1

Dans la config de linux, on peut grace à /etc/hosts.allow et /etc/hosts.deny restreindre l'accès de SSH à certaines IP...

Existe t il une solution pour que seuls certains users aient un accès SSH depuis certaines IP ? (genre titi toto peuvent se connecter d'où ils veulent, tata peut se connecter du lan 192.128.1.* et tutu peut uniquement se connecter depuis une ip 192.168.1.10)
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

2

Mmmm.... Le problème est que l’utilisateur est connu après loggin.

Est-ce qu'il serait envisageable d'avoir plusieurs sshd qui tournent avec des configs user + IP différentes (chacun sur un port différent) ?

3

Je pense qu'on doit pouvoir configurer un module pam permettant une authentification via un script qui croise les deux informations, mais c'est quand-même beaucoup de boulot.
avatar

4

PpHd (./2) :
Mmmm.... Le problème est que l’utilisateur est connu après loggin.
Est-ce qu'il serait envisageable d'avoir plusieurs sshd qui tournent avec des configs user + IP différentes (chacun sur un port différent) ?
l'idée c'est qu'une console se connecte depuis n'importe où, et au moment de la validation login+mdp on aurait +ip pour valide le trio au lieu de juste user+mdp...
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

5

Si SSH ne le gère pas nativement, il faut donc obligatoirement passer par PAM (mais bienvenue à la maison qui rend fou, j'ai laissé tomber, perso - et, pourtant, ce que je voulais faire n'était pas très compliqué)
avatar

6

vince (./4) :
PpHd (./2) :
Mmmm.... Le problème est que l’utilisateur est connu après logging.
Est-ce qu'il serait envisageable d'avoir plusieurs sshd qui tournent avec des configs user + IP différentes (chacun sur un port différent) ?
l'idée c'est qu'une console se connecte depuis n'importe où, et au moment de la validation login+mdp on aurait +ip pour valide le trio au lieu de juste user+mdp...

Oui
user1 @ IP1 ==> ssh user1@server -p 3000 ==> ssdh@3000 uses /etc/sshd/3000/sshd_config with AllowUsers=user1 et hosts.allow=IP1
user2 @ IP2 ==> ssh user2@server -p 3001 ==> ssdh@3001 uses /etc/sshd/3001/sshd_config with AllowUsers=user2 et hosts.allow=IP2
user3 @ IP3 ==> ssh user3@server -p 3002 ==> ssdh@3002 uses /etc/sshd/3002/sshd_config with AllowUsers=user3 et hosts.allow=IP3

7

N'est-il pas possible de créer une chaîne iptables qui redirige vers le bon port sshd en fonction de l'IP source, pour rendre la configuration de PpHd transparente?
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

8

Pas bête
avatar
"If you see strict DRM and copy protection that threatens the preservation of history, fight it: copy the work, keep it safe, and eventually share it so it never disappears. [...] no one living 500 years from now will judge your infringing deeds harshly when they can load up an ancient program and see it for themselves."

Benj Edwards - Why History Needs Software Piracy

- - -
Achat ou échange: topic de mes recherches Meilleur smiley = #helico# Obligatory XKCD

9

Sauf que j'imagine que toto et tata peuvent tout deux se connecter de la même IP mais avec des droits différents.
avatar

10

Dans ce cas, on laisse le filtre sur AllowUsers filtrer les utilisateurs, non ? (ie. toto autorisé à partir de cette IP, et tata interdit à partir de cette IP)

11

Il semble qu'il y ai un semblant de réponses la: http://serverfault.com/questions/89795/restrict-root-ssh-from-all-but-one-ip-hostname

cf: http://man.openbsd.org/sshd_config pour AllowUser

Je pense que AllowUser toi accepter les wildcard (192.168.1.*)
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.