Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Le 22/01/2007, à 03:03

environ314

ssh : connexion exclusive par clé ?

Bonjour,

Je voulais savoir comment on pouvait modifier les paramètres de (je pense) sshd_config afin de n'autoriser les connexions en ssh QU'avec le système de clés publiques/privées.


Merci !

Dernière modification par environ314 (Le 22/01/2007, à 09:05)

Hors ligne

#2 Le 22/01/2007, à 08:51

endoexo

Re : ssh : connexion exclusive par clé ?

bonjour,
il me semble qu'il faut lui dire de ne pas utiliser les mots de passe, genre permitpasswordauthentification no, et du coup il ne lui reste plus que les clés.
@+

Hors ligne

#3 Le 22/01/2007, à 09:00

environ314

Re : ssh : connexion exclusive par clé ?

OK, merci, j'ai trouvé : sans doute

PasswordAuthentication no

Hors ligne

#4 Le 22/01/2007, à 09:00

kazu

Re : ssh : connexion exclusive par clé ?

hum je sais pas si c'est bien ça. Le jour ou tu perds tes clés ou bien le jour ou don dd est cassé (celui contenant les clés) ... tu feras pas grand chose. Allez au pire si tu as un accès physique à la machine tu liveboot et réécri les fichiers. Mais que de galères. Si tu n'as pas confiance en tes mots de passes:
sudo apt-get install apg; apg

Ca te générera des mdp plus sans rapport avec toi.

Hors ligne

#5 Le 22/01/2007, à 09:05

environ314

Re : ssh : connexion exclusive par clé ?

kazu a écrit :

hum je sais pas si c'est bien ça. Le jour ou tu perds tes clés ou bien le jour ou don dd est cassé (celui contenant les clés) ... tu feras pas grand chose. Allez au pire si tu as un accès physique à la machine tu liveboot et réécri les fichiers. Mais que de galères. Si tu n'as pas confiance en tes mots de passes:
sudo apt-get install apg; apg

Ca te générera des mdp plus sans rapport avec toi.

???
Si j'utilise ma machine directement, je ne me connecte pas avec ssh !
Donc, si j'ai bien compris, je n'ai pas besoin de ma clé pour lancer une session si je suis physiquement sur mon ordi, non ? (et sans cd bootable !)

Ca me bloque l'accès à l'ordi via ssh, c'est tout, non ? Ou j'ai mal compris ?

Hors ligne

#6 Le 22/01/2007, à 09:16

endoexo

Re : ssh : connexion exclusive par clé ?

oui, si tu es sur ton poste, ssh ne sert à rien
ssh c'est pour prendre le contrôle d'un poste distant. Restreindre l'accès uniquement aux pc qui ont la clé est une sécurité supplémentaire, les mots de passe peuvent être trouvés, mais la clé, le poste l'a ou pas.
Et en cas de problème comme dit kazu, et bien il suffit de générer une nouvelle clé et de la copier au bon endroit, c'est tout, c'est pas franchement dramatique.
@+

Hors ligne

#7 Le 22/01/2007, à 09:41

environ314

Re : ssh : connexion exclusive par clé ?

Ok, super, ca fonctionne.

Sauf que...
en fait, je pose ces questions car le seul usage que je fais de ssh, c'est via le couple FreeNX et NoMachine.

Du coup, l'authentification entre les deux est OK, via le certificat, mais après, il ne valide pas l'utilisateur.

Ca fonctionne si je mets quand même les droits de ce logger avec mot de passe, mais je peux mettre un user@127.0.0.1 c'est quand même pas mal.

Hors ligne

#8 Le 22/01/2007, à 10:32

csoler

Re : ssh : connexion exclusive par clé ?

Quoi qu'il arrive, on peut toujours 'overrider' les parametres du serveur par ses propres parametres locaux qui sont dans ~/.ssh/config. Ainsi, pour exporter la clef publique d'une machine A qui doit se loguer sur une machine B, il faut, au moins la premiere fois, copier le id_dsa.pub de A dans ~/.ssh/authorized_keys de B, et pour ca on a donc besoin de se loguer avec passwd plutot qu'avec le systeme clef publique/privee. On rajoute donc pour ce coup ci, dans ~/.ssh/config sur A les lignes:

Host B
    PasswordAuthentication Yes

Une fois qu'on a copiee la clef, on peut l'enlever.

CsoL


Mon projet chou: http://retroshare.sourceforge.net
(Voir aussi la page ubuntu-fr: http://doc.ubuntu-fr.org/retroshare)

Hors ligne