Административная панель, доступная всему интернету, — это приглашение, даже если пароль хороший.
Проблема не только в подборе пароля. Публичная панель отдаёт версию, показывает, что сервис вообще существует, и превращает любую свежую уязвимость в вашу личную проблему почти сразу после её появления.
Разумные варианты, по возрастанию удобства:
— панель слушает только локально, доступ через проброс порта по защищённому каналу;
— доступ через отдельный вход во внутреннюю сеть, наружу не торчит ничего;
— доступ ограничен списком адресов, работает, пока адреса постоянные;
— панель наружу, но за вторым фактором и с ограничением попыток входа. Это минимум, а не хорошее решение.
Отдельная категория — то, что публикуется случайно: интерфейсы мониторинга, страницы состояния, каталоги с резервными копиями, файлы настроек, оставшиеся после переноса сайта. Их никто не открывал, они открылись сами.
Полезное упражнение, которое стоит повторять регулярно: посмотреть на свой адрес снаружи и честно перечислить всё, что отвечает. Обычно в списке находится пара сюрпризов.
—
Соседний канал в сети: @lidy_i_lave
Файрвол и Доступы
@firewall_access_n1k_n1k
Административная панель, доступная всему интернету, — это приглашение, даже если пароль хороший.
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.