control SSH de las máquinas (aunque la putada es que voy a tener que abrir puertos en los routers de cada sitio).

Me gustaría saber que opción menos insegura (porque ninguna será segura) tengo para montar este despliegue ¿VPN + NoIP por ejemplo? ¿Que me recomendáis?

Saludos

Yo ya te di mi opción:

Hamachi (o algún equivalente) + SSH

Te ahorras el NoIP, el abrir puertos y demás. Básicamente es montar una VPN de forma rápida.

1 me gusta

No existe ya Hamachi…

@MiguelAngelLV mira que precios tiene… +1000€/año por cada máquina

autossh o openvpn, que sean las Pi que hagan la connexión, te ahorras tocar routers y los dns dinámicos.
Lo único que debes tener una màquina que haga de servidor VPN o de terminador de esos túneles ssh.

Saludos

1 me gusta

Algún ejemplillo/guía para montar el despliegue tendrías?

Yo soy amigo del SSH. Mis máquinas de DigitalOcean las controlo así, de hecho. Es básicamente lo mismo que te ofrece @MiguelAngelLV, solo que hay un poco más de jaleo configurando los puertos y demás. La RPi la controlo a través de OpenSSH conectada directamente a un router.

Si pero gestionas una o pocas maquinas, todas con su ip fija y resgistro dns asociado, eso no le sirve a @klin
@klin , no tengo documentación, pero te hecho una mano sin problemas.
Si eso lo hablamos en “privado” y luego publicamos por aquí como se ha hecho por si a alguien le interesa.

Saludos

1 me gusta

Conexión de Armani y cristales de Svarosky

[franc] franc http://foro.hacklabalmeria.net/users/franc
17 Octubre

Si pero gestionas una o pocas maquinas, todas con su ip fija y resgistro
dns asociado, eso no le sirve a @klin
http://foro.hacklabalmeria.net/users/klin
@klin http://foro.hacklabalmeria.net/users/klin , no tengo
documentación, pero te hecho una mano sin problemas.
Si eso lo hablamos en “privado” y luego publicamos por aquí como se ha
hecho por si a alguien le interesa.

Como dice @franc lo mejor es que el servidor OpenVPN lo tengas «cerca» y
los clientes simplemente conecten con él, así no tienes que abrir
puertos nada más que en el servidor.

Así tenemos nosotros en la empresa unas cuantas instalaciones.

Si mal no recuerdo, creo que tengo por ahí alguna documentación generada.

Si quieres te la puedo buscar, eso si, creo que es para OpenWRT porque
nosotros montábamos la VPN en los enrutadores.

Pero vamos, que busca montar una red OpenVPN y te salen chorrocientos
millones de resultados, no tiene ningún misterio.

Salud y Revolución.

Lobo.

1 me gusta

En su momento tuve que montar una red de nodos RP y lo más sencillo fue utilizar servicios ocultos TOR, accediendo a ellos mediante SSH.

Valido para administracion remota, túneles, etc. Requisitos: los nodos y tú necesitáis acceso a TOR.

1 me gusta

Eso si que no puedo XD

Yo estoy interesado.

yo intenté usar autossh para acceder a la máquina de mis padres cuando vivía en Madrid pero nunca me terminaba de ir bien.

Y ahora que uso ddclient con servicios de dns dinámicos también me encuentro conque, por algún motivo, muchas veces no se actualiza la IP :-m

Está visto que tengo que levantarme mi propio servicio openvpn.

Pasando por Tor… los nodos en Corea del Norte? :slight_smile:

1 me gusta

Recórcholis, usar Tor con servicios ocultos no es inseguro, y te permite acceder sin VPN, ni configuraciones de router, ni ip publicas, etc.

Era coña :slight_smile:
Yo solo le veo dos pegas, tienes que configurar la salida a tor y el servicio oculto, fàcil y rapido si, pero casi tanto como montar un cliente de openvpn.
Y, dependiendo del circuito tor que se establezca la conexión será lenta.

Saludos!

1 me gusta

Hola Fran, para tareas de administración, y máxime si es a través de consola es más que suficiente incluso en el peor de los casos.

De todas formas con arm puedes monitorizar el servicio tor y solicitar crear nuevo circuito.

Respecto a complejidad servicioOcultoTor(ssh) vs vpn+configuraciónNAToDMZRouter+servicioDNSDinamico, sin menospreciar otras opiniones creo que es mucho más sencillo Tor.

El acceso al servicio oculto es encriptado (ademas del propio ssh), es anónimo, y pienso que es seguro, bastante más que una configuración sencilla clasica.

La restricción es que allá donde esté el cacharro y donde esté el administrador haya acceso Tor.

El servicio también puede ser entendido a la inversa si hay un nodo central. En este caso serían los cacharros los que se conectarían a este nodo, y en su caso podrían mapear puertos locales (como el del propio sshd del cacharro).

No obstante es sólo una opinión.

2 Me gusta