Hola Fernando...

dec�as, el 18 de sep de 2001, a las 07:41 -0300:

> Hola:
> 
>     Segun las man y las doc (y mi pobre lectura del english) habilitando la
> RSAAuthentication en el servidor sshd es posible LIMITAR el acceso 
> a mi server unicamente a los poseedores de las claves definidas en el
>  /etc/ssh/ssh_known_hosts.
>     
>     La cuestion es que no consigo hacer que esto funcione...
>     Tengo la configuracion por default y he probado metiendo mano
> por todos lados...alguien sabe como es esta melodia?
> 
>     Como puedo dejar abierto este puerto sabiendo que solamente YO
> puedo loguearme desde conexiones dialout (donde la IP es siempre distinta).
> 

Para permitir conectarse a tu m�quina a ordenadore cuyas claves p�blicas 
hayas a�adido a  /etc/ssh/ssh_known_hosts , tienes que a�adirlos tambi�n
a un fichero local .rhosts o al global /etc/host.equiv . 
(man hosts.equiv), y tener en /etc/ssh/sshd_config la opcion
        
RhostsRSAAuthentication yes



Para el caso que cuentas, creo que lo mejor ser�a:


-Si no quieres que nadie pueda entrar con password en tu
m�quina, edita /etc/ssh/sshd_config y deja la opc��n
        
PasswordAuthentication no
RSAAuthentication yes

 con esto consigues que solo se pueda entrar con las llaves
 privadas autorizadas RSA.

-En tu cuenta de la m�quina a la que quieres acceder, 
 a�ades la llave p�blica en el fichero
  .ssh/authorized_keys de tu cuenta. (un cat
  identity.pub >> authorized_keys bastar�)

-En tu cuenta de la m�quina desde la que accedes, debes
 tener la llave privada que generastes con ssh-keygen
 en tu cuenta, en .ssh/identity


Con esto consigues que solo se pueda entrar a tu cuenta
con esa llave, sin que ni siquiera pregunte el password
a alguien que quiera entrar y no tenga la llave. Al
hacer tu el ssh desde tu m�quina, entrar�s sin m�s,
sin importar la IP que tengas.


Una vez que te familiarices con el m�todo, echa un
vistazo a ssh-agent, ssh-add, etc. , que te hacen
la vida un poco m�s c�moda, y si te animas prueba
a usar la version 2 del protocolo, que a�ade m�s
funcionalidades y es m�s segura.


Espero que te sirva.

Saludos.


-- 
-----------------------------------------------------------------------
Roberto Camaz�n Romero                 Laboratorio DEI
E-mail: [EMAIL PROTECTED]        Universidad Carlos III de Madrid
-----------------------------------------------------------------------

Responder a