Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 28/04/2011, 21h20   #1
 
Rene POIUAZ
Inscription : mai 2010
Messages : 5
Détails du profil
Informations personnelles :
Nom : Rene POIUAZ

Informations forums :
Inscription : mai 2010
Messages : 5
Points : -2
Points : -2
Par défaut SSH en local.

Bonsoir à tous, voilà mon petit souci de SSH.
Déjà je suis sous HP UX v11i, j'ai un léger souci avec mon SSH:
en local quant je tape: ssh nomdemachine avec mon compte root celui ci me demande mon mot de passe root, or pour différentes applications qui tournent sur le serveur je voudrais une connexion direct, j'ai du essayer toutes les config du /opt/ssh/etc/sshd_config, le permitRootlogin à no à yes à without-password ou même en commentant rien toujours une demande de mots de passe root, alors qu'avec un utilisateur lambda, tjs en local, j'ai le droit à aucune demande de mots de passe.

Bien entendu je pense à redémarrer mon deamon à chaque modif', sous sbin/init.d/secshell, la génération de clé est faites avec un ssh-keygen est forcé pour ne pas à avoir à utilisé la passphrase.
Bref, pour moi le problème n'est pas là, mais p-e de droit qq part au niveau du compte root mais je ne vois pas.

Je rappelle juste que je reste en local direct sur le machine. Il s'agit de sa propre connexion en ssh en étant root, je voudrais désactivé ce mots de passe root.
Je sais que c'est possible, j'ai exactement la même machine à coté et elle fonctionne ainsi.
Donc les sshd_config sont identiques
merci par avance
Hildan est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 29/04/2011, 08h32   #2
Expert Confirmé Sénior
 
Avatar de frp31
 
Homme francois
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 3 534
Détails du profil
Informations personnelles :
Nom : Homme francois
Âge : 35
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juillet 2006
Messages : 3 534
Points : 7 743
Points : 7 743
faire ainsi est une énorme connerie.
c'est pas parce que tu ou qlqu'1 d'autre l'a fait qu'il faut le faire.

la solution c'est d'utiliser un user dédié, avec clefs etc... qui lance des "su -c <commande>" ou des sudo (je sais plus si il y a sudo sous HPUX..).

deuxièmement utiliser des connexions SSH locales quel intérêt ???
Si les comptes étaient bien gérés et leur droits, ce genre de bidouillages seraient inutiles...c'est incohérent du début à la fin ....

C'est comme entretenir une voiture avec du scotch et des brindilles....même pour remplacer les plaquettes de frein !!!!

utiliser un ssh en local pour changer d'utilisateur pour avoir les bon droits n'a aucun sens ! c'est du jamais vu !

regardes un truc quand même, il y a peut être un utilisateur root en double (ID=0) mais avec un autre nom (donc un alias de root) peut être que ça marcherai...

tu peux aussi tenter la même chose avec rlogin plus tot que ssh c'est beaucoup plus permissif....et ça a donc des chances de marcher...

Si tu tiens à ta méthode gore, tu peux comparer /etc/* et /etc/rc.config.d/* entre les deux machines, celle où tu dis que ça marche, et celle sur laquelle ça ne fonctionne pas.
frp31 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/04/2011, 09h15   #3
Membre Expert
 
Homme Alexis
Intégrateur d'Exploitation
Inscription : février 2003
Messages : 876
Détails du profil
Informations personnelles :
Nom : Homme Alexis
Âge : 32
Localisation : France

Informations professionnelles :
Activité : Intégrateur d'Exploitation
Secteur : Biens de consommation

Informations forums :
Inscription : février 2003
Messages : 876
Points : 1 619
Points : 1 619
Envoyer un message via ICQ à Alek-C Envoyer un message via Skype™ à Alek-C
Quel est le but de la manip ?

De ce que je comprends, tu veux pouvoir faire un ssh depuis la machine A vers la machine A avec l'utilisateur root sans que cela ne demande un mot de passe ? J'ai, comme frp31, beaucoup de mal à voir l'intérêt de la chose et côté sécurité, c'est bof bof d'utiliser root pour des trucs qui ne semblent clairement pas lié à l'administration du système... surtout que j'imagine que l'HP-UX n'est pas dans ton salon

Cela étant, tu dis utiliser l'authentification par clé, donc tu as vérifié ton fichier authorized_keys j'imagine ?

Tu peux peut-être comparer les deux dossiers ~root/.ssh aussi entre les 2 machines (celle qui fonctionne et l'autre) voir s'il n'y aurait pas une configuration ssh différente ?

ps.: évidemment qu'il peut y avoir sudo sous HP-UX
Alek-C est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 01/05/2011, 20h34   #4
 
Rene POIUAZ
Inscription : mai 2010
Messages : 5
Détails du profil
Informations personnelles :
Nom : Rene POIUAZ

Informations forums :
Inscription : mai 2010
Messages : 5
Points : -2
Points : -2
Je sais que c'est débile de faire ainsi, mais je n'ai pas le choix, les scripts qui demandent une connexion en ssh en root sur lui même c'est pas moi qui les fait^^ et je n'ai pas le droit de les modifier.
je suis déjà en train de corriger pas mal de truc (taille LV etc...) mais si je commence à changer des scripts constructeurs on ne va plus s'en sortir.
C'est une grande entreprise française qui nous développe ça, enfin surtout grande par le nom^^
Le telnet ou rlogin c'est mort, il est désactivé pour cause de sécurité et si je m'amuse à les réactiver les audit SSI ne seront pas trop d'accord.

La solution est l'autorized.keys du compte root sous le .ssh, merci bcp pour vos réponses
Hildan est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 02/05/2011, 07h15   #5
Expert Confirmé Sénior
 
Avatar de frp31
 
Homme francois
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 3 534
Détails du profil
Informations personnelles :
Nom : Homme francois
Âge : 35
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juillet 2006
Messages : 3 534
Points : 7 743
Points : 7 743
y'a des meurtres qui se perdent !
frp31 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/05/2011, 13h52   #6
Membre Expert
 
Homme Alexis
Intégrateur d'Exploitation
Inscription : février 2003
Messages : 876
Détails du profil
Informations personnelles :
Nom : Homme Alexis
Âge : 32
Localisation : France

Informations professionnelles :
Activité : Intégrateur d'Exploitation
Secteur : Biens de consommation

Informations forums :
Inscription : février 2003
Messages : 876
Points : 1 619
Points : 1 619
Envoyer un message via ICQ à Alek-C Envoyer un message via Skype™ à Alek-C
Vas-y, balance le nom de la boîte

Ca se fait pas de teaser comme ça

Edit: cela étant, je serais vraiment curieux de savoir le pourquoi du comment ! Que le telnet soit désactivé, c'est une chose, mais qu'est ce que le script peut bien faire pour être obligé de se connecter en ssh en local... ça, ça dépasse mon entendement
Alek-C est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 02/05/2011, 14h27   #7
Expert Confirmé Sénior
 
Avatar de frp31
 
Homme francois
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 3 534
Détails du profil
Informations personnelles :
Nom : Homme francois
Âge : 35
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juillet 2006
Messages : 3 534
Points : 7 743
Points : 7 743
Citation:
Envoyé par Alek-C Voir le message
Vas-y, balance le nom de la boîte

Ca se fait pas de teaser comme ça

Edit: cela étant, je serais vraiment curieux de savoir le pourquoi du comment ! Que le telnet soit désactivé, c'est une chose, mais qu'est ce que le script peut bien faire pour être obligé de se connecter en ssh en local... ça, ça dépasse mon entendement
ça sent le crétin qui a codé en dur un accès qui impose des droit root mais aussi dans le même programme de ne pas être root ... en dur dans le code et ducoup plus modifiable.... c'est la seule explication possible... ça doit être un logiciel µ$oft donc vu la qualité du truc.
frp31 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/05/2011, 15h11   #8
Membre Expert
 
Homme Alexis
Intégrateur d'Exploitation
Inscription : février 2003
Messages : 876
Détails du profil
Informations personnelles :
Nom : Homme Alexis
Âge : 32
Localisation : France

Informations professionnelles :
Activité : Intégrateur d'Exploitation
Secteur : Biens de consommation

Informations forums :
Inscription : février 2003
Messages : 876
Points : 1 619
Points : 1 619
Envoyer un message via ICQ à Alek-C Envoyer un message via Skype™ à Alek-C
Moi je voyais plutôt un truc du style "les variables d'environnement sont bien chargées par un ssh mais pas par un sudo, donc on va prendre ssh"...

Vu que les gens ont tendance à confondre le .profil avec un fichier fourre tout =)
Alek-C est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 08h43.


 
 
 
 
Partenaires

Hébergement Web