Pour éditer le wiki, il faut demander un compte à un Lapin !

Difference between revisions of "Passerelle SSH"

From Le L∞p's Wiki
Jump to: navigation, search
m (wikify)
m (Dans la série "c'est rien mais c'est mieux")
Line 3: Line 3:
 
== Premières idées et résultats de recherche ==
 
== Premières idées et résultats de recherche ==
  
<span style="color: darkgrey">'''À la mano'''</span> :
+
<span style="color: darkslategrey">'''À la mano'''</span> :
  
 
   <tt>ssh user@passerelle "ssh user@cible"</tt>
 
   <tt>ssh user@passerelle "ssh user@cible"</tt>
Line 10: Line 10:
  
  
<span style="color: darkgrey">'''En configurant <tt>~/.ssh/config</tt> sur le client'''</span> :
+
<span style="color: darkslategrey">'''En configurant <tt>~/.ssh/config</tt> sur le client'''</span> :
 
* [http://blog.anotherhomepage.org/post/2009/11/09/Utilisation-transparente-d-une-passerelle-SSH Utilisation transparente d'une passerelle <tt>ssh</tt>] ;
 
* [http://blog.anotherhomepage.org/post/2009/11/09/Utilisation-transparente-d-une-passerelle-SSH Utilisation transparente d'une passerelle <tt>ssh</tt>] ;
 
* Automatisation de la méthode précédente (2 mots de passe à rentrer).
 
* Automatisation de la méthode précédente (2 mots de passe à rentrer).

Revision as of 16:36, 18 December 2012

Comment donner un accès distant sur le réseau du Loop sans en compromettre la sécurité ni alourdir la gestion de l'infrastructure ?

Premières idées et résultats de recherche

À la mano :

 ssh user@passerelle "ssh user@cible"

Cette méthode demande 2 mots de passe.


En configurant ~/.ssh/config sur le client :


Au final, allez voir ça.


Questions en cours

N'autoriser que ssh (dans un chroot ?) pour rebondir vers sa machine sur le réseau local du Loop :

Comment faire pour utiliser les identifiants et mots de passe de la machine cible, pour ne pas avoir a gérer les utilisateurs sur la passerelle :

  • Autoriser toute connexion mais tuer toute session qui ne serait pas ssh vers une machine locale (limiter le rebond vers l'extérieur par n'importe qui) toutes les X secondes (X = 10 ?). Cette solution répond aussi à la question du nombre de mots de passe... Est-ce seulement possible ?
    • cvs via ssh Un contournement, mais ça paraît lourd coté client...
  • Obligation d'utiliser un user-agent pour utiliser une clé RSA ? Impossible de stocker la clé privée sur la passerelle... .


Comment faire pour n'avoir à rentrer son mot de passe qu'une seule fois (ou jamais sans mot de passe lié à la clé) :

Mise en place

Reste à trouver une petite machine, y mettre une Debian de base avec ssh uniquement et transférer le port 22 de la Freebox vers la passerelle.

Configuration de base :

  • Root non autorisé.
  • Utilisation de la version 2 uniquement.