|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Nouveau Membre du Club
![]() Inscription : mai 2003 Messages : 164 ![]() |
Salut,
Je souhaite sécurisé un peu plus les accès ssh à mon serveur mais dans la crainte de me faire totalement jeter par lui Code :
De même, est-il possible de recevoir un mail lorsque une connection ssh root est effectué? Simo' PS : je suis sous Fedo' 2 |
||
|
|
00
|
|
|
#2 |
|
Candidat au titre de Membre du Club
![]() Développeur informatique Inscription : janvier 2005 Messages : 14 ![]() |
Tu peux interdire de se logger en root déjà.
|
|
|
00
|
|
|
#4 | |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 774 ![]() |
Citation:
sous openbsd ce n'est pas le cas |
|
|
|
00
|
|
|
#5 | ||
|
Membre confirmé
![]() |
Citation:
pour le Citation:
|
||
|
|
00
|
|
|
#6 |
|
Membre chevronné
![]() Inscription : mai 2004 Messages : 818 ![]() |
salut
voici un script qui couplé a iptables, permet de detecter des attaques via ssh, de mettre les ips detectées dans un fichier et de les desactiver dans la foulée http://linuxgazette.net/137/takefuji.html je suis en train de traduire , si tu as un prblème avec l'anglais a+ |
|
|
00
|
|
|
#7 |
|
Nouveau Membre du Club
![]() Inscription : mai 2003 Messages : 164 ![]() |
Je suis sous Fedora Core 2, j'ai besoin de l'accès root car le serveur est à X00km de chez moi et pour administrer, je peux pas être devant.
J'aimerai néanmoins que : - sur son réseau local, il accepte le ssh root pour quand je suis sur le réseaux local (chose rare) sachant que je n'ai jamais la même adresse ip quand j'y suis (lol) - depuis chez moi, il m'accepte en ssh root. N'ayant pas d'ip fixe, j'ai configuré un dyndns pour que le trucmachinchose.dyndns.org possède mon adresse ip du moment. Je voulais donc savoir si ceci était correct : ListenAddress 192.168.0.xx ListenAddress trucmachinchose.dyndns.org Je ne sais pas trop si le nom de domaine peut être mis ainsi? Sinon, en effet, 127.0.0.1 c'était une grosse Simo' PS : Deny-> je vais jetter un coup d'oeil sur ton script |
|
|
00
|
|
|
#8 |
|
Membre confirmé
![]() |
ListenAddress trucmachinchose.dyndns.org
> lorsque le serveur voudra connaitre ton DNS à partir de ton ip, c'est qu'il verra ça sera par exemple dyn-x-y-z-w-ppp-tiscali (pour tiscali) ou l'équivalent pour les autres FAI. ce n'est pas sur que ça fonctionne mais tu peux essayer. |
|
|
00
|
|
|
#9 | |
|
Membre du Club
![]() Inscription : juillet 2006 Messages : 58 ![]() |
Citation:
|
|
|
|
00
|
|
|
#10 |
|
Membre éclairé
![]() Inscription : juin 2002 Messages : 376 ![]() |
Comme dit par toto019, tu refuse root, mais tu donne à un user la possibilité de le devenir via la commande su.
C'est très important qar beaucoup d'ayttaquant essais de forcer le mdp root. En interdisant sa connexion tu évite qu'ils percent ton mdp. Après tu peux configurer ton iptables pour dropper l'adresse ip après x tentatives de connections infructueuses (chez moi 4). Tu peux limiter le temps à l'identification (genre chez moi tu dispose de 10 secondes pour entrer ton user mot de passe. Sachant que la première fois tu récupère le fichier renvoyé par ssh, c'est tres court pour un attaquant). Ensuite tu peux mettre en place le programme fail2ban qui black liste automatiquement après 3 tentatives. C'est un poil redondant, mais l'avantage de fail2ban est qu'il marche aussi pour le http, le ftp et d'autres. Avec ces mesures, je suis rendu à 3 ou 4 attaques max par soir sur mon ssh, laissé en port 22 pour les agacer. Bien sur aucune de ces attaques n'a percée ma sécuritée. Voila, au besoin demain je mettrai mes regles iptables (là je suis au taf et j'ai pas accès à mon ssh). Pour finir, j'ai uniquement un user appartenant au groupe wheel. Mon server est sous Gentoo.
__________________
www.kywyxy.net |
|
|
00
|
|
|
#11 | |
|
Expert Confirmé
![]() Inscription : mars 2004 Messages : 3 109 ![]() |
Citation:
quelqu'un l'a dit Une solution d'ailleurs pour toi, c'est d'en plus de ne permettre de t'y connecter que via une clé privée/publique RSA ! Tu trouveras ici un tutoriel En gros, ton serveur trucmachine aura un utilisateur dans le groupe wheel. Tu implémente ta clé public dans son ~/.ssh/authorized_key Tu protéges ta clé privée par une passphrase. si tu es sous windows, utilise putty keygen pour crée ta clé privée et publique. Charge ta privée avec putty agent et met ta clé publique dans ~/.ssh/authorized_key du compte toto Plus qu'à lancer putty et taper le user : toto Connexion immédiate Le fin du fin, une fois que ta liaison RSA fonctionne : Sous sshd_config : Et tu n'autorises que les dédenteurs d'une clé RSA validée et spécifié à se connecter Tu peux dormir sur tes deux oreilles C'pas la classe
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP The UNIX way of sex: gunzip;strip;touch;finger;mount;fsck;more;yes;umount;sleep Je ne réponds ni aux messages privées, ni aux messages plein de fautes... |
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com