IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

SSH et Chroot


Sujet :

Sécurité

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 90
    Points : 88
    Points
    88
    Par défaut SSH et Chroot
    Bonjour,

    Actuellement j'ai deux groupes d'utilisateurs :
    - 'sftpOnly' qui ont seulement accès à SFTP (forceCommand) et qui sont chrootés (ChrootDirectory)
    - 'shellAccess' qui ont un accès à un shell restreint mais non chrooté

    Et forcément, j'ai besoin qu'un groupe intermédiaire, disposant de ces deux types d'accès (SFTP chrooté ET shell non chrooté).

    Or le paramètre ChrootDirectory, s'il est défini, chroot à la fois le SFTP et le Shell...

    Auriez vous une solution propre ? (autre que chrooter à la main, créé un compte par utilisateur et par service...)

    Merci,

    Snyouf

  2. #2
    Membre actif
    Profil pro
    Ingénieur
    Inscrit en
    Mars 2007
    Messages
    199
    Détails du profil
    Informations personnelles :
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Ingénieur

    Informations forums :
    Inscription : Mars 2007
    Messages : 199
    Points : 291
    Points
    291
    Par défaut
    Ne peux tu pas démarrer un second démon sshd/sftpd qui écouterait sur un autre port ?

    Je compléte ma réponse, en ajoutant des règles de filtrages par utilisateur afin d'éviter que les "chrootés" se connectent sur le port par défaut. (à y réfléchir cette solution me paraît moyenne, mais bon c'est écrit tant pis).

  3. #3
    Membre régulier
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 90
    Points : 88
    Points
    88
    Par défaut
    Merci d'avoir jeté un coup d'oeil.

    J'ai trouvé comment faire : en utilisant MySecureShell !
    En fait, MySecureShell est une version dérivée du sftp-server intégré à sshd !
    Donc on peut l'utiliser comme sous système de sshd.

    Du coup :
    • dans /etc/passwd
      • Pour les utilisateurs sftp only, on met le shell MySecureShell
      • Pour les autres on met lshell (ou rbash.. ou tout autre shell restreint)
    • dans la conf sshd
      • on défini le sous système "sftp MySecureShell -c sftp-server"
    • dans la conf MySecureShell
      • MySecureShell dispose de son propre fichier de conf et de paramètres pour chrooter sous conditions.

    Note : il arrive que les shells restreints désactivent le sous système de sshd. Par exemple, avec lshell, il faut ajouter au fichier de conf : sftp=1.

    Ainsi les utilisateurs sftp only ont accès à MySecureShell via sftp et MySecureShell via ssh. Ils sont donc bien limités à sftp. C'est dans la conf de MySecureShell qu'on configure le chroot.

    Les autres ont MySecureShell via sftp et un vrai shell (limité ou non) via ssh.
    Là le chroot est à configurer dans MySecureShell pour sftp et potentiellement aussi dans la conf du shell.

    Et le tour est joué !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. ssh "commande" et chroot
    Par Neckara dans le forum Administration système
    Réponses: 7
    Dernier message: 08/10/2013, 14h31
  2. [CHROOTED] ssh users
    Par frp31 dans le forum Sécurité
    Réponses: 4
    Dernier message: 12/02/2010, 14h12
  3. Chroot sous Cygwin + SSH
    Par superzero dans le forum Shell et commandes GNU
    Réponses: 2
    Dernier message: 11/12/2009, 13h46
  4. ssh chrooté+shared key+acl
    Par overider dans le forum Réseau
    Réponses: 0
    Dernier message: 04/11/2008, 12h43
  5. [cvs] Jbuilder 9, Cvs Via Ssh Sous Windows
    Par SurfingPoP dans le forum JBuilder
    Réponses: 3
    Dernier message: 13/02/2004, 15h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo