PHWinfo banniere

Titres
PORTAIL ANNUAIRE ARTICLES COMPARATEUR HÉBERGEURS DEVIS FORUMS RÉDUCTEUR D'URL
Précédent   PHWinfo > Forums Hébergement > Forum Serveur - Sécurité et techniques > fr.comp.os.linux.config > autoriser un utilisateur seulement en sftp
S'inscrire FAQ Membres Recherche Messages du jour Marquer les forums comme lus
fr.comp.os.linux.config Prise en main d'un système Linux.

autoriser un utilisateur seulement en sftp

Réponse
 
LinkBack Outils de la discussion
Vieux 02/09/2007, 21h40   #1
mpg
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut autoriser un utilisateur seulement en sftp

Bonjour,

Y a-t-il moyen de créer un utilisateur qui puisse se connecter uniquement en
sftp, mais pas ouvrir de shell interactif par slogin?

Il me semble qu'essayer de redéfinir son shell par défaut dans /etc/passwd
ne marchera pas car sftp fait en fait exécuter des commandes par un shell
d'après ce que j'en ai compris...

Par ailleurs, peut-on restreindre spécifiquement les répertoires visibles
par l'utilisateur en sftp (par exemple, ne pas sortir de son /home). Si
oui, cela a-t-il un effet sur les liens symboliques pointant horsdu domaine
autorisé?

Ça doit être un FAQ mais google ne m'aide pas trop sur ce coup. Merci
d'avance pour votre aide.

Manuel.
  Réponse avec citation
Vieux 02/09/2007, 21h46   #2
Nicolas George
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

mpg wrote in message <fbf74o$2uhn$1@talisker.lacave.net>:
> Y a-t-il moyen de créer un utilisateur qui puisse se connecter uniquement en
> sftp, mais pas ouvrir de shell interactif par slogin?


http://www.pizzashack.org/rssh/

> Par ailleurs, peut-on restreindre spécifiquement les répertoires visibles
> par l'utilisateur en sftp (par exemple, ne pas sortir de son /home). Si
> oui, cela a-t-il un effet sur les liens symboliques pointant horsdu domaine
> autorisé?


Cherche chroot dans la FAQ.
  Réponse avec citation
Vieux 02/09/2007, 21h47   #3
Arol
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le Sun, 02 Sep 2007 22:40:56 +0200, mpg a écrit:

> Ça doit être un FAQ mais google ne m'aide pas trop sur ce coup. Merci
> d'avance pour votre aide.


Je suis également intéressé par les réponses.
  Réponse avec citation
Vieux 02/09/2007, 23h41   #4
mpg
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le (on) dimanche 02 septembre 2007 22:46, Nicolas George a écrit (wrote) :

> mpg wrote in message <fbf74o$2uhn$1@talisker.lacave.net>:
>> Y a-t-il moyen de créer un utilisateur qui puisse se connecter uniquement
>> en sftp, mais pas ouvrir de shell interactif par slogin?

>
> http://www.pizzashack.org/rssh/
>

Cool, c'est exactement ce que je cherchais.

>> Par ailleurs, peut-on restreindre spécifiquement les répertoires visibles
>> par l'utilisateur en sftp (par exemple, ne pas sortir de son /home). Si
>> oui, cela a-t-il un effet sur les liens symboliques pointant horsdu
>> domaine autorisé?

>
> Cherche chroot dans la FAQ.


Vu. Par contre, je n'ai jamais fait joujou avec chroot, mais d'après ce que
j'en comprends le programme qui est exécuté sous chroot <newroot> n'a pas
accès au filesystem en dehors de <newroot> : en particulier les liens
symboliques pointant vers l'extérieur lui paraîtront cassés, c'est bien
ça?

Si c'est le cas, il faudrait que je puisse chrooter les utilisateurs au
niveau de /home, et pas de leur $HOME...

Bon, je vais installer ça, feuilleter la doc et faire des tests pour
commencer, je reviens si j'ai d'autres questions.

Manuel.
  Réponse avec citation
Vieux 02/09/2007, 23h41   #5
mpg
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le (on) dimanche 02 septembre 2007 22:46, Nicolas George a écrit (wrote) :

> mpg wrote in message <fbf74o$2uhn$1@talisker.lacave.net>:
>> Y a-t-il moyen de créer un utilisateur qui puisse se connecter uniquement
>> en sftp, mais pas ouvrir de shell interactif par slogin?

>
> http://www.pizzashack.org/rssh/
>

Cool, c'est exactement ce que je cherchais.

>> Par ailleurs, peut-on restreindre spécifiquement les répertoires visibles
>> par l'utilisateur en sftp (par exemple, ne pas sortir de son /home). Si
>> oui, cela a-t-il un effet sur les liens symboliques pointant horsdu
>> domaine autorisé?

>
> Cherche chroot dans la FAQ.


Vu. Par contre, je n'ai jamais fait joujou avec chroot, mais d'après ce que
j'en comprends le programme qui est exécuté sous chroot <newroot> n'a pas
accès au filesystem en dehors de <newroot> : en particulier les liens
symboliques pointant vers l'extérieur lui paraîtront cassés, c'est bien
ça?

Si c'est le cas, il faudrait que je puisse chrooter les utilisateurs au
niveau de /home, et pas de leur $HOME...

Bon, je vais installer ça, feuilleter la doc et faire des tests pour
commencer, je reviens si j'ai d'autres questions.

Manuel.
  Réponse avec citation
Vieux 04/09/2007, 00h55   #6
Eric Razny
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le Mon, 03 Sep 2007 00:41:50 +0200, mpg a écrit:

> Vu. Par contre, je n'ai jamais fait joujou avec chroot, mais d'après ce que
> j'en comprends le programme qui est exécuté sous chroot <newroot> n'a pas
> accès au filesystem en dehors de <newroot> : en particulier les liens
> symboliques pointant vers l'extérieur lui paraîtront cassés, c'est bien
> ça?


Oui si "vers l'extérieur" signifie hors de la zone "chrootée"

> Si c'est le cas, il faudrait que je puisse chrooter les utilisateurs au
> niveau de /home, et pas de leur $HOME...


Tu peux créer un environnement complet, par exemple en /home/jail pour
ceux que tu veux chrooter (attention, ça signifie quand même que les
utilisateurs peuvent potentiellement se faire des crasses entre eux).

Sinon, suivant les usage, un "mount -o bind ..." est extrèmement
agréable pour ce genre de jeux. Maintenant ça dépend aussi du nombre
d'utilisateur.

Eric
  Réponse avec citation
Vieux 04/09/2007, 00h57   #7
Eric Razny
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le Tue, 04 Sep 2007 01:55:30 +0200, Eric Razny a écrit:

> Tu peux créer un environnement complet, par exemple en /home/jail pour
> ceux que tu veux chrooter (attention, ça signifie quand même que les
> utilisateurs peuvent potentiellement se faire des crasses entre eux).


Précision, si l'usage est limité à sftp ou scp, sauf faille dans ces
outils ou permissions à la con dans les répertoire tout va bien. Je
pensais d'avantage à un ssh en environnement chroote
  Réponse avec citation
Vieux 04/09/2007, 00h57   #8
Eric Razny
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

Le Tue, 04 Sep 2007 01:55:30 +0200, Eric Razny a écrit:

> Tu peux créer un environnement complet, par exemple en /home/jail pour
> ceux que tu veux chrooter (attention, ça signifie quand même que les
> utilisateurs peuvent potentiellement se faire des crasses entre eux).


Précision, si l'usage est limité à sftp ou scp, sauf faille dans ces
outils ou permissions à la con dans les répertoire tout va bien. Je
pensais d'avantage à un ssh en environnement chroote
  Réponse avec citation
Vieux 04/09/2007, 01h10   #9
YBM
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

mpg a écrit :
> Si c'est le cas, il faudrait que je puisse chrooter les utilisateurs au
> niveau de /home, et pas de leur $HOME...


http://www.hsc.fr/ressources/breves/...penssh.html.fr
  Réponse avec citation
Vieux 04/09/2007, 01h10   #10
YBM
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: autoriser un utilisateur seulement en sftp

mpg a écrit :
> Si c'est le cas, il faudrait que je puisse chrooter les utilisateurs au
> niveau de /home, et pas de leur $HOME...


http://www.hsc.fr/ressources/breves/...penssh.html.fr
  Réponse avec citation
Réponse


Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui


Fuseau horaire GMT +1. Il est actuellement 14h41.


Édité par : vBulletin® version 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 RC5 Tous droits réservés.
Version française #16 par l'association vBulletin francophone
PHWinfo est un site Éducation Sans Frontières ©2000-2008
Ad Management by RedTyger
©Tous droits réservés par les parties respectives
Page generated in 0,25565 seconds with 18 queries