啥都不懂,求教:麻烦看一下我这样做会不会有安全隐患(或者被发现)

2014-06-28 08:44:53 +08:00
 geeti
背景是这样的:公司的网络是对外完全隔离,在公司里上网必须只能通过HTTPS代理。而这个代理屏蔽了非常多的网站。包括个人存储网站(icloud,dropbox,百度网盘等)以及其他不适合在公司浏览的网站。如果要在家办公的话,必须要连接IPSec的vpn,才能ssh到自己的工作站。

我自己有一个VPS,域名假设是geeti.com

做了两件事:
1. 在公司里用SSH-over-HTTP通过公司的HTTPS代理,SSH连接到geeti.com,同时做了动态端口转发. (也就是 ssh -D 10002 geeti.com),这样在公司里可以通过socks5代理上一些屏蔽的网站以及一些不想被监视的网站,比如股票啥的。

2. 同样的ssh-over-http方法,连接到geeti.com,但这次做了远程端口转发。(ssh -R 19999:localhost:22 geeti.com),这样的目的是为了做防火墙穿透。geeti.com上得sshd并没有开启gatewayport. 这样在家里时,ssh到geeti.com之后,再'ssh -p 19999 localhost'就可以登录到工作站,而不需要先登录VPN.(公司的vpn登录实在太繁琐,需要先通过app生成密码,然后登录再通过手机短信二次验证。)

问题来了,我这样做会不会有什么安全隐患?另外公司的IT部门会不会发现有员工这样做?

多谢各位。
4552 次点击
所在节点    Linux
19 条回复
ddter
2014-06-28 08:59:27 +08:00
你好,我是it部,请于三个工作日来办公室接受处罚。
henryzhou
2014-06-28 09:00:45 +08:00
#2 绝对是主动求被炒鱿鱼的行为,严重的安全漏洞。

流量统计上发现大量数据走geeti.com就可以找你谈话了,你准备如何解释?
jsonline
2014-06-28 09:01:50 +08:00
你不发这个帖子的话,安全隐患会小很多。
大部分系统的安全隐患都在于——人。
imlonghao
2014-06-28 09:05:57 +08:00
it部,你是其他公司派来捣乱我们内网的么
geeti
2014-06-28 09:11:09 +08:00
@henryzhou 其实并没有多大数据量,也就偶尔从qq音乐下个无损。从理论来说,是不是只能在数据流量上看上去很奇怪?
akfish
2014-06-28 09:12:02 +08:00
po主快求删帖吧,然后给删帖前回复的人封口费,不然向你公司举报,233
dongbeta
2014-06-28 09:13:21 +08:00
不建议这么做,你关心的是自己的安全,不是公司制度所要保证的安全。

虽然我觉得你们公司的制度我不喜欢。
qian19876025
2014-06-28 09:30:21 +08:00
这种公司多了去了 至少我呆过了好几个都是
额 露自己水平很差了 都外包公司
21grams
2014-06-28 11:10:49 +08:00
第一条是无所谓的,我一直都是这么干的
lm902
2014-06-28 11:38:54 +08:00
SSH over HTTP也行么,我表示这种情况用SSTP VPN会方便的多吧
ChangeTheWorld
2014-06-28 12:08:28 +08:00
SOFTETHER SSL VPN
jianghu52
2014-06-28 12:12:47 +08:00
up 21grams。第一条问题还不大,毕竟公司允许你访问网站,所以他对数据流有一定的防护。
但是第二条比较的危险,你公司一查vpn会发现一个未知的源访问工作站,这是大事。比你用https访问一个未知网站大的多。
min
2014-06-28 12:35:14 +08:00
2不要乱搞
1看起来还好

建议自己弄个7-8寸的小平板通过3g 4g上网吧
lu18887
2014-06-28 20:18:47 +08:00
不要挑战网管的权威…
geeti
2014-06-29 02:54:49 +08:00
@lm902
@min
@jianghu52
@ChangeTheWorld
@21grams
@qian19876025
@dongbeta
@henryzhou

思考了一晚上,做了如下改动:做了一个tls wrapper,将SSH数据用TLS加密,并且通过openssl只做了一个伪装Google的证书。
公司监控用的是DPI,对TLS的DPI只能通过SNI或者certificate-common-name来识别。自己试了一下并抓包,再DPI simulator上跑了一下,果不其然,这个隧道数据全部探测为Google。搞定。
lm902
2014-06-29 07:38:18 +08:00
@geeti 证书颁发者貌似有点问题
geeti
2014-06-29 08:58:40 +08:00
@lm902 就是openssl生成pem,客户端不验证就行
xylophone21
2014-06-29 22:34:02 +08:00
2的原理是什么?为什么你的VPS可以在不登录vpn的情况下登录工作站?
geeti
2014-06-30 00:44:59 +08:00
@xylophone21 远程转发, 通过从内网到vps的隧道

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/119934

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX