IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Désactivation SSH en mode console + Utilisation bureau à distance NX (ou autre)


Sujet :

Sécurité

  1. #1
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 0
    Points
    0
    Par défaut Désactivation SSH en mode console + Utilisation bureau à distance NX (ou autre)
    Désactivation SSH en mode console + Utilisation bureau à distance NX (ou autre)

    Bonjour,

    J'ai mis en place dans mon entreprise le logiciel nx server sur un serveur ubuntu 10.04 et pour des raisons de sécurité j'ai désactivé le copier coller du serveur vers le client.
    Les utilisateurs se connectent au bureau à distance avec le logiciel nx client et la restriction pour le copier coller fonctionne parfaitement.

    Cependant, les utilisateurs peuvent contourner cette restriction facilement.
    En effet, la connexion à nx requiert d'avoir un compte avec accès ssh autorisé.
    Or, à partir du moment où les utilisateurs ont un compte avec ssh, ils peuvent utiliser d'autres outils comme putty ou openssh pour se connecter en mode console.
    Et là ils peuvent effectuer sans problème des copier coller du serveur vers le client.

    J'ai pensé pour régler cette faille à désactiver le shell pour chaque utilisateur.
    Exemple : usermod -s /bin/false nom_utilisateur
    Effectivement suite à cette modification le shell n'est plus accessible comme je le souhaitais mais la connexion avec nx client ne fonctionne plus.
    J'ai le message d'erreur suivant : "Authentication failed"

    Pour rétablir la connexion, je dois remettre bash comme shell : usermod -s /bin/bash nom_utilisateur
    Après cela, le bureau à distance fonctionne à nouveau mais la faille de sécurité est toujours présente.
    Donc retour à la case départ.

    J'aimerais donc savoir s'il est possible de désactiver l'accès ssh en mode console tout en utilisant le bureau à distance nx (ou un autre logiciel de bureau à distance, peu importe).
    Dernière précision : j'ai appliqué la même procédure avec le logiciel x2go et j'ai eu exactement les mêmes problèmes.

    Merci à tous pour votre aide !

  2. #2
    Membre expérimenté
    Homme Profil pro
    Recherche du travail
    Inscrit en
    Août 2004
    Messages
    561
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Recherche du travail

    Informations forums :
    Inscription : Août 2004
    Messages : 561
    Points : 1 320
    Points
    1 320
    Par défaut
    Il y a des shells restreint. nxshell ne fait que des commandes nx.
    Avoir un regard neutre sur notre vie dénuée de sens, c'est la voir tel un ignorant
    ------------------------------------------------------------------------------------------------------

  3. #3
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 0
    Points
    0
    Par défaut
    Citation Envoyé par Senaku-seishin Voir le message
    Il y a des shells restreint. nxshell ne fait que des commandes nx.
    Merci beaucoup pour ta réponse
    Je vais tester nxshell dès demain.

  4. #4
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    Bonjour,

    A quoi te sert d'interdir le copier/coller ? A ce que les informations qui sont affichees a l'ecran ne soient pas copiees ? Si c'est le cas, tu sais ce qu'est une copie d'ecran ?

    Après cela, le bureau à distance fonctionne à nouveau mais la faille de sécurité est toujours présente.
    SSH, une faille de securite ? C'est nouveau ? Si en plus, je t'indique que NX server utilise SSH, tu y vois toujours une faille de securite ?


    Fully integrates with SSH, avoiding the need for a further network access port
    source
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  5. #5
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 0
    Points
    0
    Par défaut
    J'ai du mal m'exprimer en fait. Je sais que NX server utilise SSH et que bien entendu SSH ne possède pas de faille de sécurité.

    C'est juste que je souhaite que SSH serve UNIQUEMENT pour NX. Je n'utilise pas par exemple SFTP qui nécessiterait SSH et les utilisateurs n'ont pas besoin de pouvoir utiliser des outils comme putty.

    Effectivement, tu as raison les captures d'écran sont un problème imparable mais pour récupérer du code, il est plus simple à priori d'effectuer des copier coller plutôt que des captures.
    Le logiciel NX permet de désactiver les copier coller dans un sens ou dans l'autre ou dans les deux sens. Donc cela correspond exactement à ce que je souhaitais.

    Il est juste dommage que cela puisse être contourné assez facilement via putty par exemple.

  6. #6
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 0
    Points
    0
    Par défaut
    J'ai essayé de changer le shell des utilisateurs (actuellement /bin/bash) par des shell restreints comme rbash ou le shell nx par exemple mais le problème est toujours le même : nx client ne fonctionne plus après le changement de shell .

  7. #7
    Rédacteur/Modérateur
    Avatar de Winnt
    Homme Profil pro
    budget et contrôle de gestion
    Inscrit en
    Décembre 2006
    Messages
    1 978
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France

    Informations professionnelles :
    Activité : budget et contrôle de gestion
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Décembre 2006
    Messages : 1 978
    Points : 4 130
    Points
    4 130
    Par défaut
    Salut,

    il me semble avoir lu que les shells retreints chrootais l'utilisateur en fait.
    Ne faut-il pas dans ce cas mettre dans le répertoire chroot ce qu'il faut pour faire fonctionner nx ?
    Winnt
    Merci de lire les règles du forum LaTeX et Qu'est ce qu'un ECM ?.
    N'hésitez pas à parcourir la FAQ la réponse y est peut-être déjà.
    Pensez au bouton si votre problème est résolu.


    C'est en Linuxant qu'on devient .... geek
    Et c'est en LateXant qu'on devient flemmard
    Mon blog tout neuf.
    Articles : présentation de la distribution Gentoo, Les index sous LaTeX et leur personnalisation.

  8. #8
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    A priori, si NX utilise bien SSH pour se connecter, toute restriction que tu imposeras sur le shell sera imposee a NX, ce qui va te poser des soucis.

    Une autre idee : desactiver la connexion ssh classique avec login et mots de passe pour limiter la connexion avec des certificats. A condition bien sur que NX l'autorise.
    Avantage : pour qu'un utilisateur se connecte, il faudrait qu'il aille recuperer le certificat dans NX. De plus, putty ne gere pas bien les certificats.
    Inconvenient : plus lourd a mettre en oeuvre, et necessite que NX l'accepte.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  9. #9
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 0
    Points
    0
    Par défaut
    Tout d'abord, merci beaucoup Winnt et gangsoleil pour votre aide.

    J'étais en train d'essayer sur les shells restreints de chrooter les utilisateurs comme me l'a conseillé Winnt mais cela semble compliqué à réaliser. La solution avec les certificats me semble être une excellente idée. Je vais lire la doc de NX pour voir si je peux utiliser cette méthode d'authentification.

Discussions similaires

  1. Réponses: 0
    Dernier message: 30/06/2009, 18h58
  2. Quelle différence entre Accès bureau à distance et le mode TSE
    Par DPILLIN dans le forum Windows Serveur
    Réponses: 3
    Dernier message: 30/05/2008, 13h53
  3. Utilisation des pipes en mode console
    Par thierryG dans le forum Windows
    Réponses: 7
    Dernier message: 18/10/2007, 14h49
  4. Acces Bureau à Distance ou Vnc avec ou sans Ssh
    Par oudjat dans le forum Sécurité
    Réponses: 0
    Dernier message: 20/07/2007, 11h58
  5. Quel navigateur utiliser en mode console?
    Par krachik dans le forum Applications et environnements graphiques
    Réponses: 13
    Dernier message: 17/03/2007, 15h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo