Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet G2PC

Le 17/07/2019 à 15:40, Scala Francois a écrit :
>
> Le log dit qu'une session a été ouvert POUR l'utilisateur debian PAR
> l'uid 0. Ce qui est normal car le daemon sshd tourne avec l'uid 0/root.
>
> L'uid de l'utilisateur debian n'est pas affiché.
>
>
> Le log pourrait être plus explicite, par exemple:
> pam_unix(sshd:session): session opened for user debian/(uid=1000)/ by
> /root/(uid=0)
>

Effectivement. J'ouvre une issue sur le Github que tu m'as transmis
précédemment.



Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet G2PC


>>
>> pam_unix(sshd:session): session opened for user toto by (uid=0)
>>
>
> L'UID n'est pas celle de l'utilisateur. l’UID permet d’identifier le
> nombre de connexions présentes simultanément sur le service SSH. Ici
> avec la valeur “0“, aucune connexion hormis la tienne n’est active.
>
> La toile est remplie de site qui explique bien cela.


Ok ! Merci beaucoup pour cette réponse. Je prend note.



Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet daniel huhardeaux

Le 17/07/2019 à 15:54, Scala Francois a écrit :

Salut,


Je ne sais pas ou tu as trouvé cette histoire de nombre de connexions, 
mais je pense que tu fais fausse route.


Oui. J ai fais le test et me rend compte de mon erreur, désolé.

Merci de m'avoir rectifié.




Voici la ligne de code qui génère le log en question

pam_syslog(pamh, LOG_INFO, "session opened for user %s by %s(uid=%lu)", 
user_name, login_name, (unsigned long)getuid());
source: 
https://github.com/linux-pam/linux-pam/blob/16bd523f85ede9fa9115f80e826f2d803d7e61d4/modules/pam_unix/pam_unix_sess.c 




On voit clairement que uid=%lu est fourni par getuid().

De plus, comme sshd est lancé directement par systemd, le login_name est 
vide.



Cordialement.

François.


On 17/07/2019 15:31, daniel huhardeaux wrote:

Le 17/07/2019 à 15:19, G2PC a écrit :
Je découvre que par défaut, suite à l'installation de mon VPS OVH ( 
Debian Stretch ) que mon utilisateur " debian " affiche un uid=0 lors 
de la connexion SSH.


Vu depuis auth.log :

pam_unix(sshd:session): session opened for user debian by (uid=0)


J'en déduis que ce n'est pas une bonne chose.
J'ai demandé son avis à Bernard S. qui me conseille de supprimer 
l'utilisateur debian par défaut, au profit d'un nouvel utilisateur 
que j'ai déjà créé. Appelons le toto.


Je crée un utilisateur toto que je passe sudoers.

|usermod -a -G sudo toto|


Pourtant, la encore, suite à la connexion SSH de toto, je constate 
cet uid=0 dans les logs d'authentification.

Est-ce bien normal ?

pam_unix(sshd:session): session opened for user toto by (uid=0)



L'UID n'est pas celle de l'utilisateur. l’UID permet d’identifier le 
nombre de connexions présentes simultanément sur le service SSH. Ici 
avec la valeur “0“, aucune connexion hormis la tienne n’est active.


La toile est remplie de site qui explique bien cela.






Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet Scala Francois

Salut,


Je ne sais pas ou tu as trouvé cette histoire de nombre de connexions, 
mais je pense que tu fais fausse route.



Voici la ligne de code qui génère le log en question

pam_syslog(pamh, LOG_INFO, "session opened for user %s by %s(uid=%lu)", 
user_name, login_name, (unsigned long)getuid());
source: 
https://github.com/linux-pam/linux-pam/blob/16bd523f85ede9fa9115f80e826f2d803d7e61d4/modules/pam_unix/pam_unix_sess.c



On voit clairement que uid=%lu est fourni par getuid().

De plus, comme sshd est lancé directement par systemd, le login_name est 
vide.



Cordialement.

François.


On 17/07/2019 15:31, daniel huhardeaux wrote:

Le 17/07/2019 à 15:19, G2PC a écrit :
Je découvre que par défaut, suite à l'installation de mon VPS OVH ( 
Debian Stretch ) que mon utilisateur " debian " affiche un uid=0 lors 
de la connexion SSH.


Vu depuis auth.log :

pam_unix(sshd:session): session opened for user debian by (uid=0)


J'en déduis que ce n'est pas une bonne chose.
J'ai demandé son avis à Bernard S. qui me conseille de supprimer 
l'utilisateur debian par défaut, au profit d'un nouvel utilisateur 
que j'ai déjà créé. Appelons le toto.


Je crée un utilisateur toto que je passe sudoers.

|usermod -a -G sudo toto|


Pourtant, la encore, suite à la connexion SSH de toto, je constate 
cet uid=0 dans les logs d'authentification.

Est-ce bien normal ?

pam_unix(sshd:session): session opened for user toto by (uid=0)



L'UID n'est pas celle de l'utilisateur. l’UID permet d’identifier le 
nombre de connexions présentes simultanément sur le service SSH. Ici 
avec la valeur “0“, aucune connexion hormis la tienne n’est active.


La toile est remplie de site qui explique bien cela.




Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet Scala Francois

Bonjour,


Je crois qu'il y a méprise sur la signification des logs de pam_unix.

Le log dit qu'une session a été ouvert POUR l'utilisateur debian PAR 
l'uid 0. Ce qui est normal car le daemon sshd tourne avec l'uid 0/root.


L'uid de l'utilisateur debian n'est pas affiché.


Le log pourrait être plus explicite, par exemple: 
pam_unix(sshd:session): session opened for user debian/(uid=1000)/ by 
/root/(uid=0)



Cordialement.

François.


On 17/07/2019 15:19, G2PC wrote:


Je découvre que par défaut, suite à l'installation de mon VPS OVH ( 
Debian Stretch ) que mon utilisateur " debian " affiche un uid=0 lors 
de la connexion SSH.


Vu depuis auth.log :

pam_unix(sshd:session): session opened for user debian by (uid=0)


J'en déduis que ce n'est pas une bonne chose.
J'ai demandé son avis à Bernard S. qui me conseille de supprimer 
l'utilisateur debian par défaut, au profit d'un nouvel utilisateur que 
j'ai déjà créé. Appelons le toto.


Je crée un utilisateur toto que je passe sudoers.

|usermod -a -G sudo toto|


Pourtant, la encore, suite à la connexion SSH de toto, je constate cet 
uid=0 dans les logs d'authentification.

Est-ce bien normal ?

pam_unix(sshd:session): session opened for user toto by (uid=0)



Re: Connexion SSH et utilisateur uid=0

2019-07-17 Par sujet daniel huhardeaux

Le 17/07/2019 à 15:19, G2PC a écrit :
Je découvre que par défaut, suite à l'installation de mon VPS OVH ( 
Debian Stretch ) que mon utilisateur " debian " affiche un uid=0 lors de 
la connexion SSH.


Vu depuis auth.log :

pam_unix(sshd:session): session opened for user debian by (uid=0)


J'en déduis que ce n'est pas une bonne chose.
J'ai demandé son avis à Bernard S. qui me conseille de supprimer 
l'utilisateur debian par défaut, au profit d'un nouvel utilisateur que 
j'ai déjà créé. Appelons le toto.


Je crée un utilisateur toto que je passe sudoers.

|usermod -a -G sudo toto|


Pourtant, la encore, suite à la connexion SSH de toto, je constate cet 
uid=0 dans les logs d'authentification.

Est-ce bien normal ?

pam_unix(sshd:session): session opened for user toto by (uid=0)



L'UID n'est pas celle de l'utilisateur. l’UID permet d’identifier le 
nombre de connexions présentes simultanément sur le service SSH. Ici 
avec la valeur “0“, aucune connexion hormis la tienne n’est active.


La toile est remplie de site qui explique bien cela.
--
Daniel



Re: connexion ssh semi-automatique

2017-12-11 Par sujet Eric Degenetais
Le 11 décembre 2017 à 08:31, Vincent  a écrit :
> Une autre solution consiste à ne pas autorisé par défaut la clé à se
> connecter mais à juste garder une trace en commentaire de la clé public
> dans le fichier authorized_keys et l'activer quand cas de besoin.
> Biensûr, une clé par machine/utilisateur n'authoriser qu'un utilisateur
> à la fois.
>
> On peut bien sur encore utilisé le mot de passe de la clé pour en
> rajouter une couche.
>

Les manipulations sur authorized_key marche dans le cas reverse-SSH
décrit au niveau du message initial (vu qu'on contrôle la machine
cible), mais pour contrôler une connexion SSH dans le cas général
c'est problématique car comment modifier authorized_key sans avoir
accès à la machine? Sachant que le rôle des clefs est justement de
contrôler l'accès à la machine, on a ici en germe un problème de poule
et d'oeuf.



Re: connexion ssh semi-automatique

2017-12-11 Par sujet Eric Degenetais
Le 11 décembre 2017 à 08:35, Andre Majorel  a écrit :
> On 2017-12-09 17:32 +, Eric Degenetais wrote:
>
>> En fait, ça dépend du niveau de sécurité souhaité : il peut
>> être nécessaire de protéger la clef privée côté client par un
>> mot de passe pour éviter qu'elle soit volée. Dans ce cas,
>> l'utilisateur doit entrer un mot de passe, avec les avantages
>> suivants sur un mot de passe classique :
>> 1-le mot de passe ne circule pas sur le réseau
>> 2-s'il est volé pour une raison ou une autre, le mot de passe
>> ne suffit pas à entrer sur la machine distante
>
> Je pense que le monsieur veut dire
>
>   2-si LA CLÉ est volée pour une raison ou une autre, LA CLÉ
>   ne suffit pas à entrer sur la machine distante
>
> Ajouter une clé sans mot de passe au authorized_keys d'une
> machine distante n'est effectivement pas sans danger. Toute
> personne qui obtient une fois accès aux fichiers de la machine
> locale obtient un accès perpétuel à la machine distante. Faut
> pas laisser traîner ses sauvegardes...
>
> --
> André Majorel 
> lists.debian.org - serving the spamming community for more than a decade.
>

Mon message était effectivement incomplet. Le but du mot de passe
calirement de protéger la clef contre le vol, ce qui améliore la
sécurité par rapport à une clef privée sans mot de passe. Je voulais
également rappeler l'avantage de la clef à mot de passe par rapport au
système de connexion SSH sans clef avec uniquement un mot de passe:
1 - comme le mot de passe ne circule pas sur le réseau, il est plus
difficile à voler
2 - comme le mot de passe ne sert qu'à déverrouiller la clef privée,
il ne sert à rien à lui seul, car il faut le mot de passe ET la clef
pour se connecter.

Cordialement
__
Éric Dégenètais
Henix

http://www.henix.com
http://www.squashtest.org



Re: connexion ssh semi-automatique

2017-12-11 Par sujet Vincent
Une autre solution consiste à ne pas autorisé par défaut la clé à se
connecter mais à juste garder une trace en commentaire de la clé public
dans le fichier authorized_keys et l'activer quand cas de besoin.
Biensûr, une clé par machine/utilisateur n'authoriser qu'un utilisateur
à la fois.

On peut bien sur encore utilisé le mot de passe de la clé pour en
rajouter une couche.


Le 09/12/2017 à 18:32, Eric Degenetais a écrit :
> En fait, ça dépend du niveau de sécurité souhaité : il peut être
> nécessaire de protéger la clef privée côté client par un mot de passe
> pour éviter qu'elle soit volée. Dans ce cas, l'utilisateur doit entrer
> un mot de passe, avec les avantages suivants sur un mot de passe classique :
> 1-le mot de passe ne circule pas sur le réseau 
> 2-s'il est volé pour une raison ou une autre, le mot de passe ne suffit
> pas à entrer sur la machine distante 
> 
> Cordialement 
> 
> Éric Dégenètais 
> 
> Le 9 déc. 2017 6:19 PM,  > a écrit :
> 
> > > Le 9 déc. 2017 à 09:29, amandine SZCZYGIEL Z.elec wrote :
> > > Le plus simple est de ne pas mettre de mot de passe et
> > > d'utiliser une passkey avec un utilisateur crée spécifiquement
> > > sur ta machine.
> 
> Avec une paire de clés publique et privée,
> pas besoin de taper un mot de passe.
> 
> André
> 



Re: connexion ssh semi-automatique

2017-12-11 Par sujet Andre Majorel
On 2017-12-09 17:32 +, Eric Degenetais wrote:

> En fait, ça dépend du niveau de sécurité souhaité : il peut
> être nécessaire de protéger la clef privée côté client par un
> mot de passe pour éviter qu'elle soit volée. Dans ce cas,
> l'utilisateur doit entrer un mot de passe, avec les avantages
> suivants sur un mot de passe classique :
> 1-le mot de passe ne circule pas sur le réseau
> 2-s'il est volé pour une raison ou une autre, le mot de passe
> ne suffit pas à entrer sur la machine distante

Je pense que le monsieur veut dire

  2-si LA CLÉ est volée pour une raison ou une autre, LA CLÉ
  ne suffit pas à entrer sur la machine distante

Ajouter une clé sans mot de passe au authorized_keys d'une
machine distante n'est effectivement pas sans danger. Toute
personne qui obtient une fois accès aux fichiers de la machine
locale obtient un accès perpétuel à la machine distante. Faut
pas laisser traîner ses sauvegardes...

-- 
André Majorel 
lists.debian.org - serving the spamming community for more than a decade.



Re: connexion ssh semi-automatique

2017-12-09 Par sujet Eric Degenetais
En fait, ça dépend du niveau de sécurité souhaité : il peut être nécessaire
de protéger la clef privée côté client par un mot de passe pour éviter
qu'elle soit volée. Dans ce cas, l'utilisateur doit entrer un mot de passe,
avec les avantages suivants sur un mot de passe classique :
1-le mot de passe ne circule pas sur le réseau
2-s'il est volé pour une raison ou une autre, le mot de passe ne suffit pas
à entrer sur la machine distante

Cordialement

Éric Dégenètais

Le 9 déc. 2017 6:19 PM,  a écrit :

> > > Le 9 déc. 2017 à 09:29, amandine SZCZYGIEL Z.elec wrote :
> > > Le plus simple est de ne pas mettre de mot de passe et
> > > d'utiliser une passkey avec un utilisateur crée spécifiquement
> > > sur ta machine.
>
> Avec une paire de clés publique et privée,
> pas besoin de taper un mot de passe.
>
> André
>
>


Re: connexion ssh semi-automatique

2017-12-09 Par sujet andre_debian
> > Le 9 déc. 2017 à 09:29, amandine SZCZYGIEL Z.elec wrote :
> > Le plus simple est de ne pas mettre de mot de passe et 
> > d'utiliser une passkey avec un utilisateur crée spécifiquement 
> > sur ta machine.  

Avec une paire de clés publique et privée,
pas besoin de taper un mot de passe.

André



Re: Connexion ssh : timed out

2012-11-01 Par sujet E. Flas
Le mercredi 31 octobre 2012 17:23:19, Bzzz a écrit :
 On Wed, 31 Oct 2012 16:45:53 +0100
 
 Eddy F. edfnet-...@yahoo.fr wrote:
  Je crois de plus en plus que le problème est lié à la box
  (configuration ou bug ou...).
 
 Apparemment pas du tout au vu de la réponse de Jean-Luc, 

En fait probablement que si mais... pas de la box du serveur !

 purge et
 réinstalle le client ssh.

Ah ben non. Ce n'est pas du jeux !

Plus sérieusement, je ne vois pas ce que cela apporterait.
S'il y avait un problème de configuration du client, apt-get purge ne 
supprimerait pas les problèmes de configuration dus à ~/.ssh

Par contre il réinstallerait à l'identique la configuration de 
/etc/ssh/ ; cette configuration n'ayant pas été modifiée depuis 
l'installation (ça j'en suis sûr), on se retrouverait exactement au 
même point.



-- 
E. Flas
~~~ Citation aléatoire ~~~
Everything that can be counted does not necessarily count; everything
that counts cannot necessarily be counted. (A. Einstein)

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201211011616.23522.flas.c...@gmail.com



Re: Connexion ssh : timed out

2012-11-01 Par sujet E. Flas
Le mercredi 31 octobre 2012 17:41:37, Bernard Schoenacker a écrit :

 
 bonjour,
 
   tous les intervenant foncent tête baissée ...
 
   tester pam ?
 
   apt-cache policy $(apt-cache search pam ssh |awk '/SSH/ {print
 $1}')

libpam-sshauth:
  Installé : (aucun)
  Candidat : 0.1-1
 Table de version :
 0.1-1 0
500 http://ftp.debian.skynet.be/ftp/debian/ wheezy/main amd64 
Packages

À mon avis aucun problème si libpam-sshauth n'est pas installé.

 
   ensuite, quelles sont les versions installées concernant
   ssh client et serveur ?

Pour le serveur, openssh-server d'une wheezy à jour donc 1:6.0p1-3.

Pour le client, j'ai testé avec deux clients différents : 

openssh-client sur une autre machine wheezy à jour donc aussi version 
1:6.0p1-3

et un client fourni par un app android (ConnectBot 1.7.1) sur un 
smartphone.
 
   slt
   bernard

Merci de tes suggestions mais le problème s'avère finalement sur le 
*réseau* où les clients se connectaient pour faire les tests. Je 
résume cela dans un autre message.

-- 
E. Flas
~~~ Citation aléatoire ~~~
La géométrie est la connaissance de ce qui existe éternellement.
Pythagore

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201211011611.45714.flas.c...@gmail.com



Re: Connexion ssh : timed out

2012-10-31 Par sujet Sébastien NOBILI
Bonjour,

Le mercredi 31 octobre 2012 à 13:17, Eddy F. a écrit :
 Avez-vous un avis sur ma configuration ? Merci

Elle me paraît pas mal…

As-tu configuré le NAT sur ton modem ?

As-tu des règles de filtrage iptables sur ta machine ?

Seb

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031123258.ga8...@sebian.nob900.homeip.net



Re: Connexion ssh : timed out

2012-10-31 Par sujet Eddy F.
Le mercredi 31 octobre 2012 13:32:58, Sébastien NOBILI a écrit :
 Bonjour,
 
 Le mercredi 31 octobre 2012 à 13:17, Eddy F. a écrit :
  Avez-vous un avis sur ma configuration ? Merci
 
 Elle me paraît pas mal…
 
 As-tu configuré le NAT sur ton modem ?
 
 As-tu des règles de filtrage iptables sur ta machine ?
 
 Seb

Merci.

En ce qui concerne le modem, il me semble que j'ai tout essayé. 
J'ai effectivement configuré le nat pour rediriger le port 22 TCP vers 
la machine locale (qui reçoit une adresse IP locale statique du 
serveur DHCP).

J'ai aussi essayé de diminuer les règles de pare-feu du modem pour 
laisser tout passer et j'ai même été mettre ma machine locale 
(momentanément) dans la DMZ. Rien !

Je n'ai pas configuré iptables sur ma debian : 
iptables -L
donne

Chain INPUT (policy ACCEPT)
target prot opt source   destination 

Chain FORWARD (policy ACCEPT)
target prot opt source   destination 

Chain OUTPUT (policy ACCEPT)
target prot opt source   destination  

Enfin, si j'utilise un site tel que https://grc.com/x/ne.dll?bh0bkyd2, 
il me confirme que mon port 22 est ouvert. 

Le modem est la BBox 2 de Belgacom (un Sagem F@st3464 adapté à la 
sauce Belgacom, je pense).

Bon, ok, si la configuration de mon serveur ssh n'a rien d'anormal, je 
vais continuer à chercher dans ce foutu modem. Si quelqu'un le connaît 
et peut m'aider, qu'il ne se prive pas même si cela sera hors sujet 
par rapport à la liste.

-- 
Eddy F.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201210311404.50618.edfnet-...@yahoo.fr



Re: Connexion ssh : timed out

2012-10-31 Par sujet E. Flas
Le mercredi 31 octobre 2012 13:17:07, Eddy F. a écrit :
 Bonjour,
 
 Je ne parviens pas à me connecter depuis l'extérieur sur le serveur
 ssh de ma machine debian wheezy : « connection timed out ».
 


Ah zut. Je modifie des choses dans mon modem, je reteste et j'obtiens 

Connection refused

Ca pourrait être le modem qui refuse la connexion ?
Ou est-ce à coup sûr la configuration de la machine debian ?

Sinon, après ce connection refused, je ne trouve rien dans 
/var/log/auth.log

Une idée ?

-- 
E. Flas
~~~ Citation aléatoire ~~~
Savoir, c'est connaître par le moyen de la démonstration.
( ARISTOTE )

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201210311426.01261.flas.c...@gmail.com



Re: Connexion ssh : timed out

2012-10-31 Par sujet Bzzz
On Wed, 31 Oct 2012 15:33:31 +0100
Bzzz lazyvi...@gmx.com wrote:

 
 Augmente le niveau de log de sshd, de façon à voir ce qui se passe et s'il
 refuse une connexion ou non.

Correction: inutile puisque ça marche en local.

-- 
Céline : Alors, tu viens ce soir ?
Leo : Ouais, bien sûr
Céline : Oublie pas la protection contre les enfants alors =)
Leo : La batte de baseball ?

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031153939.411f8dac@anubis.defcon1



Re: Connexion ssh : timed out

2012-10-31 Par sujet Bzzz
On Wed, 31 Oct 2012 14:26:01 +0100
E. Flas flas.c...@gmail.com wrote:

 Ah zut. Je modifie des choses dans mon modem, je reteste et j'obtiens 
 Connection refused

QUELLES MODIFICATIONS??  Parce que des choses, ici on en a des TB
(on a même des machins et des trucs qui traînent encore).
 
 Ca pourrait être le modem qui refuse la connexion ?

C.Q.F.D

 Ou est-ce à coup sûr la configuration de la machine debian ?

Augmente le niveau de log de sshd, de façon à voir ce qui se passe et s'il
refuse une connexion ou non.

 Sinon, après ce connection refused, je ne trouve rien dans 
 /var/log/auth.log

En niveau de logging standard c'est normal.

-- 
noxus c vers ou le col de l'uterus ?
TLz je c pas je regarde po le tour de france

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031153331.27c18c37@anubis.defcon1



Re: Connexion ssh : timed out

2012-10-31 Par sujet edfnet-...@yahoo.fr
Bon, d'abord désolé pour le format de la réponse : devant faire mes tests sur 
une machine hors de mon réseau local, je n'ai pas accès à mon logiciel mail et 
dois me servir d'un webmail.

Si je parlais de « chose » et de « truc » c'est bien parce que je ne me 
souvenais pas de quoi au juste.
Le modem n'est pas documenté par le fai (qui impose ce modem et ne souhaite 
qu'une chose, c'est qu'on y touche le moins possible).

Ce que je peux dire sur la config de ce modem : 
nat configuré pour laisser passer le port 22 tcp et le diriger vers ma machine 
locale 192.168.1.2

Pare-feu mis au minimum : « Inbound policy : accept - Outbound policy : accept »

Alors ssh -vvv eddy@91.179 (depuis une machine sur une autre adresse ip) :

OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: /etc/ssh/ssh_config line 19: Applying options for *
debug2: ssh_connect: needpriv 0
debug1: Connecting to 91.179 [91.179] port 22.
debug1: connect to address 91.179 port 22: Connection refused
ssh: connect to host 91.179 port 22: Connection refused

Si je recommence en mettant en plus le serveur ssh dans la DMZ du modem :

OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: /etc/ssh/ssh_config line 19: Applying options for *
debug2: ssh_connect: needpriv 0
debug1: Connecting to 91.179 [91.179] port 22.
debug1: connect to address 91.179port 22: Connection timed out
ssh: connect to host 91.179 port 22: Connection timed out

Je ne comprends pas cette différence de comportement avec un pare-feu modem 
supposé laisser tout passer.

Merci pour toute idée.


- Mail original -
De : Bzzz lazyvi...@gmx.com
À : debian-user-french@lists.debian.org
Cc : 
Envoyé le : Mercredi 31 octobre 2012 15h33
Objet : Re: Connexion ssh : timed out

On Wed, 31 Oct 2012 14:26:01 +0100
E. Flas flas.c...@gmail.com wrote:

 Ah zut. Je modifie des choses dans mon modem, je reteste et j'obtiens 
 Connection refused

QUELLES MODIFICATIONS??  Parce que des choses, ici on en a des TB
(on a même des machins et des trucs qui traînent encore).

 Ca pourrait être le modem qui refuse la connexion ?

C.Q.F.D

 Ou est-ce à coup sûr la configuration de la machine debian ?

Augmente le niveau de log de sshd, de façon à voir ce qui se passe et s'il
refuse une connexion ou non.

 Sinon, après ce connection refused, je ne trouve rien dans 
 /var/log/auth.log

En niveau de logging standard c'est normal.

-- 
noxus c vers ou le col de l'uterus ?
TLz je c pas je regarde po le tour de france

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031153331.27c18c37@anubis.defcon1

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/1351696801.19559.yahoomail...@web133003.mail.ir2.yahoo.com



Re: Connexion ssh : timed out

2012-10-31 Par sujet Bzzz
On Wed, 31 Oct 2012 15:20:01 + (GMT)
edfnet-...@yahoo.fr edfnet-...@yahoo.fr wrote:

 
 Ce que je peux dire sur la config de ce modem : 
 nat configuré pour laisser passer le port 22 tcp et le diriger vers ma
 machine locale 192.168.1.2

C'est réducteur, normalement le NAT doit être configuré pour accepter les
connexions sur un port et les forwarder vers le port voulu, en l'occurrence:
192.168.1.2:22.
De plus, pour éviter les scripts kiddies il est préférable d'utiliser un 
autre port que le 22 (mais ça, ça viendra qd ta liaison fonctionnera
correctement).

 
 Pare-feu mis au minimum : « Inbound policy : accept - Outbound policy :
 accept »
 
 Alors ssh -vvv eddy@91.179 (depuis une machine sur une autre adresse ip) :
 
 OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
 debug1: Reading configuration data /etc/ssh/ssh_config
 debug1: /etc/ssh/ssh_config line 19: Applying options for *
 debug2: ssh_connect: needpriv 0
 debug1: Connecting to 91.179 [91.179] port 22.
 debug1: connect to address 91.179 port 22: Connection refused
 ssh: connect to host 91.179 port 22: Connection refused

Je suppose que ce sont les logs du server ici?

 Si je recommence en mettant en plus le serveur ssh dans la DMZ du modem :
 
 OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
 debug1: Reading configuration data /etc/ssh/ssh_config
 debug1: /etc/ssh/ssh_config line 19: Applying options for *
 debug2: ssh_connect: needpriv 0
 debug1: Connecting to 91.179 [91.179] port 22.
 debug1: connect to address 91.179port 22: Connection timed out
 ssh: connect to host 91.179 port 22: Connection timed out
 
 Je ne comprends pas cette différence de comportement avec un pare-feu modem
 supposé laisser tout passer.

Déjà, il faut que tout fonctionne correctement dans le LAN.

Ensuite, tu dis que tu as tout commenté dans /etc/hosts.|deny|allow, dans .deny
je veux bien, mais dans .allow tu devrais normalement avoir au moins une ligne:
ALL: LOCAL @mondomainelocal

Et vérifie si sur ta box il n'y aurait pas une autre section de conf pour
les connexions sortantes, on ne sait jamais avec les ISPs... (tu peux aussi
m'envoyer en privé les copies écran des pages de ta box, histoire de voir
si ça a une tête normale).

-- 
bogoss23142 TG konar jvé tmassacré
bogoss23142 issi je sui le metre
HelloWorld Ah ouais attends j'appelle mon kilomètre, il est 1000 fois
 plus fort que toi

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031163408.31742971@anubis.defcon1



Re: Connexion ssh : timed out

2012-10-31 Par sujet Eddy F.
Le mercredi 31 octobre 2012 16:34:08, Bzzz a écrit :
 On Wed, 31 Oct 2012 15:20:01 + (GMT)
 
 edfnet-...@yahoo.fr edfnet-...@yahoo.fr wrote:
  Ce que je peux dire sur la config de ce modem : 
  nat configuré pour laisser passer le port 22 tcp et le diriger
  vers ma machine locale 192.168.1.2
 
 C'est réducteur, normalement le NAT doit être configuré pour
 accepter les connexions sur un port et les forwarder vers le port
 voulu, en l'occurrence: 192.168.1.2:22.

Oui, c'est bien le cas.

 De plus, pour éviter les scripts kiddies il est préférable
 d'utiliser un autre port que le 22 (mais ça, ça viendra qd ta
 liaison fonctionnera correctement).

C'est vrai mais je ne compte pas ouvrir ce port par défaut. Juste très 
occasionnellement quand ce sera nécessaire. 
 
  Pare-feu mis au minimum : « Inbound policy : accept - Outbound
  policy : accept »
  
  Alors ssh -vvv eddy@91.179 (depuis une machine sur une autre
  adresse ip) :
  
  OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
  debug1: Reading configuration data /etc/ssh/ssh_config
  debug1: /etc/ssh/ssh_config line 19: Applying options for *
  debug2: ssh_connect: needpriv 0
  debug1: Connecting to 91.179 [91.179] port 22.
  debug1: connect to address 91.179 port 22: Connection refused
  ssh: connect to host 91.179 port 22: Connection refused
 
 Je suppose que ce sont les logs du server ici?

Non, c'est la réponse à la commande donnée dans la machine cliente.

Je veux bien mois consulter les logs du serveur mais je n'en trouve 
pas. J'irai relire le man plus tard pour voir comment modifier cela.
 
  Si je recommence en mettant en plus le serveur ssh dans la DMZ du
  modem :
  
  OpenSSH_6.0p1 Debian-3, OpenSSL 1.0.1c 10 May 2012
  debug1: Reading configuration data /etc/ssh/ssh_config
  debug1: /etc/ssh/ssh_config line 19: Applying options for *
  debug2: ssh_connect: needpriv 0
  debug1: Connecting to 91.179 [91.179] port 22.
  debug1: connect to address 91.179port 22: Connection timed
  out ssh: connect to host 91.179 port 22: Connection timed
  out
  
  Je ne comprends pas cette différence de comportement avec un
  pare-feu modem supposé laisser tout passer.
 
 Déjà, il faut que tout fonctionne correctement dans le LAN.
 
 Ensuite, tu dis que tu as tout commenté dans
 /etc/hosts.|deny|allow, dans .deny je veux bien, mais dans .allow
 tu devrais normalement avoir au moins une ligne: ALL: LOCAL
 @mondomainelocal

Pourquoi ? Le /etc/hosts.allow que l'on obtient après installation 
standard (si on veut bien essayer de donner un sens à cela) est 
vide. D'ailleurs le man hosts_access dit

 The access control software consults two files. The search stops at 
the first match:

   ·  Access will be granted when a (daemon,client) pair 
matches an entry in the /etc/hosts.allow file.

   ·  Otherwise, access will be denied when a (daemon,client) 
pair matches an entry in the /etc/hosts.deny file.

   ·  Otherwise, access will be granted.

   A non-existing access control file is treated as if it were an 
empty file. Thus, access control can be turned off by providing no 
access control files.

donc si les deux fichiers allow et deny sont vides, en principe tout 
doit passer.

 
 Et vérifie si sur ta box il n'y aurait pas une autre section de
 conf pour les connexions sortantes, on ne sait jamais avec les
 ISPs... (tu peux aussi m'envoyer en privé les copies écran des
 pages de ta box, histoire de voir si ça a une tête normale).

Je crois de plus en plus que le problème est lié à la box 
(configuration ou bug ou...). 

Je n'ai pas le temps de chercher plus maintenant. Mais je regarderai 
cette nuit ou demain. 

J'accepte ta proposition de t'envoyer des captures d'écran par mail 
privé (demain sans doute) car je pense que ce sera de plus en plus 
hors sujet.

Merci en tout cas.


-- 
Eddy F.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201210311645.53968.edfnet-...@yahoo.fr



Re: Connexion ssh : timed out

2012-10-31 Par sujet Jean-Luc Bassereau
Le Wed, 31 Oct 2012 14:04:50 +0100
Eddy F. edfnet-...@yahoo.fr a écrit :

 Le mercredi 31 octobre 2012 13:32:58, Sébastien NOBILI a écrit :
  Bonjour,
  
  Le mercredi 31 octobre 2012 à 13:17, Eddy F. a écrit :
   Avez-vous un avis sur ma configuration ? Merci
  
  Elle me paraît pas mal…
  
  As-tu configuré le NAT sur ton modem ?
  
  As-tu des règles de filtrage iptables sur ta machine ?
  
  Seb
 
 Merci.
 
 En ce qui concerne le modem, il me semble que j'ai tout essayé. 
 J'ai effectivement configuré le nat pour rediriger le port 22 TCP vers 
 la machine locale (qui reçoit une adresse IP locale statique du 
 serveur DHCP).
 
 J'ai aussi essayé de diminuer les règles de pare-feu du modem pour 
 laisser tout passer et j'ai même été mettre ma machine locale 
 (momentanément) dans la DMZ. Rien !
 
 Je n'ai pas configuré iptables sur ma debian : 
   iptables -L
 donne
 
 Chain INPUT (policy ACCEPT)
 target prot opt source   destination 
 
 Chain FORWARD (policy ACCEPT)
 target prot opt source   destination 
 
 Chain OUTPUT (policy ACCEPT)
 target prot opt source   destination  
 
 Enfin, si j'utilise un site tel que https://grc.com/x/ne.dll?bh0bkyd2, 
 il me confirme que mon port 22 est ouvert. 
 
 Le modem est la BBox 2 de Belgacom (un Sagem F@st3464 adapté à la 
 sauce Belgacom, je pense).
 
 Bon, ok, si la configuration de mon serveur ssh n'a rien d'anormal, je 
 vais continuer à chercher dans ce foutu modem. Si quelqu'un le connaît 
 et peut m'aider, qu'il ne se prive pas même si cela sera hors sujet 
 par rapport à la liste.
 

Comme vu avec toi en PV, j'ai testé de chez moi et cela fonctionne 
parfaitement, la connexion SSH passe bien et le
password m'est demandé. Je suppose donc que le problème est au niveau de ton 
client.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031165712.6cb8b...@onetoserve.net



Re: Connexion ssh : timed out

2012-10-31 Par sujet Bzzz
On Wed, 31 Oct 2012 16:45:53 +0100
Eddy F. edfnet-...@yahoo.fr wrote:

 Je crois de plus en plus que le problème est lié à la box 
 (configuration ou bug ou...). 

Apparemment pas du tout au vu de la réponse de Jean-Luc, purge et
réinstalle le client ssh.

-- 
 ore God uses GNOME?
 joshk no wonder it rains so often
 ore Dammit, those damn heaven's gates won't open, gconfd crashed
   again
-- in #debian-devel

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20121031172319.75c58dd4@anubis.defcon1



Re: Connexion ssh : timed out

2012-10-31 Par sujet Bernard Schoenacker
Le Wed, 31 Oct 2012 13:17:07 +0100,
Eddy F. edfnet-...@yahoo.fr a écrit :

 Bonjour,
 
 Je ne parviens pas à me connecter depuis l'extérieur sur le serveur 
 ssh de ma machine debian wheezy : « connection timed out ».
 
 Les fichiers /etc/hosts.allow et /etc/hosts.deny sont vides (enfin
 j'en ai commenté les lignes que j'utilise habituellement) et le
 fichier /etc/ssh/sshd_config est donné en fin de message.
 
 Si je me connecte depuis une autre machine située derrière le même 
 modem donc dans le même réseau privé via 
   ssh eddy@192.168.1.2
 cela fonctionne bien mais dès que je tente depuis l'extérieur en 
 utilisant l'adresse IP publique de mon modem, je n'ai plus rien : 
 timed out. Cela me fait penser à un problème modem mais avant de 
 chercher plus ce qui ne lui convient pas, j'aimerais exclure toute 
 erreur de configuration du serveur ssh de ma machine.
 
 Avez-vous un avis sur ma configuration ? Merci

bonjour,

tous les intervenant foncent tête baissée ...

tester pam ?

apt-cache policy $(apt-cache search pam ssh |awk '/SSH/ {print $1}')

ensuite, quelles sont les versions installées concernant
ssh client et serveur ?

slt
bernard

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/20121031174137.69efe67a.bernard.schoenac...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-13 Par sujet Erwan David
On Fri, Jan 13, 2012 at 09:06:28AM CET, Yves Rutschle 
debian.anti-s...@rutschle.net said:
 On Thu, Jan 12, 2012 at 09:43:39PM +0100, ajh.val...@free.fr wrote:
  Bien d'accord avec le AllowRootLogin=False.
  Mais je souhaite savoir qui se connecte au serveur en mode user
  puis tente ensuite de se connecter en mode root avec su.
 
 Bah, utilise plutôt sudo: il permet de contrôler qui a le
 droit de devenir root (avec une gestion plus réaliste qu'un
 mot de passe root donné à tout le monde), et loggue qui
 utilise la commande sudo, et si je me souviens bien, loggue
 également les commandes executées en tant que root.

Pas avec sudo -i sudo -s ou sudo $SHELL.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20120113085041.gq12...@rail.eu.org



Re: Connexion SSH : capter l'IP du connecté

2012-01-13 Par sujet Sébastien NOBILI
Bonjour,

Le jeudi 12 janvier 2012 à 21:43, ajh.val...@free.fr a écrit :
 Bien d'accord avec le AllowRootLogin=False.
 Mais je souhaite savoir qui se connecte au serveur en mode user
 puis tente ensuite de se connecter en mode root avec su.

Pourquoi la solution à base de sudo (déjà proposée plusieurs fois) ne
convient-elle pas ? Elle me paraît très bien pourtant :

Dans le auth.log, on trouve la connexion SSH, l'IP source et l'identifiant de
l'utilisateur :
Jan 13 09:19:11 sebian sshd[7169]: Accepted password for sni from 10.0.2.2 
port 44953 ssh2

Toujours dans le auth.log, on trouve l'historique des commandes sudo :
Jan 13 09:57:33 sebian sudo:  sni : TTY=pts/2 ; PWD=/home/sni ; 
USER=root ; COMMAND=/bin/ls

Si on déporte le auth.log sur un serveur de logs distant, l'utilisateur ne
pourra pas le bricoler.

En revanche, si on autorise l'utilisateur à « se connecter en mode root avec
su », alors on perd toute possibilité de :
- limiter son champ d'action (sudoers permet de limiter l'usage de sudo à un
  jeu de commandes restreint),
- surveiller ce qu'il fait.

Bref, histoire d'enfoncer le clou, la meilleure solution me paraît à base de
sudo et d'un serveur de logs distant.

Seb

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20120113090506.gb7...@sebian.nob900.homeip.net



Re: Connexion SSH : capter l'IP du connecté

2012-01-13 Par sujet ajh . valmer
Le Friday 13 January 2012 09:50:41 Erwan David, vous avez écrit :
 Pas avec sudo -i sudo -s ou sudo $SHELL.

Le Friday 13 January 2012 10:05:06 Sébastien NOBILI, vous avez écrit :
 Pourquoi la solution à base de sudo (déjà proposée plusieurs fois) ne
 convient-elle pas ? Elle me paraît très bien pourtant :

 Et si tu prennais le problème autrement, root n'a pas le droit de se 
 connecter ni en local ni en ssh (password dans une enveloppe dans un
 coffre).  Pour obtenir les privilèges root, il suffit d'utiliser sudo.  

Merci du conseil sudo.

Une fois connecté par ssh via un compte user,
comment empêcher une connexion par su 
mais par sudo su ?
(sudoers ?)

ajh

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201201132032.32304.ajh.val...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-13 Par sujet Jean-Yves F. Barbier
On Fri, 13 Jan 2012 20:32:32 +0100
ajh.val...@free.fr wrote:

 Une fois connecté par ssh via un compte user,
 comment empêcher une connexion par su 
 mais par sudo su ?
 (sudoers ?)

En changeant le mot de passe de root, et en faisant un peu plus de
recherches personnelles dans les docs et sur le web au lieu
d'attendre que ça tombe tout cuit.

-- 
Do not throw cigarette butts in the urinal, for they are subtle and
quick to anger.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/20120113204531.515ad155@anubis.defcon1



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Amanda Hinault
Le 12 janvier 2012 14:23, ajh.val...@free.fr a écrit :


 Lors d'une connexion distante à un serveur ssh sous Debian,
 je souhaite mémoriser : le numéro IP de l'ordinateur
 de la personne, son nom de compte, la date de la connexion
 et l'enregistrer à chaque fois dans un fichier texte
 par un script.


Ce qui a l'air grosso-modo de correspondre à la commande last.


 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.


Ca me parait logique puisque root est omnipotent, même si tu remplissais un
autre fichier, ça n'y changerais rien.


Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Bernard Schoenacker
Le Thu, 12 Jan 2012 14:23:09 +0100,
ajh.val...@free.fr a écrit :

 Bonjour,
 
 Lors d'une connexion distante à un serveur ssh sous Debian,
 je souhaite mémoriser : le numéro IP de l'ordinateur
 de la personne, son nom de compte, la date de la connexion
 et l'enregistrer à chaque fois dans un fichier texte
 par un script.
 
 Le fichier auth.log donne des indications mais n'indique pas le
 numéro IP du connecté et si la personne est root elle peut effacer
 des lignes de ce fichier.
 
 Grand merci de votre réponse.
 
 ajh
 

bonjour,


quelle est la topographie de la connection  ?


-a) réseau interne privé
-b) connection entre 2 IP publiques 


slt
bernard

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/20120112143400.58c0a8be.bernard.schoenac...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Olivier Lange
Le 12 janvier 2012 14:23,  ajh.val...@free.fr a écrit :
 Bonjour,

 Lors d'une connexion distante à un serveur ssh sous Debian,
 je souhaite mémoriser : le numéro IP de l'ordinateur
 de la personne, son nom de compte, la date de la connexion
 et l'enregistrer à chaque fois dans un fichier texte
 par un script.

 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.

 Grand merci de votre réponse.

Hello, j'utilise ceci, dans mon .bashrc:
echo 'Acces au shell root le '  `date` `who` | mail -s `hostname -f`
ola...@visionweb-online.fr

Comme ca, je reçois un email a chaque connexion sur la machine. Ca me
sert de log.

Il me reste juste à trouver un moyen d'envoyer la liste des commandes
exécutées durant le shell, de manière transparente

Olivier

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/cabgc0bta853s9ssdw6vxxrvqr3yspfevwox1bzhf0meb9ca...@mail.gmail.com



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Nicolas Bercher

On 12/01/2012 14:23, ajh.val...@free.fr wrote:

Bonjour,

Lors d'une connexion distante à un serveur ssh sous Debian,
je souhaite mémoriser : le numéro IP de l'ordinateur
de la personne, son nom de compte, la date de la connexion
et l'enregistrer à chaque fois dans un fichier texte
par un script.

Le fichier auth.log donne des indications mais n'indique pas le numéro
IP du connecté et si la personne est root elle peut effacer des lignes
de ce fichier.


Évidemment, si un autre user est root, il peut faire tout et n'importe quoi 
sous *nix.
A priori, une personne qui a un accès root est une personne de confiance, donc 
pas besoin
de la fliquer, sinon, autant lui enlever les droits root (changer le mot de 
passe donc).

Je sais que fail2ban récupère au moins l'IP des connexions, est-ce une piste 
intéressante?

Nicolas

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/4f0ee3e8.8050...@yahoo.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Olivier Lange
Le 12 janvier 2012 14:45, Nicolas Bercher nberc...@yahoo.fr a écrit :
 On 12/01/2012 14:23, ajh.val...@free.fr wrote:

 Bonjour,

 Lors d'une connexion distante à un serveur ssh sous Debian,
 je souhaite mémoriser : le numéro IP de l'ordinateur
 de la personne, son nom de compte, la date de la connexion
 et l'enregistrer à chaque fois dans un fichier texte
 par un script.

 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.


 Évidemment, si un autre user est root, il peut faire tout et n'importe quoi
 sous *nix.
 A priori, une personne qui a un accès root est une personne de confiance,
 donc pas besoin
 de la fliquer, sinon, autant lui enlever les droits root (changer le mot de
 passe donc).

Pas d'accord avec toi. Faire confiance ne veut pas dire être con ;).
Une erreur est si vite arrivée en root, sur un serveur, qu'il faut
parfois savoir qui s'est connecté et quand. Ca ne veut pas dire que tu
n'a pas confiance en lui. C'est juste au cas ou.

Et l'idéla étant de lui révoquer son certificat, plutot que de changer
son mot de passe ;)

Olivier

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/cabgc0bs1hk1bnuqqn6yvefhhadsjx4ubxz55pywmarghot1...@mail.gmail.com



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Nicolas Bercher

On 12/01/2012 14:47, Olivier Lange wrote:

Le 12 janvier 2012 14:45, Nicolas Berchernberc...@yahoo.fr  a écrit :

On 12/01/2012 14:23, ajh.val...@free.fr wrote:

Le fichier auth.log donne des indications mais n'indique pas le numéro
IP du connecté et si la personne est root elle peut effacer des lignes
de ce fichier.


Évidemment, si un autre user est root, il peut faire tout et n'importe quoi
sous *nix.
A priori, une personne qui a un accès root est une personne de confiance,
donc pas besoin
de la fliquer, sinon, autant lui enlever les droits root (changer le mot de
passe donc).


Pas d'accord avec toi. Faire confiance ne veut pas dire être con ;).
Une erreur est si vite arrivée en root, sur un serveur, qu'il faut
parfois savoir qui s'est connecté et quand. Ca ne veut pas dire que tu
n'a pas confiance en lui. C'est juste au cas ou.


Bien entendu, mais là, il était question de supprimer des lignes dans auth.log,
ce qui clairement n'est pas le fruit d'une mauvaise manipulation, mais plutôt de
choses faites en douce.



Et l'idéla étant de lui révoquer son certificat, plutot que de changer
son mot de passe ;)


Je ne connais pas cette manière de faire.  Comment segmenter l'accès à un même 
compte
entre plusieurs personnes physiques?

Nicolas

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/4f0ef32c.6010...@yahoo.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Olivier Lange
Le 12 janvier 2012 15:50, Nicolas Bercher nberc...@yahoo.fr a écrit :
 On 12/01/2012 14:47, Olivier Lange wrote:

 Le 12 janvier 2012 14:45, Nicolas Berchernberc...@yahoo.fr  a écrit :

 On 12/01/2012 14:23, ajh.val...@free.fr wrote:

 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.


 Évidemment, si un autre user est root, il peut faire tout et n'importe
 quoi
 sous *nix.
 A priori, une personne qui a un accès root est une personne de confiance,
 donc pas besoin
 de la fliquer, sinon, autant lui enlever les droits root (changer le mot
 de
 passe donc).


 Pas d'accord avec toi. Faire confiance ne veut pas dire être con ;).
 Une erreur est si vite arrivée en root, sur un serveur, qu'il faut
 parfois savoir qui s'est connecté et quand. Ca ne veut pas dire que tu
 n'a pas confiance en lui. C'est juste au cas ou.


 Bien entendu, mais là, il était question de supprimer des lignes dans
 auth.log,
 ce qui clairement n'est pas le fruit d'une mauvaise manipulation, mais
 plutôt de
 choses faites en douce.

On est d'accord. C'est aussi pour cette raisons que dans ce cas, il
faut externaliser les logs. Soit par l'envois des infos par email
(comme je l'ai mentionné), soit en logguant sur un serveur externe,
dont personne n'a accès (syslgo-ng le fait aisément).




 Et l'idéla étant de lui révoquer son certificat, plutot que de changer
 son mot de passe ;)


 Je ne connais pas cette manière de faire.  Comment segmenter l'accès à un
 même compte
 entre plusieurs personnes physiques?

Dans ce cas de figure, j'utilise les sudoers. Ca évite de donner a
tout le monde le mot de passe route. Je crée 1 user pour chaque
personne devant se connecter, avec le certif qui va avec. Si un
collaborateur quitte l'entreprise, ou autre, je révoque son certificat
sur les serveurs. Bien plus simple et sécure que devoir modifier le
mot de passe root + le redonner.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/cabgc0bscflvw0c4s9dmyxbs0rz_bqqjbzqjhfshj3ssocmv...@mail.gmail.com



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Nicolas Bercher

On 12/01/2012 15:54, Olivier Lange wrote:

On est d'accord. C'est aussi pour cette raisons que dans ce cas, il
faut externaliser les logs. Soit par l'envois des infos par email
(comme je l'ai mentionné), soit en logguant sur un serveur externe,
dont personne n'a accès (syslgo-ng le fait aisément).


Intéressant, je note.



Dans ce cas de figure, j'utilise les sudoers. Ca évite de donner a
tout le monde le mot de passe route. Je crée 1 user pour chaque
personne devant se connecter, avec le certif qui va avec. Si un
collaborateur quitte l'entreprise, ou autre, je révoque son certificat
sur les serveurs. Bien plus simple et sécure que devoir modifier le
mot de passe root + le redonner.


Par certificat, entends-tu clé rsa publique utilisé pour un login sans
mot de passe?

Nicolas

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/4f0ef5ef.70...@yahoo.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Olivier Lange
Le 12 janvier 2012 16:02, Nicolas Bercher nberc...@yahoo.fr a écrit :

 Dans ce cas de figure, j'utilise les sudoers. Ca évite de donner a
 tout le monde le mot de passe route. Je crée 1 user pour chaque
 personne devant se connecter, avec le certif qui va avec. Si un
 collaborateur quitte l'entreprise, ou autre, je révoque son certificat
 sur les serveurs. Bien plus simple et sécure que devoir modifier le
 mot de passe root + le redonner.


 Par certificat, entends-tu clé rsa publique utilisé pour un login sans
 mot de passe?

Oui. Aucunes de mes machines n'a d'accès via login / mdp. Non
seulement parce que c'est chiant à chaque fois les tapers, retenir,
etc... Mais aussi parce que ça reste moins sécurisé qu'une clé
publique / privée. Après, ca a des inconvénient (en cas de vol/perte
de l'ordi, par exemple, ou pour se connecter en urgence quand on est
pas a la maison)

Olivier

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/cabgc0bshtdmejf0abs_rhfalcuedpj7durd+kmdithjw9kh...@mail.gmail.com



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Tanguy Ortolo
ajh.val...@free.fr, 2012-01-12 14:23+0100:
 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.

Si, l'adresse IP y est normalement indiquée. Pour que personne ne
puisse, depuis cette machine, effacer des entrées du log, le mieux est
d'envoyer celui-ci sur une autre machine, via un syslog en réseau.

-- 
 ,--.
: /` )   Tanguy Ortolo xmpp:tan...@ortolo.eu irc://irc.oftc.net/Tanguy
| `-'Debian Developer
 \_

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/jemvm4$c4l$1...@dough.gmane.org



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet ajh . valmer
Le Thursday 12 January 2012 14:39:15, vous avez écrit :
 Le 12 janvier 2012 14:23,  ajh.val...@free.fr a écrit :
  Lors d'une connexion distante à un serveur ssh sous Debian,
  je souhaite mémoriser : le numéro IP de l'ordinateur
  de la personne, son nom de compte, la date de la connexion
  et l'enregistrer à chaque fois dans un fichier texte
  par un script.
  Le fichier auth.log donne des indications mais n'indique pas le numéro
  IP du connecté et si la personne est root elle peut effacer des lignes
  de ce fichier.

 Hello, j'utilise ceci, dans mon .bashrc:
 echo 'Acces au shell root le '  `date` `who` | mail -s `hostname -f`
 ola...@visionweb-online.fr
 Comme ca, je reçois un email a chaque connexion sur la machine. Ca me
 sert de log.
 Il me reste juste à trouver un moyen d'envoyer la liste des commandes
 exécutées durant le shell, de manière transparente
 Olivier
--

Merci et à ceux qui m'on répondu.

Je souhaite plutôt mettre l'info de connexion dans un fichier discret
et pour toutes les connexions ssh, root ou non.
Quel est la syntaxe ? :
echo 'Acces ssh le '  `date` `who` | cat ...  fichier ... (?)

Si il s'agit du .bashrc du compte root, il est visible par un connecté en 
root ...
Est-il possible de mettre cette ligne ci-dessus dans un autre fichier ?

AJH


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201201121957.14475.ajh.val...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet David Pinson

Le 12/01/2012 19:57, ajh.val...@free.fr a écrit :

Le Thursday 12 January 2012 14:39:15, vous avez écrit :

Le 12 janvier 2012 14:23,ajh.val...@free.fr  a écrit :

Lors d'une connexion distante à un serveur ssh sous Debian,
je souhaite mémoriser : le numéro IP de l'ordinateur
de la personne, son nom de compte, la date de la connexion
et l'enregistrer à chaque fois dans un fichier texte
par un script.
Le fichier auth.log donne des indications mais n'indique pas le numéro
IP du connecté et si la personne est root elle peut effacer des lignes
de ce fichier.



Hello, j'utilise ceci, dans mon .bashrc:
echo 'Acces au shell root le '  `date` `who` | mail -s `hostname -f`
ola...@visionweb-online.fr
Comme ca, je reçois un email a chaque connexion sur la machine. Ca me
sert de log.
Il me reste juste à trouver un moyen d'envoyer la liste des commandes
exécutées durant le shell, de manière transparente
Olivier

--

Merci et à ceux qui m'on répondu.

Je souhaite plutôt mettre l'info de connexion dans un fichier discret
et pour toutes les connexions ssh, root ou non.
Quel est la syntaxe ? :
echo 'Acces ssh le '  `date` `who` | cat ...  fichier ... (?)

Si il s'agit du .bashrc du compte root, il est visible par un connecté en
root ...
Est-il possible de mettre cette ligne ci-dessus dans un autre fichier ?

AJH



Bonsoir,
Dans ce cas, pourquoi autorises-tu l'accès à root si tu peux interdire 
tout simplement la connexion root par ssh

(une ligne à modifier dans la config ssh du genre AllowRootLogin=False) ?
Tu donnes des droits user à certains cas sans aller plus loin, là où se 
trouve le dit-fichier qui ne peut ni être modifié.

Mais pour ça, c'est un autre fil !
Linuxement vôtre,
David Pinson


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/4f0f4040.7040...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet ajh . valmer
Le Thursday 12 January 2012 21:19:12 David Pinson, vous avez écrit :
 Le 12/01/2012 19:57, ajh.val...@free.fr a écrit :
  Le 12 janvier 2012 14:23,ajh.val...@free.fr  a écrit :
  Lors d'une connexion distante à un serveur ssh sous Debian,
  je souhaite mémoriser : le numéro IP de l'ordinateur
  de la personne, son nom de compte, la date de la connexion
  et l'enregistrer à chaque fois dans un fichier texte
  par un script.
  Le fichier auth.log donne des indications mais n'indique pas le
  numéro IP du connecté et si la personne est root elle peut effacer
  des lignes de ce fichier.
--
  Hello, j'utilise ceci, dans mon .bashrc:
  echo 'Acces au shell root le '  `date` `who` | mail -s `hostname -f`
  ola...@visionweb-online.fr
  Comme ca, je reçois un email a chaque connexion sur la machine. Ca me
  sert de log.
  Il me reste juste à trouver un moyen d'envoyer la liste des commandes
  exécutées durant le shell, de manière transparente
  Olivier
  --
  Je souhaite plutôt mettre l'info de connexion dans un fichier discret
  et pour toutes les connexions ssh, root ou non.
  Quel est la syntaxe ? :
  echo 'Acces ssh le '  `date` `who` | cat ...  fichier ... (?)
  Si il s'agit du .bashrc du compte root, il est visible par un connecté
  en root ...
  Est-il possible de mettre cette ligne ci-dessus dans un autre fichier ?
--
 Dans ce cas, pourquoi autorises-tu l'accès à root si tu peux interdire
 tout simplement la connexion root par ssh
 (une ligne à modifier dans la config ssh du genre AllowRootLogin=False) ?
 Tu donnes des droits user à certains cas sans aller plus loin, là où se
 trouve le dit-fichier qui ne peut ni être modifié.
 Mais pour ça, c'est un autre fil !
 Linuxement vôtre,  David Pinson
-
Bien d'accord avec le AllowRootLogin=False.
Mais je souhaite savoir qui se connecte au serveur en mode user
puis tente ensuite de se connecter en mode root avec su.

Bonne fin de soirée.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: http://lists.debian.org/201201122143.39269.ajh.val...@free.fr



Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet thierry . leurent
Et si tu prennais le problème autrement, root n'a pas le droit de se connecter 
ni en local ni en ssh (password dans une enveloppe dans un coffre). Pour 
obtenir les privilèges root, il suffit d'utiliser sudo.


--
Sent from my Nokia N9


On 12/01/12 14:47 Olivier Lange wrote:

Le 12 janvier 2012 14:45, Nicolas Bercher nberc...@yahoo.fr a écrit :
 On 12/01/2012 14:23, ajh.val...@free.fr wrote:

 Bonjour,

 Lors d'une connexion distante à un serveur ssh sous Debian,
 je souhaite mémoriser : le numéro IP de l'ordinateur
 de la personne, son nom de compte, la date de la connexion
 et l'enregistrer à chaque fois dans un fichier texte
 par un script.

 Le fichier auth.log donne des indications mais n'indique pas le numéro
 IP du connecté et si la personne est root elle peut effacer des lignes
 de ce fichier.


 Évidemment, si un autre user est root, il peut faire tout et n'importe quoi
 sous *nix.
 A priori, une personne qui a un accès root est une personne de confiance,
 donc pas besoin
 de la fliquer, sinon, autant lui enlever les droits root (changer le mot de
 passe donc).

Pas d'accord avec toi. Faire confiance ne veut pas dire être con ;).
Une erreur est si vite arrivée en root, sur un serveur, qu'il faut
parfois savoir qui s'est connecté et quand. Ca ne veut pas dire que tu
n'a pas confiance en lui. C'est juste au cas ou.

Et l'idéla étant de lui révoquer son certificat, plutot que de changer
son mot de passe ;)

Olivier

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/cabgc0bs1hk1bnuqqn6yvefhhadsjx4ubxz55pywmarghot1...@mail.gmail.com





Re: Connexion SSH : capter l'IP du connecté

2012-01-12 Par sujet Bernard Schoenacker
Le Thu, 12 Jan 2012 18:05:17 +0100,
thierry.leur...@asgardian.be a écrit :

 Et si tu prennais le problème autrement, root n'a pas le droit de se
 connecter ni en local ni en ssh (password dans une enveloppe dans un
 coffre). Pour obtenir les privilèges root, il suffit d'utiliser sudo. 
 
 

bonjour,

les options à vérifier se trouvent :

 /etc/ssh/ssh_config
 /etc/ssh/sshd_config


 grep Login /etc/ssh/sshd_config
 PermitRootLogin no


 documentation :
 http://www.alsacreations.com/tuto/lire/612-Premiere-connexion-SSH.html

 bonne consultation

 slt
 bernard

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org
Archive: 
http://lists.debian.org/20120113080334.267945cf.bernard.schoenac...@free.fr



Re: Connexion SSH par clef publique depuis un compte différent

2010-02-03 Par sujet Le Cerdocyon
Post en mode texte, ton mail est illisible

-- 
Cerdocyon
key ID 0x773B483BAC099326


signature.asc
Description: Digital signature


Re: Connexion SSH par clef publique depuis un compte différent

2010-02-03 Par sujet Sébastien NOBILI
Le mercredi 03 février 10 à 14:04, Le Cerdocyon a écrit :
| Post en mode texte, ton mail est illisible

Quel diplomate !

Mon client (mutt) est correctement configuré et son mail est parfaitement
lisible !

Ma remarque ne retire rien au fait que poster en HTML sur une ML ne sert à
rien et emm**de une quantité importante des abonnés.

Seb

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion SSH par clef publique depui s un compte différent

2010-02-03 Par sujet Frédéric Hébert
Veuillez tous accepter de m'excuser ! Je dois bien avouer que cela m'a 
complètement échappé.


Ce qui suit est donc mon message original (j'espère visible par tous 
cette fois)


Frédéric

 MESSAGE ORIGINAL 

Bonjour à tous,

   dans le cadre d'une synchronisation de deux dépôts subversion j'ai 
besoin de pouvoir me connecter à ces dépôts via SSH. Cette synchro 
utilise pour les deux serveurs un accès svn+ssh.


La phase de synchronisation est appelée depuis un hook après chaque 
commit dans le dépôt principal, comme expliqué dans la doc.


J'ai donc créé sur chaque serveur un compte Unix svnsyncuser (avec 
`adduser --disabled-password svnsyncuser`), et svnserve fera avant sa 
synchro un équivalent de `ssh -l svnsyncuser mirror`. J'ai également 
créé un paire de clefs sans passphrase.


Je peux me connecter via pubkey aux deux comptes svnsyncuser APRÈS un 
`su svnsyncuser` (c'est à dire classiquement, depuis un compte portant 
le même nom). Je peux également me connecter depuis un compte root avec 
un `ssh -l svnsyncuser -i ~svnsyncuser/.ssh/id_rsa mirror`.


Par contre, je ne peux pas faire un `ssh -l svnsyncuser -i
~/.ssh/id_rsa_svnsyncuser mirror` depuis un autre compte utilisateur 
courant sans que SSH me demande une passphrase. (j'ai pourtant bien 
copié la paire de clefs de svnsyncuser dans le répertoire ssh de cet 
utilisateur en conservant les mêmes permissions).


Je ne pourrais donc pas utiliser svn+ssh depuis le serveur subversion 
sans y rétablir le mot de passe de svnsyncuser et utiliser un wrapper su 
autour de ssh.


Ma question est donc la suivante : comment utiliser la clef publique 
(sans passphrase) d'un autre compte avec SSH ?



Bonne journée,

Frédéric


--
Frédéric Hébert
--
http://www.openidfrance.fr/fhebert
--
Fondation Wikimedia : Levée de fonds 2009. Faites un don : 
http://wikimediafoundation.org/wiki/Global_Support/fr


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion SSH par clef publique depui s un compte différent

2010-02-03 Par sujet David Prévot
-BEGIN PGP SIGNED MESSAGE-
Hash: SHA1

Bonjour,

On 03/02/2010 11:07, Frédéric Hébert wrote:
 
 Par contre, je ne peux pas faire un `ssh -l svnsyncuser -i
 ~/.ssh/id_rsa_svnsyncuser mirror` depuis un autre compte utilisateur
 courant sans que SSH me demande une passphrase. (j'ai pourtant bien
 copié la paire de clefs de svnsyncuser dans le répertoire ssh de cet
 utilisateur en conservant les mêmes permissions).

Utilise l'option -v (plusieurs fois s'il le faut : -vvv) de ssh afin
d'obtenir des renseignement sur la nature du problème, peut-être un
simple problème de droits (~/.ssh/id_rsa_svnsyncuser lisible par
d'autres que l'utilisateur par exemple, ou illisible pour l'utilisateur).

Au passage, pour différents comptes autorisés à se connecter, autant
utiliser différentes paires de clefs : si une est compromise, tu ne
perds pas tout.

Amicalement

David

-BEGIN PGP SIGNATURE-
Version: GnuPG v1.4.10 (GNU/Linux)

iEYEARECAAYFAktpkUsACgkQ18/WetbTC/pp5wCfWcbW52L2mGfC/j/0UYC9bLYt
2+4An35jmHk1IA8M0lJkjE/rkwxOTsMq
=BYln
-END PGP SIGNATURE-

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion SSH par clef publique depuis un compte différent

2010-02-03 Par sujet Le Cerdocyon
Le 03/02/10 at  14:28, Sébastien NOBILI a ecrit:
Le mercredi 03 février 10 à 14:04, Le Cerdocyon a écrit :
| Post en mode texte, ton mail est illisible

Quel diplomate !

Tu l'as bien lu avec un petit .mailcap avec links ou lynx ou links2 de 
configuré.

Pas chez moi je reste en brut 

-- 
Cerdocyon
key ID 0x773B483BAC099326


signature.asc
Description: Digital signature


Re: Connexion SSH par clef publique depuis un compte différent

2010-02-03 Par sujet François Cerbelle

Le Cerdocyon a écrit :

Le 03/02/10 at  14:28, Sébastien NOBILI a ecrit:

Le mercredi 03 février 10 à 14:04, Le Cerdocyon a écrit :
| Post en mode texte, ton mail est illisible

Quel diplomate !


Tu l'as bien lu avec un petit .mailcap avec links ou lynx ou links2 de 
configuré.
Pas chez moi je reste en brut 


Non, le message contenait une partie texte et une partie HTML, sous mutt, c'est la partie texte qui 
m'est apparue directement aussi. (La je te réponds avec Icedove).


Fanfan

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion SSH par clef publique depuis un compte différent

2010-02-03 Par sujet Vincent Lefevre
On 2010-02-03 18:07:11 +0100, François Cerbelle wrote:
 Le Cerdocyon a écrit :
 Tu l'as bien lu avec un petit .mailcap avec links ou lynx ou links2
 de configuré. Pas chez moi je reste en brut
 
 Non, le message contenait une partie texte et une partie HTML, sous
 mutt, c'est la partie texte qui m'est apparue directement aussi.

Idem chez moi.

Ce qui est affiché est contrôlé par la commande alternative_order,
e.g.

  alternative_order text/enriched text/plain text/html

Maintenant, je ne connais pas le comportement par défaut
(un auto_view text/html peut poser problème).

-- 
Vincent Lefèvre vinc...@vinc17.net - Web: http://www.vinc17.net/
100% accessible validated (X)HTML - Blog: http://www.vinc17.net/blog/
Work: CR INRIA - computer arithmetic / Arénaire project (LIP, ENS-Lyon)

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion ssh non permanente

2009-11-17 Par sujet Xavier
Goldy wrote:

 Guillaume Caron a écrit :
 Salut,
 
 En conjonction avec « TCPKeepAlive », il y a l'option «
 ClientAliveInterval » qui est l'intervalle en secondes entre les envois
 de paquets de maintien.
 J'avais eu ce problème sur RedHat et l'avais résolu en m'apercevant que
 même si « TCPKeepAlive » est à yes, « ClientAliveInterval » est par
 défaut à 0, ce qui signifie qu'aucun paquet n'est envoyé. Je l'avais
 fixé à 30 et je n'ai plus eu de soucis de déconnexion.
 
 Cordialement,
 --
 Guillaume
 
 
 Cette solution a fonctionné. J'ai ajouté l'option ClientAliveInterval
 dans sshd_config et mes connexions sont maintenues même en cas de non
 activité dans le terminal.
 
 Merci beaucoup.
 


Salut,

J'ai également eu des problèmes similaires avec mes clients ou serveurs ssh.

Il semble que pour moi la cause soit le modem fourni par numéricable.
(http://forum.ovh.com/showthread.php?s=01eb76a2221f01abf13a4e711ff429fat=47390page=3)

J'ai réglé le problème pour toutes les connexions tcp avec le fichier :
$ cat /etc/sysctl.d/numericable.conf
# Prevent connection timeout from the numericable modem
net.ipv4.tcp_keepalive_time = 30


Xavier








-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion ssh non permanente

2009-11-14 Par sujet Grégory Bulot
Yves Rutschle debian.anti-s...@rutschle.net à écrit le Sat, 14 Nov
2009 01:07:52 +0100

 un bricolage peut donc
 être d'ajouter une redirection de port à la connexion ssh,
 et de mettre 2 programmes qui s'échangent un octet de temps
 en temps par ce tunnel.
 


j'avais eu le même problème (hôtels lors de mes nombreux déplacements
antérieurs: 

while true; do time ; sleep 2m ; done

je n'ais plus jamais eu de déco ensuite :-D
l'idéal étant ed faire cela dans un screen pour garder un console
active.

J'ai découvert plus tard avec screen le hardstatus : c'est
l'équivalent de la boucle ci-dessus mais avec un sleep 1m ;-)  

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion ssh non permanente

2009-11-14 Par sujet Guillaume Caron
Salut,

En conjonction avec « TCPKeepAlive », il y a l'option «
ClientAliveInterval » qui est l'intervalle en secondes entre les envois
de paquets de maintien.
J'avais eu ce problème sur RedHat et l'avais résolu en m'apercevant que
même si « TCPKeepAlive » est à yes, « ClientAliveInterval » est par
défaut à 0, ce qui signifie qu'aucun paquet n'est envoyé. Je l'avais
fixé à 30 et je n'ai plus eu de soucis de déconnexion.

Cordialement,
--
Guillaume 

Le samedi 14 novembre 2009 à 00:48 +0100, Goldy a écrit :

 Bonjour,
 
 J'ai un soucis avec un serveur ssh qui déconnecte systématiquement les
 utilisateurs après un certain temps de non-activité dans le terminal.
 C'est un peu gênant car la déconnexion se fera même si un programme est
 en cours d'exécution mais qu'il ne renvoie aucune sortie.
 
 Je ne pense pas qu'il s'agisse d'un problème avec le client, car je n'ai
 pas ce problème lorsque je me connecte à un serveur dédié sous lenny. Ce
 problème que j'ai toujours eu sur cette machine (sous testing, dont
 l'installation date d'environs 12 mois) commence à me gêner, j'ai pensé
 que ça pouvait venir du fait que la connexion se faisait dans un réseau
 locale, mais il s'avère que le problème est présent même si je me
 connecte depuis un autre endroit.
 
 J'ai comparé les fichiers sshd_config des deux machines pour voir si une
 option serait manquante, mais à part un port supplémentaire en écoute
 sur le serveur qui pose problème, ils sont identiques, l'option
 TCPKeepAlive yes étant présente.
 
 Je ne sais pas d'où peut venir ce problème, le plus gros problème étant
 que j'utilise un tunnel ssh pour accéder à des services web sur ce
 serveur, et que ce tunnel finit par se fermer au bout d'un moment, de
 même je suis obligé de lancer la connexion ssh avec des -vv pour que
 quelque chose s'affiche dans le prompt et maintienne la connexion.
 
 Si vous avez une idée, merci d'avance.
 




Re: Connexion ssh non permanente

2009-11-14 Par sujet Goldy
Guillaume Caron a écrit :
 Salut,
 
 En conjonction avec « TCPKeepAlive », il y a l'option «
 ClientAliveInterval » qui est l'intervalle en secondes entre les envois
 de paquets de maintien.
 J'avais eu ce problème sur RedHat et l'avais résolu en m'apercevant que
 même si « TCPKeepAlive » est à yes, « ClientAliveInterval » est par
 défaut à 0, ce qui signifie qu'aucun paquet n'est envoyé. Je l'avais
 fixé à 30 et je n'ai plus eu de soucis de déconnexion.
 
 Cordialement,
 --
 Guillaume
 

Cette solution a fonctionné. J'ai ajouté l'option ClientAliveInterval
dans sshd_config et mes connexions sont maintenues même en cas de non
activité dans le terminal.

Merci beaucoup.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: Connexion ssh non permanente

2009-11-13 Par sujet Yves Rutschle
On Sat, Nov 14, 2009 at 12:48:27AM +0100, Goldy wrote:
 Je ne pense pas qu'il s'agisse d'un problème avec le client, car je n'ai
 pas ce problème lorsque je me connecte à un serveur dédié sous lenny.

Qu'y a-t-il entre le client et la machine sous Lenny, et
entre le client et la machine qui pose problème?

La machine qui pose problème a-t-elle iptables, et si oui
avec quelle configuration?

Les problèmes de timeout sont souvent liés à des firewalls
ou des NATs qui laissent tomber les connexions après un
certain temps. TCPKeepalive ne marche pas toujours (il peut
être avalé par le firewall).

Face à ce problème, j'avais trouvé que rajouter l'option
'KeepAlive' de Jabber, qui passait en tunnel dans la même
connexion ssh, et qui est un keepalive applicatif (avec des
vraies données TCP dedans), resolvait le problème. À défaut
de trouver le firewall qui coupe, un bricolage peut donc
être d'ajouter une redirection de port à la connexion ssh,
et de mettre 2 programmes qui s'échangent un octet de temps
en temps par ce tunnel.

Y.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Benjamin MENUET
Bonjour,

Est-ce que ton nouveau serveur est nouveau dans ton architecture, ou est-ce
qu'il remplace un ancien serveur ?

S'il remplace un ancien serveur, qu'il as le même nom et que tu as copié ta
conf ssh c'est possible.

Vérifie sur ton client ta clé publique rsa ou dsa suivant celle que tu
utilise (# cat /root/.ssh/id_rsa.pub).
Si ta clé est présente sur ton serveur dans le fichier
/root/.ssh/authorized_keys alors c'est normal que l'autentification soit
automatique.

Essai de regénérer ta clé (ssh-keygen -t rsa) et vérifie si ta connexion
fonctionne toujours.

Ben

Le 6 octobre 2009 09:55, Julien jul...@nura.eu a écrit :

 Bonjour a tous,

 J'ai quelques serveurs qui sont accessibles en SSH, j'utilise des clés
 privée/publique pour m'y connecter à partir de mon poste. Après
 l'installation d'un nouveau serveur, ce dernier serveur peut se
 connecter en SSH au ancien serveur SANS demande de mot de passe ni
 installation de clé. Est-ce que c'est un pb de configuration ? voici mon
 fichier de config :

 - /etc/ssh/sshd_config 

 Port 22
 Protocol 2
 HostKey /etc/ssh/ssh_host_rsa_key
 HostKey /etc/ssh/ssh_host_dsa_key
 UsePrivilegeSeparation yes
 KeyRegenerationInterval 3600
 ServerKeyBits 768
 SyslogFacility AUTH
 LogLevel INFO

 # Authentication:
 LoginGraceTime 120
 PermitRootLogin yes
 StrictModes yes

 RSAAuthentication yes
 PubkeyAuthentication yes
 #AuthorizedKeysFile %h/.ssh/authorized_keys

 IgnoreRhosts yes
 RhostsRSAAuthentication no
 HostbasedAuthentication no
 RhostsRSAAuthentication

 PermitEmptyPasswords no

 ChallengeResponseAuthentication no

 #PasswordAuthentication yes

 PrintMotd no
 PrintLastLog yes
 TCPKeepAlive yes
 #UseLogin no

 #MaxStartups 10:30:60
 #Banner /etc/issue.net

 # Allow client to pass locale environment variables
 AcceptEnv LANG LC_*

 Subsystem sftp /usr/lib/openssh/sftp-server

 UsePAM yes

  FIN /etc/ssh/sshd_config 

 Dans les log j'ai bien une connexion par clé publique mais il n'y a pas
 eu d'échange de clé entre ces machines !

 sshd[5258]: Accepted publickey for root from xx.xx.xx.x port x ssh2

 Merci d'avance,
 Julien



 --
 Lisez la FAQ de la liste avant de poser une question :
 http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
 ``spam'' dans vos champs From et Reply-To:

 Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
 vers debian-user-french-requ...@lists.debian.org
 En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org




Re: connexion SSH sans cl é ni mot de passe

2009-10-06 Par sujet Yves Rutschle
On Tue, Oct 06, 2009 at 09:55:37AM +0200, Julien wrote:
 ce dernier serveur peut se
 connecter en SSH au ancien serveur

Un serveur qui se connecte à un serveur? Il y a un problème
dans l'énoncé du sujet.

 Dans les log j'ai bien une connexion par clé publique mais il n'y a pas
 eu d'échange de clé entre ces machines !
 
 sshd[5258]: Accepted publickey for root from xx.xx.xx.x port x ssh2

C'est le message normal qui montre qu'il y a eu échange de
clé. Qu'est-ce qui te fait croire qu'il n'a pas eu lieu?

Y.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 11:53 +0200, Benjamin MENUET a écrit :
 Bonjour,
 
 Est-ce que ton nouveau serveur est nouveau dans ton architecture, ou
 est-ce qu'il remplace un ancien serveur ?

 S'il remplace un ancien serveur, qu'il as le même nom et que tu as
 copié ta conf ssh c'est possible.

Je n'ai pas copié la conf ssh, à l'installation du serveur copie une
seule clé publique dans authorized_keys. Mais d'autres serveur arrive à
se connecter quand même.


 Vérifie sur ton client ta clé publique rsa ou dsa suivant celle que tu
 utilise (# cat /root/.ssh/id_rsa.pub).
 Si ta clé est présente sur ton serveur dans le
 fichier /root/.ssh/authorized_keys alors c'est normal que
 l'autentification soit automatique.
 
 Essai de regénérer ta clé (ssh-keygen -t rsa) et vérifie si ta
 connexion fonctionne toujours.

Depuis le serveur A :

# ssh B
-- connexion automatique 

Sur le serveur A :

# cd ~/.ssh
# rm -f id*
# ssh B
-- connexion automatique

Toujours sur A 
# ssh-keygen -t rsa
The key fingerprint is:
eb:0c:2a:d7:08:09:4b:19:3f..
# ssh B 
-- connexion automatique

Il y a un pb là non ?

Julien


 
 Ben
 
 Le 6 octobre 2009 09:55, Julien jul...@nura.eu a écrit :
 Bonjour a tous,
 
 J'ai quelques serveurs qui sont accessibles en SSH, j'utilise
 des clés
 privée/publique pour m'y connecter à partir de mon poste.
 Après
 l'installation d'un nouveau serveur, ce dernier serveur peut
 se
 connecter en SSH au ancien serveur SANS demande de mot de
 passe ni
 installation de clé. Est-ce que c'est un pb de configuration ?
 voici mon
 fichier de config :
 
 - /etc/ssh/sshd_config
 
 
 Port 22
 Protocol 2
 HostKey /etc/ssh/ssh_host_rsa_key
 HostKey /etc/ssh/ssh_host_dsa_key
 UsePrivilegeSeparation yes
 KeyRegenerationInterval 3600
 ServerKeyBits 768
 SyslogFacility AUTH
 LogLevel INFO
 
 # Authentication:
 LoginGraceTime 120
 PermitRootLogin yes
 StrictModes yes
 
 RSAAuthentication yes
 PubkeyAuthentication yes
 #AuthorizedKeysFile %h/.ssh/authorized_keys
 
 IgnoreRhosts yes
 RhostsRSAAuthentication no
 HostbasedAuthentication no
 RhostsRSAAuthentication
 
 PermitEmptyPasswords no
 
 ChallengeResponseAuthentication no
 
 #PasswordAuthentication yes
 
 PrintMotd no
 PrintLastLog yes
 TCPKeepAlive yes
 #UseLogin no
 
 #MaxStartups 10:30:60
 #Banner /etc/issue.net
 
 # Allow client to pass locale environment variables
 AcceptEnv LANG LC_*
 
 Subsystem sftp /usr/lib/openssh/sftp-server
 
 UsePAM yes
 
  FIN /etc/ssh/sshd_config
 
 
 Dans les log j'ai bien une connexion par clé publique mais il
 n'y a pas
 eu d'échange de clé entre ces machines !
 
 sshd[5258]: Accepted publickey for root from xx.xx.xx.x port
 x ssh2
 
 Merci d'avance,
 Julien
 
 
 
 --
 Lisez la FAQ de la liste avant de poser une question :
 http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi
 ajouter le mot
 ``spam'' dans vos champs From et Reply-To:
 
 Pour vous DESABONNER, envoyez un message avec comme objet
 unsubscribe
 vers debian-user-french-requ...@lists.debian.org
 En cas de soucis, contactez EN ANGLAIS
 listmas...@lists.debian.org
 
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 11:43 +0200, Yves Rutschle a écrit :
 On Tue, Oct 06, 2009 at 09:55:37AM +0200, Julien wrote:
  ce dernier serveur peut se
  connecter en SSH au ancien serveur
 
 Un serveur qui se connecte à un serveur? Il y a un problème
 dans l'énoncé du sujet.

Une de mes machines accepte tous les clients SSH sans vérification de
clés !

 
  Dans les log j'ai bien une connexion par clé publique mais il n'y a pas
  eu d'échange de clé entre ces machines !
  
  sshd[5258]: Accepted publickey for root from xx.xx.xx.x port x ssh2
 
 C'est le message normal qui montre qu'il y a eu échange de
 clé. Qu'est-ce qui te fait croire qu'il n'a pas eu lieu?

Ce qui me gène c'est que tout le monde peut s'y connecter même sans
fichier id_dsa.pub et id_dsa dans ~/.ssh sur le client !

Julien 



-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Alain Vaugham
Le mardi 6 octobre 2009 09:55, Julien a écrit :

 PermitRootLogin yes
Ce ne serait pas à éviter?


-- 
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de p asse

2009-10-06 Par sujet ~TraydenT~
Le 06/10/2009 09:55, Julien a écrit :
 Bonjour a tous, 
   
Bonjour,
 J'ai quelques serveurs qui sont accessibles en SSH, j'utilise des clés
 privée/publique pour m'y connecter à partir de mon poste. Après
 l'installation d'un nouveau serveur, ce dernier serveur peut se
 connecter en SSH au ancien serveur SANS demande de mot de passe ni
 installation de clé. Est-ce que c'est un pb de configuration ?
As-tu essayé de regarder ce que te sort un «ssh -v» ? Tu devrais voir
dans les messages ce qui te permets de te connecter, et te permettra
peut-être d'élucider ce mystère.
 [snip]

 Merci d'avance,
 Julien
   
-- 
~TraydenT~

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Jean-Yves F. Barbier
Alain Vaugham a écrit :
 Le mardi 6 octobre 2009 09:55, Julien a écrit :
 
 PermitRootLogin yes
 Ce ne serait pas à éviter?

Pourquoi? 
Si l'attaquant arrive à compromettre un compte std, il-y-a des chances
pour qu'il ait les connaissances nécessaires pour obtenir les droits
de root: la protection est la même.

-- 
  Of course I can keep secrets. It's the people I tell them to that
  can't keep them. -Anthony Haden-Guest

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Jean-Yves F. Barbier
Julien a écrit :
 Le mardi 06 octobre 2009 à 11:43 +0200, Yves Rutschle a écrit :
 On Tue, Oct 06, 2009 at 09:55:37AM +0200, Julien wrote:
 ce dernier serveur peut se
 connecter en SSH au ancien serveur
 Un serveur qui se connecte à un serveur? Il y a un problème
 dans l'énoncé du sujet.
 
 Une de mes machines accepte tous les clients SSH sans vérification de
 clés !

Très bizarre, et  quasiment impossible
 
 Dans les log j'ai bien une connexion par clé publique mais il n'y a pas
 eu d'échange de clé entre ces machines !

 sshd[5258]: Accepted publickey for root from xx.xx.xx.x port x ssh2

 C'est le message normal qui montre qu'il y a eu échange de
 clé. Qu'est-ce qui te fait croire qu'il n'a pas eu lieu?

wai, il a raison, ça veut juste dire que la clé client est dans le 
fichier .ssh/authorized_keys

 Ce qui me gène c'est que tout le monde peut s'y connecter même sans
 fichier id_dsa.pub et id_dsa dans ~/.ssh sur le client !

Ok, mais les clients n'auraient-ils pas des clés id_rsa... ?

Es-tu absolument sûr de ce que tu avances (ça paraît impossible); 
pour ça tu peux éplucher les logs de /var/log/auth.log, en remplaçant
temporairement la ligne LogLevel INFO dans /etc/ssh/sshd_config par
LogLevel DEBUG2  (+ un restart de ssh) sur la machine réceptrice.

-- 
Test-tube babies shouldn't throw stones.

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Alain Vaugham
Le mardi 6 octobre 2009 12:37, Jean-Yves F. Barbier a écrit :
 Alain Vaugham a écrit :
  Le mardi 6 octobre 2009 09:55, Julien a écrit :
  PermitRootLogin yes
 
  Ce ne serait pas à éviter?

 Pourquoi?

Parceque Julien  se connecte en root :
Il a écrit :

Depuis le serveur A :

# ssh B
-- connexion automatique

Donc ça me paraît normal puisque le serveur accepte le login root.
Julien devrait se connecter avec un login user sur le serveur distant puis 
passer root ensuite.
Non?


-- 
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Nicolas KOWALSKI
Bonjour,

Julien jul...@nura.eu writes:

 Ce qui me gène c'est que tout le monde peut s'y connecter même sans
 fichier id_dsa.pub et id_dsa dans ~/.ssh sur le client !

C'est peut-être juste le RhostsRSAAuthentication qui est en
fonctionnement ? A désactiver dans /etc/ssh/sshd_config.

-- 
Nicolas

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Jean-Yves F. Barbier
Alain Vaugham a écrit :
 Le mardi 6 octobre 2009 12:37, Jean-Yves F. Barbier a écrit :
 Alain Vaugham a écrit :
 Le mardi 6 octobre 2009 09:55, Julien a écrit :
 PermitRootLogin yes
 Ce ne serait pas à éviter?
 Pourquoi?
 
 Parceque Julien  se connecte en root :
 Il a écrit :
 
 Depuis le serveur A :

 # ssh B
 -- connexion automatique
 
 Donc ça me paraît normal puisque le serveur accepte le login root.
 Julien devrait se connecter avec un login user sur le serveur distant puis 
 passer root ensuite.
 Non?

Non, ça fait déjà un packet de temps que la connexion root directe par SSH
a été déclarée secured (excepté l'épisode récent des clés faiblardes).

Et comme je l'ai dit plus haut, si l'attaquant a les connaissances et facilités
requises pour compromettre un compte user, il arrivera sûrement par finir à
obtenir les prérogatives de root.

-- 
If I were to walk on water, the press would say I'm only doing it
because I can't swim.
-- Bob Stanfield

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Alain Vaugham
Le mardi 6 octobre 2009 13:34, Julien a écrit :
 Le mardi 06 octobre 2009 à 12:13 +0200, Alain Vaugham a écrit :
  Le mardi 6 octobre 2009 09:55, Julien a écrit :
   PermitRootLogin yes
 
  Ce ne serait pas à éviter?

 oui mais les utilisateurs veulent ce connecter en root donc ...

... donc il faut leur faire confiance et croiser les doigts lorsqu'ils 
tripatouilleront dans le système ;-)


-- 
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
J'ai changé le loglevel vers DEBUG2, redémarrer sshd (sur le serveur)
Sur le client j'ai supprimé les clé dans .ssh (rm -f ~/.ssh/id*)

voilà un extrait des log auth.log sur le serveur : 

debug2: user_key_allowed: check options: 'ssh-dss B3...
debug2: key_type_from_name: unknown key type 'B3N...
debug2: user_key_allowed: advance: 'B3N...
debug1: matching key found: file /root/.ssh/authorized_keys, line 2
sshd[17108]: Found matching RSA key: 80:...

sauf que la clé ligne 2 de /root/.ssh/authorized_keys du serveur ne
correspond pas du tout au client qui se connecte (en plus il n'y plus de
fichier de clé dans .ssh/id_rsa ou .ssh/id_dsa

Julien 
Le mardi 06 octobre 2009 à 12:46 +0200, Jean-Yves F. Barbier a écrit :
 Julien a écrit :
  Le mardi 06 octobre 2009 à 11:43 +0200, Yves Rutschle a écrit :
  On Tue, Oct 06, 2009 at 09:55:37AM +0200, Julien wrote:
  ce dernier serveur peut se
  connecter en SSH au ancien serveur
  Un serveur qui se connecte à un serveur? Il y a un problème
  dans l'énoncé du sujet.
  
  Une de mes machines accepte tous les clients SSH sans vérification de
  clés !
 
 Très bizarre, et  quasiment impossible
  
  Dans les log j'ai bien une connexion par clé publique mais il n'y a pas
  eu d'échange de clé entre ces machines !
 
  sshd[5258]: Accepted publickey for root from xx.xx.xx.x port x ssh2
 
  C'est le message normal qui montre qu'il y a eu échange de
  clé. Qu'est-ce qui te fait croire qu'il n'a pas eu lieu?
 
 wai, il a raison, ça veut juste dire que la clé client est dans le 
 fichier .ssh/authorized_keys
 
  Ce qui me gène c'est que tout le monde peut s'y connecter même sans
  fichier id_dsa.pub et id_dsa dans ~/.ssh sur le client !
 
 Ok, mais les clients n'auraient-ils pas des clés id_rsa... ?
 
 Es-tu absolument sûr de ce que tu avances (ça paraît impossible); 
 pour ça tu peux éplucher les logs de /var/log/auth.log, en remplaçant
 temporairement la ligne LogLevel INFO dans /etc/ssh/sshd_config par
 LogLevel DEBUG2  (+ un restart de ssh) sur la machine réceptrice.
 
 -- 
 Test-tube babies shouldn't throw stones.
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Voilà la sortie de ssh -v à partie du client :

OpenSSH_5.1p1 Debian-5, OpenSSL 0.9.8g 19 Oct 2007
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: Applying options for *
debug1: Connecting to  [xx.xxx.xx.x] port 22.
debug1: Connection established.
debug1: permanently_set_uid: 0/0
debug1: identity file /root/.ssh/identity type -1
debug1: identity file /root/.ssh/id_rsa type -1
debug1: identity file /root/.ssh/id_dsa type -1
debug1: Remote protocol version 2.0, remote software version
OpenSSH_4.3p2 Debian-9etch3
debug1: match: OpenSSH_4.3p2 Debian-9etch3 pat OpenSSH_4*
debug1: Enabling compatibility mode for protocol 2.0
debug1: Local version string SSH-2.0-OpenSSH_5.1p1 Debian-5
debug1: SSH2_MSG_KEXINIT sent
debug1: SSH2_MSG_KEXINIT received
debug1: kex: server-client aes128-cbc hmac-md5 none
debug1: kex: client-server aes128-cbc hmac-md5 none
debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(102410248192) sent
debug1: expecting SSH2_MSG_KEX_DH_GEX_GROUP
debug1: SSH2_MSG_KEX_DH_GEX_INIT sent
debug1: expecting SSH2_MSG_KEX_DH_GEX_REPLY
debug1: Host '' is known and matches the RSA host key.
debug1: Found key in /root/.ssh/known_hosts:11
debug1: ssh_rsa_verify: signature correct
debug1: SSH2_MSG_NEWKEYS sent
debug1: expecting SSH2_MSG_NEWKEYS
debug1: SSH2_MSG_NEWKEYS received
debug1: SSH2_MSG_SERVICE_REQUEST sent
debug1: SSH2_MSG_SERVICE_ACCEPT received
debug1: Authentications that can continue: publickey,password
debug1: Next authentication method: publickey
debug1: Offering public key: 
debug1: Server accepts key: pkalg ssh-rsa blen 277
debug1: Authentication succeeded (publickey).
debug1: channel 0: new [client-session]
debug1: Entering interactive session.
debug1: Sending environment.
debug1: Sending env LANG = en_US.ISO-8859-15

Sur le client il n'y a aucune clé :

client:/usr/local# ll ~/.ssh/
total 8
-rw-r--r-- 1 root root 1010 2009-09-23 13:48 authorized_keys
-rw-r--r-- 1 root root 3854 2009-10-06 09:30 known_hosts

Ce qui m'étonne : 

debug1: Offering public key: -- rien du tout !!
debug1: Server accepts key: pkalg ssh-rsa blen 277
debug1: Authentication succeeded (publickey). -- et c'est accepté ?

Julien



Le mardi 06 octobre 2009 à 12:31 +0200, ~TraydenT~ a écrit :
 Le 06/10/2009 09:55, Julien a écrit :
  Bonjour a tous, 

 Bonjour,
  J'ai quelques serveurs qui sont accessibles en SSH, j'utilise des clés
  privée/publique pour m'y connecter à partir de mon poste. Après
  l'installation d'un nouveau serveur, ce dernier serveur peut se
  connecter en SSH au ancien serveur SANS demande de mot de passe ni
  installation de clé. Est-ce que c'est un pb de configuration ?
 As-tu essayé de regarder ce que te sort un «ssh -v» ? Tu devrais voir
 dans les messages ce qui te permets de te connecter, et te permettra
 peut-être d'élucider ce mystère.
  [snip]
 
  Merci d'avance,
  Julien

 -- 
 ~TraydenT~
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 12:53 +0200, Nicolas KOWALSKI a écrit :
 Bonjour,
 
 Julien jul...@nura.eu writes:
 
  Ce qui me gène c'est que tout le monde peut s'y connecter même sans
  fichier id_dsa.pub et id_dsa dans ~/.ssh sur le client !
 
 C'est peut-être juste le RhostsRSAAuthentication qui est en
 fonctionnement ? A désactiver dans /etc/ssh/sshd_config.

j'ai :

RhostsRSAAuthentication no

dans mon fichier de config sur le serveur, c'est donc désactivé ?

Julien 

 
 -- 
 Nicolas
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de p asse

2009-10-06 Par sujet giggzounet
Julien a écrit :
 Voilà la sortie de ssh -v à partie du client :
 
 OpenSSH_5.1p1 Debian-5, OpenSSL 0.9.8g 19 Oct 2007
 debug1: Reading configuration data /etc/ssh/ssh_config
 debug1: Applying options for *
 debug1: Connecting to  [xx.xxx.xx.x] port 22.
 debug1: Connection established.
 debug1: permanently_set_uid: 0/0
 debug1: identity file /root/.ssh/identity type -1
 debug1: identity file /root/.ssh/id_rsa type -1
 debug1: identity file /root/.ssh/id_dsa type -1
 debug1: Remote protocol version 2.0, remote software version
 OpenSSH_4.3p2 Debian-9etch3
 debug1: match: OpenSSH_4.3p2 Debian-9etch3 pat OpenSSH_4*
 debug1: Enabling compatibility mode for protocol 2.0
 debug1: Local version string SSH-2.0-OpenSSH_5.1p1 Debian-5
 debug1: SSH2_MSG_KEXINIT sent
 debug1: SSH2_MSG_KEXINIT received
 debug1: kex: server-client aes128-cbc hmac-md5 none
 debug1: kex: client-server aes128-cbc hmac-md5 none
 debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(102410248192) sent
 debug1: expecting SSH2_MSG_KEX_DH_GEX_GROUP
 debug1: SSH2_MSG_KEX_DH_GEX_INIT sent
 debug1: expecting SSH2_MSG_KEX_DH_GEX_REPLY
 debug1: Host '' is known and matches the RSA host key.
 debug1: Found key in /root/.ssh/known_hosts:11
 debug1: ssh_rsa_verify: signature correct

ben vire le known_hosts...

Bye

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Benjamin MENUET
Tu peux aussi faire un test en virant le authorized_keys et regarde dans les
logs pour voir comment ça régit.

Le 6 octobre 2009 13:57, giggzounet giggzou...@gmail.com a écrit :

 Julien a écrit :
  Voilà la sortie de ssh -v à partie du client :
 
  OpenSSH_5.1p1 Debian-5, OpenSSL 0.9.8g 19 Oct 2007
  debug1: Reading configuration data /etc/ssh/ssh_config
  debug1: Applying options for *
  debug1: Connecting to  [xx.xxx.xx.x] port 22.
  debug1: Connection established.
  debug1: permanently_set_uid: 0/0
  debug1: identity file /root/.ssh/identity type -1
  debug1: identity file /root/.ssh/id_rsa type -1
  debug1: identity file /root/.ssh/id_dsa type -1
  debug1: Remote protocol version 2.0, remote software version
  OpenSSH_4.3p2 Debian-9etch3
  debug1: match: OpenSSH_4.3p2 Debian-9etch3 pat OpenSSH_4*
  debug1: Enabling compatibility mode for protocol 2.0
  debug1: Local version string SSH-2.0-OpenSSH_5.1p1 Debian-5
  debug1: SSH2_MSG_KEXINIT sent
  debug1: SSH2_MSG_KEXINIT received
  debug1: kex: server-client aes128-cbc hmac-md5 none
  debug1: kex: client-server aes128-cbc hmac-md5 none
  debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(102410248192) sent
  debug1: expecting SSH2_MSG_KEX_DH_GEX_GROUP
  debug1: SSH2_MSG_KEX_DH_GEX_INIT sent
  debug1: expecting SSH2_MSG_KEX_DH_GEX_REPLY
  debug1: Host '' is known and matches the RSA host key.
  debug1: Found key in /root/.ssh/known_hosts:11
  debug1: ssh_rsa_verify: signature correct

 ben vire le known_hosts...

 Bye

 --
 Lisez la FAQ de la liste avant de poser une question :
 http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
 ``spam'' dans vos champs From et Reply-To:

 Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
 vers debian-user-french-requ...@lists.debian.org
 En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org




Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 13:57 +0200, giggzounet a écrit :
 Julien a écrit :
  Voilà la sortie de ssh -v à partie du client :
  
  debug1: Host '' is known and matches the RSA host key.
  debug1: Found key in /root/.ssh/known_hosts:11
  debug1: ssh_rsa_verify: signature correct
 
 ben vire le known_hosts...

Pareil, il me demande d'ajouter la clé dans known_hosts :

The authenticity of host ...
RSA key fingerprint is ...
Are you sure you want to continue connecting (yes/no)? yesWarning:
Permanently added 'xxx' (RSA) to the list of known hosts.

Julien 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 14:02 +0200, Benjamin MENUET a écrit :
 Tu peux aussi faire un test en virant le authorized_keys et regarde
 dans les logs pour voir comment ça régit.

En virant authorized_keys (sur le serveur) plus de connextion
automatique. 
Avec un fichier authorized_keys vide : pas de connection automatique 

Dès que je rajoute la clé publique d'une autre machine, j'ai de nouveau
la connexion automatique :

echo ssh-rsa   authorized_keys

Si je change un caractère de cette clé, plus de connexion automatique !!

Le client n'a toujours pas de fichier id_rsa* ou id_dsa* 

Si je met la clé publique d'un autre client :

echo ssh-dss ...  authorized_keys

Plus de connexion automatique !!

Donc : 
- avec une clé publique de type ssh-rsa -- tout le monde peut se
connecter 

- si je change un caractère de authorized_keys -- plus de connexion
auto

- avec une autre clé de type ssh-dss -- c'est normal, demande de mot de
passe, pas de connexion auto


Julien 


 
 Le 6 octobre 2009 13:57, giggzounet giggzou...@gmail.com a écrit :
 Julien a écrit :
 
  Voilà la sortie de ssh -v à partie du client :
 
  OpenSSH_5.1p1 Debian-5, OpenSSL 0.9.8g 19 Oct 2007
  debug1: Reading configuration data /etc/ssh/ssh_config
  debug1: Applying options for *
  debug1: Connecting to  [xx.xxx.xx.x] port 22.
  debug1: Connection established.
  debug1: permanently_set_uid: 0/0
  debug1: identity file /root/.ssh/identity type -1
  debug1: identity file /root/.ssh/id_rsa type -1
  debug1: identity file /root/.ssh/id_dsa type -1
  debug1: Remote protocol version 2.0, remote software version
  OpenSSH_4.3p2 Debian-9etch3
  debug1: match: OpenSSH_4.3p2 Debian-9etch3 pat OpenSSH_4*
  debug1: Enabling compatibility mode for protocol 2.0
  debug1: Local version string SSH-2.0-OpenSSH_5.1p1 Debian-5
  debug1: SSH2_MSG_KEXINIT sent
  debug1: SSH2_MSG_KEXINIT received
  debug1: kex: server-client aes128-cbc hmac-md5 none
  debug1: kex: client-server aes128-cbc hmac-md5 none
  debug1: SSH2_MSG_KEX_DH_GEX_REQUEST(102410248192) sent
  debug1: expecting SSH2_MSG_KEX_DH_GEX_GROUP
  debug1: SSH2_MSG_KEX_DH_GEX_INIT sent
  debug1: expecting SSH2_MSG_KEX_DH_GEX_REPLY
  debug1: Host '' is known and matches the RSA host key.
  debug1: Found key in /root/.ssh/known_hosts:11
  debug1: ssh_rsa_verify: signature correct
 
 
 ben vire le known_hosts...
 
 Bye
 
 
 --
 Lisez la FAQ de la liste avant de poser une question :
 http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi
 ajouter le mot
 ``spam'' dans vos champs From et Reply-To:
 
 Pour vous DESABONNER, envoyez un message avec comme objet
 unsubscribe
 vers debian-user-french-requ...@lists.debian.org
 En cas de soucis, contactez EN ANGLAIS
 listmas...@lists.debian.org
 
 
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion SSH sans clé ni mot de passe

2009-10-06 Par sujet François TOURDE
Le 14523ième jour après Epoch,
jul...@nura.eu écrivait:

 Donc : 
 - avec une clé publique de type ssh-rsa -- tout le monde peut se
 connecter 

Tout le monde, ou juste ton client?

Virer les fichiers rsa peut ne pas suffire. As-tu un agent ssh qui
tourne, et qui serait l'émetteur de l'accréditation?

man ssh-agent

 - si je change un caractère de authorized_keys -- plus de connexion
 auto

Donc, ton serveur est bon, et il reçoit la bonne clef.

 - avec une autre clé de type ssh-dss -- c'est normal, demande de mot de
 passe, pas de connexion auto

Demande de mot de passe avec une clef ? Bizarre, ça, non?

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



[ Résolu ] Re: connexion SSH sans clé ni mot de passe -- ssh-agent !

2009-10-06 Par sujet Julien
Le mardi 06 octobre 2009 à 14:30 +0200, François TOURDE a écrit :
 Le 14523ième jour après Epoch,
 jul...@nura.eu écrivait:
 
  Donc : 
  - avec une clé publique de type ssh-rsa -- tout le monde peut se
  connecter 
 
 Tout le monde, ou juste ton client?

Plusieurs clients (6) que je gère plus une autre machine qui n'a pas du
tout été installé de la même façon !

Par contre, je fait toutes ces connexions à partir de la même machine
(mon poste de travail).

Dès que la clé publique de mon poste de travail est dans
l'authorized_keys du serveur je peux me connecter à ce serveur quelque
soit le chemin utilisé ssh A puis de A ssh B ...

C'est le principe du ssh-agent ? propager la clé d'authentification de
serveur en serveur ? 

J'ai bien un ssh-agent qui tourne sur mon poste de travail :
/usr/bin/ssh-agent /usr/bin/dbus-launch
--exit-with-session /usr/bin/seahorse-agent
--execute /usr/bin/gnome-session

Si un serveur (client pardon!) A ne peut pas se connecter
automatiquement à un serveur B. Mais que mon poste de travail peut se
connecter sur ces deux serveurs A et B. Alors grâce au ssh-agent, une
fois connecter (automatiquement sur A) je peux me connecter
automatiquement sur B ! 

Effectivement, après avoir tester, une fois connecter sur A si je vire
la variable d'environement SSH_AUTH_SOCK (qui n'était pas vide) :

echo $SSH_AUTH_SOCK
/tmp/ssh-x/agent.30158
SSH_AUTH_SOCK=

La connexion automatique est déactivée

Pour déactiver l'agent, sur la machine de départ (poste de travail)
dans /etc/ssh/ssh_config   ForwardAgent yes --   ForwardAgent no ou le
commenté (config par défaut)

Merci François, merci a tous,
Julien


 
 Virer les fichiers rsa peut ne pas suffire. As-tu un agent ssh qui
 tourne, et qui serait l'émetteur de l'accréditation?
 
 man ssh-agent
 
  - si je change un caractère de authorized_keys -- plus de connexion
  auto
 
 Donc, ton serveur est bon, et il reçoit la bonne clef.
 
  - avec une autre clé de type ssh-dss -- c'est normal, demande de mot de
  passe, pas de connexion auto
 
 Demande de mot de passe avec une clef ? Bizarre, ça, non?
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot
``spam'' dans vos champs From et Reply-To:

Pour vous DESABONNER, envoyez un message avec comme objet unsubscribe
vers debian-user-french-requ...@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmas...@lists.debian.org



Re: connexion ssh

2008-05-20 Par sujet jipe

patrick a écrit :

Le lundi 19 mai 2008 à 17:34 +0200, jipe a écrit :

  
là j'ai mis tous les ports de 1 à 65534, est-ce bon ou mauvais est-ce 
que je dois ne mettre que le 22 et si vous pouvez me dire pourquoi ?



amha, ça ne se fait pas trop! car plus tu as de ports ouverts sur ton
firewall plus il y a de risques de sécurité...pour prendre une analogie
avec une brèche dans un barrage ou la coque d'un navire, ça sera plus
facile à surveiller et à contenir si elle fait la taille d'un trou
d'épingle que si elle fait trois mètres de diamètre!

  

ok j'ai compris

donc, mieux vaut se limiter à n'ouvrir que les ports indispensables et
tu peux aussi installer un fail2ban sur ton port 22 pour t'assurer que
des petits rigolos n'essaient pas de s'immiscer dans ton réseau à coup
de brute force. tu peux aussi définir un autre port que le port 22
pour tes connexions ssh (ce qui n'empêche pas d'installer fail2ban).

google: fail2ban, brute force... pour plus d'infos.

Mes 2 cents.
Patrick
  

j'y vais de ce clic.
merci à toi et merci à toute la liste,
cordialement

--
Jipe


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh, clef unique par client ?

2008-05-19 Par sujet Yves Rutschle
Il ne faut pas détourner le fil de conversation d'un autre.

Il faut mettre des verbes dans ses phrases, ça aide les
lecteurs à les comprendre.

ssh-kegen sert à génerer une clé _par_client_, et en
principe on ne copie pas une clé privée après sa création.
Mais globalement je n'ai pas compris la question.


Y.

On Mon, May 19, 2008 at 11:40:40AM +0200, Samuel SALSON wrote:
 
 Bonjour à tous
 
 J'aimerai pour gérer l'accès a un serveur par ssh faire une clef unique
 pour chaque clients.
 
 la technique ssh-keygen ne me convient pas car une seul clef pour tous les
 clients (et copiable d'un pc a un autre).
 
 qqu a deja testé une autre configue ?
 
 ami pingouin merci d'avance
 
 gangan
 
 
 -- 
 Lisez la FAQ de la liste avant de poser une question :
 http://wiki.debian.org/DebFrFrenchLists
 Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
 Reply-To:
 
 To UNSUBSCRIBE, email to [EMAIL PROTECTED]
 with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]
 
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-19 Par sujet jipe

patrick a écrit :

Le dimanche 18 mai 2008 à 21:10 +0200, giggz a écrit :

  

oui mais comment faire ? that is the question ?
  

tu te connectes sur ton routeur. ensuite tu rediriges le port 22 vers le
port 22 de l'ordi que tu veux atteindre par ssh de l'extérieur. c'est
comme ça chez moi.



Pour une réponse en images:
http://www.portforward.com/english/routers/port_forwarding/routerindex.htm

Mes 2 cents.

  

merci à tous,
avec l'aide du lien de patrick et vos explications j'ai trouvé la 
solution (après avoir pataugé pas mal vu que l'anglais et moi c'est pas 
terrible)

donc
1 connexion au routeur
2 portforward
3 ajout de l'adresse du pc de bureaux et choix des ports,
là j'ai mis tous les ports de 1 à 65534, est-ce bon ou mauvais est-ce 
que je dois ne mettre que le 22 et si vous pouvez me dire pourquoi ?
ensuite connexion du portable au pc en passant par l'adresse ip free et 
ça fonctionne.

je fais la même chose dans l'autre sens (pc bureau  pc portable)
merci encore
cordialement

--
Jipe


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh résolu

2008-05-19 Par sujet jipe

jipe a écrit :
 


je fais la même chose dans l'autre sens (pc bureau  pc portable)
je me réponds à moi même : ce n'est pas possible vu que je n'ai qu'une 
adresse ip pour les deux ordis. :-!

(je mourrais moins bête ce soir :-) )

merci encore
cordialement




--
Jipe


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-19 Par sujet patrick
Le lundi 19 mai 2008 à 17:34 +0200, jipe a écrit :

 là j'ai mis tous les ports de 1 à 65534, est-ce bon ou mauvais est-ce 
 que je dois ne mettre que le 22 et si vous pouvez me dire pourquoi ?

amha, ça ne se fait pas trop! car plus tu as de ports ouverts sur ton
firewall plus il y a de risques de sécurité...pour prendre une analogie
avec une brèche dans un barrage ou la coque d'un navire, ça sera plus
facile à surveiller et à contenir si elle fait la taille d'un trou
d'épingle que si elle fait trois mètres de diamètre!

donc, mieux vaut se limiter à n'ouvrir que les ports indispensables et
tu peux aussi installer un fail2ban sur ton port 22 pour t'assurer que
des petits rigolos n'essaient pas de s'immiscer dans ton réseau à coup
de brute force. tu peux aussi définir un autre port que le port 22
pour tes connexions ssh (ce qui n'empêche pas d'installer fail2ban).

google: fail2ban, brute force... pour plus d'infos.

Mes 2 cents.
Patrick


signature.asc
Description: Ceci est une partie de message	numériquement signée


[HS] Re: connexion ssh

2008-05-19 Par sujet steph
patrick [EMAIL PROTECTED]:
 Le lundi 19 mai 2008 à 17:34 +0200, jipe a écrit :

 là j'ai mis tous les ports de 1 à 65534, est-ce bon ou mauvais est-ce 
 que je dois ne mettre que le 22 et si vous pouvez me dire pourquoi ?

 amha, ça ne se fait pas trop! car plus tu as de ports ouverts sur ton
 firewall plus il y a de risques de sécurité...pour prendre une analogie
 avec une brèche dans un barrage ou la coque d'un navire, ça sera plus
 facile à surveiller et à contenir si elle fait la taille d'un trou
 d'épingle que si elle fait trois mètres de diamètre!

 donc, mieux vaut se limiter à n'ouvrir que les ports indispensables et
 tu peux aussi installer un fail2ban sur ton port 22 pour t'assurer que
 des petits rigolos n'essaient pas de s'immiscer dans ton réseau à coup
 de brute force. tu peux aussi définir un autre port que le port 22
 pour tes connexions ssh (ce qui n'empêche pas d'installer fail2ban).

 google: fail2ban, brute force... pour plus d'infos.

 Mes 2 cents.
 Patrick


salut à tous,
je me permet de piquer le fil  discussion qui est en fin de course car
le post précédent a relancé ma parano

J'utilise (rarement) des logiciels de peer2peer. Pour cela, j'ai
ouvert certains port dans mon script IpTables.
D'après vous, dois-je avoir un script dans lequel tous ces ports sont
fermés puis utiliser un autre script pour les rares fois où je
télécharge? ou bien, ceci est trop parano et je peux rester en
permanence avec ces ports ouverts?
je précise que je suis connecté avec ppp (modem usb) et donc, je n'ai pas
de routeur/box adsl. mais bon, je ne possede pas non plus de données
ultra-secretes :).

merci à tous pour la qualité de ce newsgroup.

@+
-- 
steph

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-18 Par sujet David Prévot
-BEGIN PGP SIGNED MESSAGE-
Hash: SHA1

jipe a écrit :
 Bonjour à tous,
 voila la situation :
 j'ai l'adsl par free avec une freebox de 1ère génération (une seule
 sortie ethernet ou usb)
 derrière j'ai un routeur netgear sur lequel est connecté par ethernet un
 pc de bureaux (debian etch) et en wifi un pc portable (sidux).
 je me connecte d'un ordi à l'autre sans problème par ssh en ligne de
 commande avec l'adresse netgear192.x
 j'ai une ip fixe et un préfixe ipv6 (?)
 j'ai essayé de me connecter entre ordi avec cette adresse ip fixe
 reponse : connexion to host xx port 22 refused. des deux cotés.

C'est normal : quand tu essayes de te connecter à ton adresse publique,
tu tombes sur ta freebox (ou ton routeur, ça dépend de ta
configuration). Pour attendre ton fixe depuis l'extérieur, il va falloir
configurer la redirection du port 22 de ta boîte vers ton fixe (voire de
ta netgear vers ton fixe suivant ta configuration).

Amicalement

David

-BEGIN PGP SIGNATURE-
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQFIMHAC18/WetbTC/oRAimTAJ4xF28g0V+IwyhgSM8PpVpF7dwdxQCfZqn7
bwYwQLdRl3nUxq8m7GS07Qc=
=q8A7
-END PGP SIGNATURE-

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-18 Par sujet jipe

David Prévot a écrit :

-BEGIN PGP SIGNED MESSAGE-
Hash: SHA1

jipe a écrit :
  

Bonjour à tous,
voila la situation :
j'ai l'adsl par free avec une freebox de 1ère génération (une seule
sortie ethernet ou usb)
derrière j'ai un routeur netgear sur lequel est connecté par ethernet un
pc de bureaux (debian etch) et en wifi un pc portable (sidux).
je me connecte d'un ordi à l'autre sans problème par ssh en ligne de
commande avec l'adresse netgear192.x
j'ai une ip fixe et un préfixe ipv6 (?)
j'ai essayé de me connecter entre ordi avec cette adresse ip fixe
reponse : connexion to host xx port 22 refused. des deux cotés.



C'est normal : quand tu essayes de te connecter à ton adresse publique,
tu tombes sur ta freebox

la liaison adsl arrive sur la free et de là sur netgear vers les ordis

 (ou ton routeur, ça dépend de ta
configuration). Pour attendre ton fixe depuis l'extérieur, il va falloir
configurer la redirection du port 22 de ta boîte vers ton fixe (voire de
ta netgear vers ton fixe suivant ta configuration).

  

oui mais comment faire ? that is the question ?

Amicalement

David

  

merci pour ta réponse
cordialement

--Jipe


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-18 Par sujet giggz
jipe a écrit :
 David Prévot a écrit :
 -BEGIN PGP SIGNED MESSAGE-
 Hash: SHA1

 jipe a écrit :
  
 Bonjour à tous,
 voila la situation :
 j'ai l'adsl par free avec une freebox de 1ère génération (une seule
 sortie ethernet ou usb)
 derrière j'ai un routeur netgear sur lequel est connecté par ethernet un
 pc de bureaux (debian etch) et en wifi un pc portable (sidux).
 je me connecte d'un ordi à l'autre sans problème par ssh en ligne de
 commande avec l'adresse netgear192.x
 j'ai une ip fixe et un préfixe ipv6 (?)
 j'ai essayé de me connecter entre ordi avec cette adresse ip fixe
 reponse : connexion to host xx port 22 refused. des deux cotés.
 

 C'est normal : quand tu essayes de te connecter à ton adresse publique,
 tu tombes sur ta freebox
 la liaison adsl arrive sur la free et de là sur netgear vers les ordis
  (ou ton routeur, ça dépend de ta
 configuration). Pour attendre ton fixe depuis l'extérieur, il va falloir
 configurer la redirection du port 22 de ta boîte vers ton fixe (voire de
 ta netgear vers ton fixe suivant ta configuration).

   
 oui mais comment faire ? that is the question ?

tu te connectes sur ton routeur. ensuite tu rediriges le port 22 vers le
port 22 de l'ordi que tu veux atteindre par ssh de l'extérieur. c'est
comme ça chez moi.

Ciao

 Amicalement

 David

   
 merci pour ta réponse
 cordialement
 
 --Jipe
 
 

-- 
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs From et
Reply-To:

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of unsubscribe. Trouble? Contact [EMAIL PROTECTED]



Re: connexion ssh

2008-05-18 Par sujet patrick
Le dimanche 18 mai 2008 à 21:10 +0200, giggz a écrit :

  oui mais comment faire ? that is the question ?
 
 tu te connectes sur ton routeur. ensuite tu rediriges le port 22 vers le
 port 22 de l'ordi que tu veux atteindre par ssh de l'extérieur. c'est
 comme ça chez moi.

Pour une réponse en images:
http://www.portforward.com/english/routers/port_forwarding/routerindex.htm

Mes 2 cents.



signature.asc
Description: Ceci est une partie de message	numériquement signée


Re: connexion ssh

2004-05-05 Par sujet claude

Jérôme Brun a écrit :

peut etre parce que le port 22 n'est pas ouvert ?
La tu dis le 21 est ok mais le 22 ?


Oups, je voulais bien dire le 22 (faute de frappe).

Claude



Re: connexion ssh

2004-05-05 Par sujet Baptiste Mathus
Selon claude [EMAIL PROTECTED]:
 j'ai essayé de réinstaller le paquet, un dpkg-reconfigure, rien n'y fait :(
 Si je fait :
 /etc/init.d/ssh stop
 Stopping OpenBSD Secure Shell Server: sshd
 /etc/init.d/ssh start
 Starting OpenBSD Secure Shell Server: sshd
 
 Et pourtant :
 ps aux | grep ssh
Moi, qd je ne vois pas un processus censé être lancé alors que ça semble être le
cas. Je fais un tail -f /var/log/messages (ou sur n'importe quel autre fichier
de log pouvant apporter des infos) et je recommence le /etc/init.d/ssh restart

Je pense en effet que ton serveur plante ou un truc du genre au démarrage et que
le script ne s'en aperçoit pas...
 ne donne rien ! Les ports sur le firewall sont bien ouvert et un
 iptable-v -L me dit bien qu'il accepte les connexions sur le port 21.
Comme déjà dit, pourquoi parles tu du port 21 ? Tu as configuré ton serveur ssh
pour tourner sur le port 21 et pas celui par défaut ? Si tu n'as rien changé, c
pas le 21, c le 22.
 Bien sûr, impossible de me connecter :
 ssh 192.168.0.1
 ssh: connect to host 192.168.0.1 port 22: Connection refused
Cette réponse ne serait alors pas étonnante...

@++

-- 
Baptiste Batmat Mathus
Baptiste at Mathus point org
http://batmat.net
-
You want to use GNU/Linux or Windows ?
You want to spend time or money ?



Re: connexion ssh

2004-05-05 Par sujet Jrme Brun

peut etre parce que le port 22 n'est pas ouvert ?
La tu dis le 21 est ok mais le 22 ?

claude a écrit:


claude a écrit :
Bon, je me répond (en partie) à moi-même :


Venant de passer (il y a deux semaines) une de mes machines en Sid,
je rencontre depuis quelques jours le message : Bash: /dev/null:
permission denied sur quelques pages écrans d'affilées lorsque je
fais un su... Pourtant, le changement d'utilisateur se fait tout de
même.



J'ai fait un chmod 666 sur /dev/null et tout est rentré dans l'ordre de
ce côté, y compris le lancement de fluxbox qui se faisait plus.

[...]


C'est un PC normalement sans écran sur lequel je me logue en ssh,
mais depuis hier (suite à un reboot), impossible de me connecter : au
 démarrage, j'ai bien le serveur qui s'affiche comme OK, mais un ps
aux | grep ssh ne me retourne rien :(



j'ai essayé de réinstaller le paquet, un dpkg-reconfigure, rien n'y 
fait :(

Si je fait :
/etc/init.d/ssh stop
Stopping OpenBSD Secure Shell Server: sshd
/etc/init.d/ssh start
Starting OpenBSD Secure Shell Server: sshd

Et pourtant :
ps aux | grep ssh
ne donne rien ! Les ports sur le firewall sont bien ouvert et un
iptable-v -L me dit bien qu'il accepte les connexions sur le port 21.
Bien sûr, impossible de me connecter :
ssh 192.168.0.1
ssh: connect to host 192.168.0.1 port 22: Connection refused
sftp 192.168.0.1
Connecting to 192.168.0.1...
ssh: connect to host 192.168.0.1 port 22: Connection refused
Couldn't read packet: Connection reset by peer


Une idée ? parce que je ne sais vraiment plus où chercher :(

Claude




--
 Jérôme Brun
 --
 Chargé de projets / Web developpement
 --
--
 Use the source luke, be one with the code.
 Linus Torvalds

   (o_
 (o_  (o_  //\
 (/)_ (/)_ V_/_
 --





Re: connexion ssh

2004-05-05 Par sujet claude

Baptiste Mathus a écrit :
[...]

Moi, qd je ne vois pas un processus censé être lancé alors que ça
semble être le cas. Je fais un tail -f /var/log/messages (ou sur
n'importe quel autre fichier de log pouvant apporter des infos) et je
recommence le /etc/init.d/ssh restart


J'ai redémarré le pc plusieurs fois, et regazrdé les logs à la loupe :
rien - sshd semble se lancer, mais ne le fait pas.


Je pense en effet que ton serveur plante ou un truc du genre au
démarrage et que le script ne s'en aperçoit pas...


Probable, mais justement j'aimerai trouver la solution. Je rappelle
qu'avant un redémarrage dimanche, tout marchait bien, et que je n'avais
strictement rien changé à la config (pas à celle de ssh en tout cas -
j'ai rebooté à cause que qmail).


Comme déjà dit, pourquoi parles tu du port 21 ? Tu as configuré ton
serveur ssh pour tourner sur le port 21 et pas celui par défaut ? Si
tu n'as rien changé, c pas le 21, c le 22.


Comme dit dans mon autre réponse, ce n'est pas le port 21 mais bien le 22.

Claude



Re: connexion ssh en root sur debian

2001-11-19 Par sujet kamel
- Original Message -
From: Philippe Marzouk [EMAIL PROTECTED]
To: debian-user-french@lists.debian.org
Sent: Sunday, November 18, 2001 3:15 PM
Subject: Re: connexion ssh en root sur debian


 Le ven, 16 nov 2001 12:02:59, kamel a écrit :
  merci à tous, apres modif de sshd_config et kill 6HUP sur sshd,
  l'utilisateur root est accepter à réaliser des connexions ssh.
 
  maintenant une seconde question : je veux realiser des connexions ssh
  en
  utilisant mes clés public-privée.
  Je réalise mes connexions ssh avec le logiciel putty
  je crée mes clés avec puttykeygen et je travail avec l'agent pageant.
 
  sur mes serveur HP-UX, voici comment je procède:
  j'ai unrépertoire .ssh ou j'ai le fichier authorized_keys en chmod
  600
  je crée mes clés avec puttykeygen, je stocke la clé privée sur mon
  poste
  et je copie la clé public dans le fichier authorized_keys



 Si c'est du ssh v2, le fichier est authorized_keys2.

 En tout cas c'est ce que j'utilise chez moi.

 Philippe


kamel : aujourdhui, tout fonctionne, connexion avec clé public-privée et
exactement avec ce que j'avais écris précédement. Mon érreur était de croire
que le répertoire d'acceuil de root était à la racine.

voila, je vous remercie.





 --
 To UNSUBSCRIBE, email to [EMAIL PROTECTED]
 with a subject of unsubscribe. Trouble? Contact
[EMAIL PROTECTED]




Re: connexion ssh en root sur debian

2001-11-18 Par sujet Philippe Marzouk

Le ven, 16 nov 2001 12:02:59, kamel a écrit :

merci à tous, apres modif de sshd_config et kill 6HUP sur sshd,
l'utilisateur root est accepter à réaliser des connexions ssh.

maintenant une seconde question : je veux realiser des connexions ssh
en
utilisant mes clés public-privée.
Je réalise mes connexions ssh avec le logiciel putty
je crée mes clés avec puttykeygen et je travail avec l'agent pageant.

sur mes serveur HP-UX, voici comment je procède:
j'ai unrépertoire .ssh ou j'ai le fichier authorized_keys en chmod
600
je crée mes clés avec puttykeygen, je stocke la clé privée sur mon
poste
et je copie la clé public dans le fichier authorized_keys




Si c'est du ssh v2, le fichier est authorized_keys2.

En tout cas c'est ce que j'utilise chez moi.

Philippe



Re: connexion ssh en root sur debian

2001-11-16 Par sujet Olivier Robert
On Fri, 2001-11-16 at 11:06, kamel wrote:
 j'ai installé le package sshd, je réalise des connexions ssh mais en tant
 que root, pourtant j'ai supprimé le fichier securetty
 
 ainsi, comment fait on pour authoriser les connexions ssh sous root ?
 merci
 

dans /etc/ssh/sshd_config

mettre :

PermitRootLogin à 'yes' par defaut il est à 'no'.

Olivier
-- 
\\\ ///
 (ô ô)
--ooO-(_)-Ooo-
|AurorA-linux.com   tel : +33 (0)1 58 17 03 20   |
|69-71 Avenue Pierre Grenier92100 Boulogne-Billancourt   |
-- 



Re: connexion ssh en root sur debian

2001-11-16 Par sujet Nicolas Ledez
Le Fri, Nov 16, 2001 at 11:06:40AM +0100, kamel a écrit :
 j'ai installé le package sshd, je réalise des connexions ssh mais en tant
 que root, pourtant j'ai supprimé le fichier securetty
Je pensse que tu veux te connecter en root par mot de passe, via ssh sur une
machine.
Le fichier /etc/securetty ne sert que pour telnet.
Donc un man sshd nous donne : 

 PermitRootLogin
 Specifies whether the root can log in using ssh(1).  The argument
 must be ``yes'', ``without-password'' or ``no''.  The default is
 ``yes''.  If this options is set to ``without-password'' only
 password authentication is disabled for root.

 Root login with RSA authentication when the command option has
 been specified will be allowed regardless of the value of this
 setting (which may be useful for taking remote backups even if
 root login is normally not allowed).

 ainsi, comment fait on pour authoriser les connexions ssh sous root ?
Il faut donc mettre PermitRootLogin yes dans le fichier /etc/ssh/sshd_config.
Mais c'est deconseillé, car il y à d'autre méthodes pour ça :
 - Se loguer avec un autre utilisateur sur la machine et faire un su -. Dans
ce cas on sait grace aux logs qui est passé root sur la machine.
 - Comme le point précédent mais faire un sudo la commande, dans ce cas on
   sait qui à fait quoi en tant que root.
 - Creer une clé avec ssh-keygen en tant que root sur la machine de dapart,
   transferer le fichier identity.pub sur la machine de destination. Ajouter la
   ligne de ce fichier dans le fichier ~/ssh/authorized_keys sur la machine de
   destination. Cette méthode est utile pour des connection sans mot de passe.
   Par exemple pour des script de backup...
 
 merci
Pas de quoi...
-- 
Quand un imbecile fait quelque chose dont il a honte, 
 il affirme toujours que c'est son devoir. -- George Bernard Shaw

Nicolas Ledez - Virtual Net (www.virtual-net.fr)



Re: connexion ssh en root sur debian

2001-11-16 Par sujet Laurent PETIT
Bonjour,

  voici mon fichier de configuration ssh_config

Non, non, il faut modifier le fichier sshd_config, pas ssh_config, qui lui
est un fichier type de configuration de client ssh !

Cordialement,

Laurent PETIT.



Re: connexion ssh en root sur debian

2001-11-16 Par sujet kamel
merci à tous, apres modif de sshd_config et kill 6HUP sur sshd,
l'utilisateur root est accepter à réaliser des connexions ssh.

maintenant une seconde question : je veux realiser des connexions ssh en
utilisant mes clés public-privée.
Je réalise mes connexions ssh avec le logiciel putty
je crée mes clés avec puttykeygen et je travail avec l'agent pageant.

sur mes serveur HP-UX, voici comment je procède:
j'ai unrépertoire .ssh ou j'ai le fichier authorized_keys en chmod 600
je crée mes clés avec puttykeygen, je stocke la clé privée sur mon poste
et je copie la clé public dans le fichier authorized_keys
ensuite, je lance pageant en lui indiquant la localisation de ma clé
privée.
enfin je fais ma connexion ssh avec putty sans que le serveur ma demande
de m'authentifier.

j'ai réalise la même opération sur mon serveur debian, et ca na fonctionne
pas. qq1 utilise-t-il les logicile putty pour réaliser ses connexions ssh
avec échange de clé ? La ou je suis perdu, c'est que cela fonctionne sur mes
HP-UX.

merci

PS : si je n'y arrive pas, j'essairait de créer mes clé avec keygen sur le
serveur ssh.

merci



- Original Message -
From: Laurent PETIT [EMAIL PROTECTED]
To: kamel [EMAIL PROTECTED]; debian-french@lists.debian.org
Sent: Friday, November 16, 2001 12:43 PM
Subject: Re: connexion ssh en root sur debian


 Bonjour,

   voici mon fichier de configuration ssh_config

 Non, non, il faut modifier le fichier sshd_config, pas ssh_config, qui lui
 est un fichier type de configuration de client ssh !

 Cordialement,

 Laurent PETIT.


 --
 To UNSUBSCRIBE, email to [EMAIL PROTECTED]
 with a subject of unsubscribe. Trouble? Contact
[EMAIL PROTECTED]