លំដាប់អនុវត្តសម្រាប់រៀបចំ server របស់ Proxy IP ផ្ទាល់ខ្លួន៖ ពិនិត្យការចូល SSH ជាមុន ប្តូរ port និងប្រើ key authentication ធ្វើការពង្រឹងសុវត្ថិភាពមូលដ្ឋាន ដំឡើង proxy service និងបើក port បន្ទាប់មកភ្ជាប់ និងផ្ទៀងផ្ទាត់ពី client។
ពេលទិញ cloud server ដើម្បីប្រើជា proxy បញ្ហាមិនសូវស្ថិតនៅលើការតភ្ជាប់មូលដ្ឋានទេ។ ភាគច្រើនវាស្ថិតនៅលើលំដាប់រៀបចំផ្នែក server។ បើធ្វើតាមលំដាប់ត្រឹមត្រូវ client ជាធម្មតាភ្ជាប់បានតាំងពីលើកដំបូង; បើលំដាប់ច្របូកច្របល់ អ្នកនឹងត្រូវត្រឡប់ទៅ terminal ម្តងហើយម្តងទៀតដើម្បីកែ configuration។
អត្ថបទនេះផ្តោតតែផ្នែក server៖ ចាប់ពីការចូលដំបូង ការរឹតបន្តឹងច្រកចូល ការដំណើរការ proxy service ការបើក port ការភ្ជាប់ client រហូតដល់ការរកបញ្ហាតាមស្រទាប់ នៅពេលមិនអាចភ្ជាប់បាន។
ចូលលើកដំបូង ត្រូវពិនិត្យច្រកចូលជាមុន
បន្ទាប់ពីបង្កើត instance រួច សូមចូលជាមុនតាម web terminal ដែលមានក្នុង console របស់អ្នកផ្តល់សេវា ហើយកុំអាស្រ័យលើឧបករណ៍ local ភ្លាមៗ។ ជំហាននេះគ្រាន់តែសម្រាប់បញ្ជាក់ថាម៉ាស៊ីនកំពុងដំណើរការ និង network អាចចូលដល់បាន។
ពេលចូលបានហើយ ប្តូរទៅ root ដោយដំណើរការ sudo -i ហើយចុច Enter។ នៅពេល prompt ប្តូរពី $ ទៅ # នោះការបង្កើនសិទ្ធិបានជោគជ័យ។ ជំហានបន្ទាប់ត្រូវធ្វើដោយសិទ្ធិនេះ។
កត់ត្រាព័ត៌មាន 4 យ៉ាង៖ public IP, username សម្រាប់ login (លំនាំដើមលើ Linux គឺ root), password និង SSH port (លំនាំដើម 22)។ Client ត្រូវការតម្លៃទាំង 4 នេះ; បើខ្វះមួយ ការភ្ជាប់នឹងមិនជោគជ័យទេ។
ប្តូរ port លំនាំដើម រួចប្តូរទៅការចូលដោយ key
Port 22 ត្រូវបានស្កេនរាប់មិនអស់រាល់ថ្ងៃ ហើយការសាកល្បង login ស្វ័យប្រវត្តិក៏ជារឿងធម្មតា។ ការប្តូរ port មិនធ្វើឱ្យ server ខ្លាំងឡើងដោយខ្លួនវាទេ ប៉ុន្តែអាចច្រោះ automated noise ភាគច្រើនបាន។
ការកែប្រែធ្វើនៅ /etc/ssh/sshd_config។ បើកវាដោយ vi ចុច i ដើម្បីចូល edit mode ប្តូរបន្ទាត់ PermitRootLogin និង PasswordAuthentication ទៅ yes បន្ទាប់មកចុច Esc ហើយវាយ :wq ដើម្បី save និងចេញ។ ប្រសិនបើអ្នកផ្តល់សេវាគាំទ្រ key-based login វិធីដែលរឹងមាំជាងគឺដាក់ local public key ចូល authorized_keys លើ server ហើយប្តូរ PasswordAuthentication ទៅ no ដើម្បីអនុញ្ញាតតែ key ប៉ុណ្ណោះ។
កុំបិទ session បច្ចុប្បន្នភ្លាមៗបន្ទាប់ពីកែ configuration។ ដំបូងបើក terminal window មួយទៀត ចូលម្តងដោយ port ថ្មី និងវិធីថ្មី បញ្ជាក់ថាចូលបាន ហើយទើបបិទ window ចាស់។ បើ configuration ខុស អ្នកអាច lock ខ្លួនឯងនៅក្រៅ ហើយត្រូវត្រឡប់ទៅ console របស់អ្នកផ្តល់សេវាដើម្បីស្តារចូលវិញ។
SSH port កំណត់នៅបន្ទាត់ Port។ បន្ទាប់ពីប្តូរ ត្រូវ restart SSH service ដើម្បីឱ្យ configuration មានប្រសិទ្ធភាព។ លើ Debian និង Ubuntu អាចដំណើរការ /etc/init.d/ssh restart។
ធ្វើការពង្រឹងសុវត្ថិភាពមូលដ្ឋាននៅថ្ងៃដំបូង
ក្រៅពីប្តូរ port និងប្រើ key មានការងារតូច 2 យ៉ាងគួរធ្វើឱ្យចប់នៅថ្ងៃដំបូង។ ទីមួយ កំណត់ password ចៃដន្យដែលវែងគ្រប់គ្រាន់សម្រាប់ root ដោយ passwd root ហើយកុំប្រើបន្សំដែលងាយទាយ។ ទីពីរ បិទ service និង port ដែលមិនប្រើ។ អ្វីៗដែលដំណើរការលើម៉ាស៊ីនកាន់តែតិច attack surface កាន់តែតូច; system firewall គួរអនុញ្ញាតតែ port ដែលត្រូវការពិតៗ។
ប្រសិនបើ server នេះប្រើរយៈពេលវែងតែពីប្រភពថេរមួយចំនួន អ្នកអាចកំណត់ source address ក្នុង security group ឱ្យមានតែទីតាំងទាំងនោះ។ វាមានសុវត្ថិភាពជាងបើកឱ្យ Internet ទាំងមូលចូល។
ដំឡើង proxy service និងកំណត់ authentication
បន្ទាប់ពីរៀបចំ server ដំបូងរួច ទើបរៀបចំ proxy ផ្ទាល់។
វិធីមួយគឺប្រើ SSH tunnel ដោយផ្ទាល់។ មិនចាំបាច់ដំឡើងអ្វីបន្ថែមលើ server ទេ; client ប្រើ SSH service ដែលមានស្រាប់ក្នុង system សម្រាប់ forwarding ហើយប្រើ credentials ដូច server។ វាងាយស្រួល ប៉ុន្តែ performance មធ្យម និងពិបាកពេលមាន connection ច្រើនក្នុងពេលតែមួយ ដូច្នេះសមស្របសម្រាប់ប្រើបណ្ដោះអាសន្ន ឬ account តិច។
វិធីមួយទៀតគឺដំឡើង proxy service ផ្ទាល់ខ្លួនលើ server។ ជាធម្មតា command ដំឡើងមួយគ្រប់គ្រាន់ បន្ទាប់មកអ្នកកំណត់ authentication method និង listening port ដោយខ្លួនឯង។ កុំភ្លេចបើក auto-start ពេល boot; បើមិនដូច្នោះ server restart ម្តង proxy ក៏ឈប់តាម។
Authentication អាចបែងចែកជា 3 កម្រិតដោយសុវត្ថិភាពកើនឡើង៖ username និង password ងាយបំផុត ប៉ុន្តែបើ leak គឺស្ទើរតែស្មើនឹងប្រគល់ proxy ឱ្យអ្នកដទៃ; password បូក source IP allowlist ជាទូទៅគ្រប់គ្រាន់សម្រាប់ប្រើប្រចាំថ្ងៃ; key ឬ certificate authentication រឹងមាំបំផុត ទោះត្រូវកំណត់ច្រើនជាងបន្តិច ហើយសមស្របសម្រាប់ account ដែលដំណើរការរយៈពេលវែង។
ត្រូវបើក port នៅពីរកន្លែងដាច់ដោយឡែក
នេះជាចំណុចដែលជាប់បញ្ហាញឹកញាប់បំផុត។ Listening port របស់ proxy service ត្រូវបានអនុញ្ញាតទាំងក្នុង system firewall និង security group របស់អ្នកផ្តល់សេវា។ ការកំណត់ទាំងពីរឯករាជ្យពីគ្នា; បើកតែមួយកន្លែងមិនគ្រប់គ្រាន់ទេ។
កន្លែងមួយទៀតដែលងាយភ្លេចគឺ listening address របស់ service។ Service ខ្លះភ្ជាប់តែ 127.0.0.1 ជាលំនាំដើម។ បើ test លើ server ផ្ទាល់ដំណើរការ តែពីខាងក្រៅមិនអាចភ្ជាប់បាន មូលហេតុជាញឹកញាប់គឺនេះ។ ប្តូរ listening address ទៅ private address របស់ server ឬ 0.0.0.0។
ភ្ជាប់ពី local client
បង្កើត environment ថ្មីក្នុងឧបករណ៍គ្រប់គ្រង environment ហើយជ្រើសប្រភេទ proxy ដែលប្រើពិតប្រាកដ។ បើប្រើ SSH tunnel address គឺ public IP របស់ server, port គឺ SSH port ហើយ username និង password គឺ credentials របស់ server។ បន្ទាប់មកដំណើរការ connection test។
Test ជោគជ័យមានន័យតែថាផ្លូវភ្ជាប់ដំណើរការ។ បើក environment ហើយពិនិត្យបន្ថែម 3 ចំណុច៖ exit IP ត្រូវជា public IP របស់ server; DNS ក៏ត្រូវឆ្លងតាម proxy ដែរ ព្រោះបើ DNS resolve នៅ local វាអាចបង្ហាញតំបន់ដែលមិនត្រូវនឹង exit IP; time zone និង language ត្រូវស្របនឹងតំបន់ចេញ។ តែពេលទាំង 3 ចំណុចឆ្លង ទើប environment ត្រៀមប្រើបាន។
ពេល account ច្រើនឡើង ត្រូវរក្សាការផ្គូផ្គងរវាង environment និង exit ឱ្យថេរ ដើម្បីកុំឱ្យ account ច្រើនប្រើ environment តែមួយ។ ឧបករណ៍ដូចជា PurpleMark អាច bind exit ដាច់ដោយឡែកសម្រាប់ account នីមួយៗ ដែលស្ថិរជាងការថែ mapping table ដោយដៃ។
បើភ្ជាប់មិនបាន ត្រូវពិនិត្យពីខាងក្រៅទៅខាងក្នុង
ចាប់ផ្តើមពីស្រទាប់ខាងក្រៅ៖ security group បានអនុញ្ញាតឬនៅ? system firewall បានអនុញ្ញាតឬនៅ? បញ្ជាក់ទាំងពីរមុនពេលចូលជ្រៅ។
បន្ទាប់មកពិនិត្យ service ផ្ទាល់៖ process នៅដំណើរការឬទេ ជាពិសេសបន្ទាប់ពី server restart? listening address ចងតែ local ឬទេ?
បន្ទាប់ទៅស្រទាប់ authentication៖ username ឬ password ខុសឬទេ? Permission របស់ key file បើកទូលាយពេកឬទេ? បើ permission មិនត្រឹមត្រូវ SSHD នឹងបដិសេធ key ភ្លាមៗ។ ចុងក្រោយទើបពិនិត្យ client side៖ បានបញ្ចូល public IP ឬច្រឡំបញ្ចូល private IP? ចំណុចនេះងាយច្រឡំខ្លាំង។
បើពិនិត្យតាមលំដាប់នេះ ជាធម្មតា 2 ឬ 3 ជុំគ្រប់គ្រាន់ដើម្បីរកឃើញថាបញ្ហាស្ថិតនៅស្រទាប់ណា ជំនួសឱ្យការដំឡើង service ឡើងវិញម្តងហើយម្តងទៀត។
បញ្ចប់
ការរៀបចំផ្នែក server ចំណាយពេលមិនដល់កន្លះម៉ោង ប៉ុន្តែវាកំណត់ថាម៉ាស៊ីននេះនឹងងាយថែទាំប៉ុណ្ណាក្នុងខែបន្ទាប់។ រឹតបន្តឹងច្រកចូល បើក port ឱ្យត្រឹមត្រូវ និងកំណត់ authentication ឱ្យច្បាស់; បន្ទាប់មកនៅសល់តែការថែទាំប្រចាំថ្ងៃ។


