tuto:1
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| tuto:1 [2016/11/10 11:08] – ajout de la sécurisation ssm2017 | tuto:1 [2022/02/07 12:32] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 336: | Line 336: | ||
| Sous windows (dans putty), il est possible de créer plusieurs " | Sous windows (dans putty), il est possible de créer plusieurs " | ||
| + | |||
| + | ===== sftp ===== | ||
| + | |||
| + | Sftp est tres pratique car il permet de transferer des fichiers ou monter un dossier distant sans avoir à installer un serveur ftp tout en utilisant une connexion sécurisée. | ||
| + | |||
| + | Par défaut, sftp est déjà actif. | ||
| + | |||
| + | Voir la partie " | ||
| + | |||
| + | ==== Se connecter par sftp ==== | ||
| + | |||
| + | === Client ftp === | ||
| + | |||
| + | Utiliser son client ftp préféré supportant sftp (comme filezilla bien qu'il soit relou concernant les clef ssh mais ça fonctionne quand même). | ||
| + | |||
| + | === Navigateur de fichiers === | ||
| + | |||
| + | Beaucoup de navigateurs de fichiers sous linux ou mac permettent la connexion sftp donc entrer l' | ||
| + | |||
| + | La ligne de connexion est souvent : sftp:// | ||
| + | |||
| + | Bien sûr si vous utilisez le fichiers de config des aliases, le boulot est facilité avec : sftp://toto | ||
| + | |||
| + | ==== Monter un volume sftp ==== | ||
| + | |||
| + | Il existe sous linux un programme nommé " | ||
| + | |||
| + | Voir https:// | ||
| ===== Les tunnels ===== | ===== Les tunnels ===== | ||
| Line 380: | Line 408: | ||
| </ | </ | ||
| - | editer le fichier / | + | Le fichier |
| - | <sxh bash> | + | |
| - | sudo nano / | + | |
| - | </ | + | |
| si besoin, relancer ssh avec : | si besoin, relancer ssh avec : | ||
| Line 389: | Line 414: | ||
| sudo service ssh restart | sudo service ssh restart | ||
| </ | </ | ||
| + | |||
| + | Le fichier de logs des connexions est : / | ||
| ==== Sécuriser un serveur ssh ==== | ==== Sécuriser un serveur ssh ==== | ||
| Line 462: | Line 489: | ||
| </ | </ | ||
| * Relancer fail2ban avec : service fail2ban restart | * Relancer fail2ban avec : service fail2ban restart | ||
| + | |||
| + | ==== sftp ==== | ||
| + | |||
| + | Voir plus haut la partie " | ||
| + | |||
| + | Par défaut, sftp est activé donc nous allons voir comment le configurer pour enfermer un utilisateur dans un dossier précis. | ||
| + | |||
| + | === Chroot sftp === | ||
| + | |||
| + | Parfois, nous avons besoin de permettre la connection d'un utilisateur sur un serveur afin qu'il puisse modifier certains fichiers (comme sur un serveur web par exemple) sauf qu'on veut surtout pas qu'il matte les dossiers de ses petits camarades ou qu'il se balade sur la bécane... | ||
| + | |||
| + | Pour verrouiller un utilisateur dans un dossier, il y a deux solutions : | ||
| + | |||
| + | * soit on met en place un chroot au niveau du système (lourd à mettre en place et maintenir) | ||
| + | * soit on fait un chroot en sftp (par contre l' | ||
| + | |||
| + | Voici la procédure (en prenant l' | ||
| + | |||
| + | == Configurer l' | ||
| + | |||
| + | * Créer un groupe qui contiendra les utilisateurs concernés : addgroup sftpusers | ||
| + | * Ajouter les utilisateurs concernés dans ce groupe : addgroup toto sftpusers | ||
| + | * Changer le propriétaire de leur dossier " | ||
| + | * Créer le dossier dans lequel ils seront enfermés : mkdir / | ||
| + | * Changer le propriétaire du dossier concerné : chown root:root / | ||
| + | * Créer un dossier dans lequel il pourra écrire : mkdir / | ||
| + | * Attribuer la propriété du fichier à l' | ||
| + | |||
| + | <callout type=" | ||
| + | |||
| + | == Configurer le serveur ssh == | ||
| + | |||
| + | * Editer le fichier de config de ssh qui est : / | ||
| + | * Aller tout à la fin | ||
| + | * Remplacer " | ||
| + | * Ajouter les paramètres suivants : | ||
| + | <sxh> | ||
| + | Match Group sftpusers | ||
| + | ChrootDirectory / | ||
| + | ForceCommand internal-sftp | ||
| + | AllowTCPForwarding no | ||
| + | X11Forwarding no | ||
| + | PasswordAuthentication yes | ||
| + | </ | ||
| + | |||
| + | <callout type=" | ||
| + | * Relancer ssh | ||
| + | |||
| + | <callout type=" | ||
| + | |||
| ===== notes ===== | ===== notes ===== | ||
| http:// | http:// | ||
tuto/1.1478772532.txt.gz · Last modified: (external edit)
