* [gentoo-user-fr] Restriction ssh sur un sous domaine
@ 2008-02-16 13:47 gwenhael
2008-02-16 22:25 ` Frenk
0 siblings, 1 reply; 26+ messages in thread
From: gwenhael @ 2008-02-16 13:47 UTC (permalink / raw
To: gentoo-user-fr
Bonjour,
Je souhaiterais savoir s'il est possible et si oui comment faire pour
pouvoir sur un serveur unique pouvoir autoriser les connections ssh uniquement
si l'adresse est monSousDomaine.monDomaine.tld.
Sachant que la machine gère avec une seule adresse ip le domaine
et tous les sous-domaines.
Merci d'avance
Gwenhaël
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-16 13:47 [gentoo-user-fr] Restriction ssh sur un sous domaine gwenhael
@ 2008-02-16 22:25 ` Frenk
2008-02-17 8:48 ` gwenhael
0 siblings, 1 reply; 26+ messages in thread
From: Frenk @ 2008-02-16 22:25 UTC (permalink / raw
To: gentoo-user-fr
Salut,
utilise le fichier /etc/hosts.allow
tu place ceci dedans :
sshd : monSousDomaine.monDomaine.tld : allow
sshd : ALL : deny
gwenhael a écrit :
> Bonjour,
> Je souhaiterais savoir s'il est possible et si oui comment faire pour
> pouvoir sur un serveur unique pouvoir autoriser les connections ssh uniquement
> si l'adresse est monSousDomaine.monDomaine.tld.
> Sachant que la machine gère avec une seule adresse ip le domaine
> et tous les sous-domaines.
> Merci d'avance
> Gwenhaël
>
> -------
> http://www.trabucayre.com
> Arsenic et vieilles ferailles
>
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-16 22:25 ` Frenk
@ 2008-02-17 8:48 ` gwenhael
2008-02-17 9:31 ` gwenhael
0 siblings, 1 reply; 26+ messages in thread
From: gwenhael @ 2008-02-17 8:48 UTC (permalink / raw
To: gentoo-user-fr
Salut,
Je viens de tester mais j'arrive pas a faire refuser...
J'ai bien mis les informations dans le fichier mais sans résultat.
A+
Gwen
On Sat, 16 Feb 2008 23:25:54 +0100
Frenk <frenk@frenk.no-ip.org> wrote:
> Salut,
>
> utilise le fichier /etc/hosts.allow
>
> tu place ceci dedans :
>
> sshd : monSousDomaine.monDomaine.tld : allow
> sshd : ALL : deny
>
>
>
> gwenhael a écrit :
> > Bonjour,
> > Je souhaiterais savoir s'il est possible et si oui comment faire pour
> > pouvoir sur un serveur unique pouvoir autoriser les connections ssh uniquement
> > si l'adresse est monSousDomaine.monDomaine.tld.
> > Sachant que la machine gère avec une seule adresse ip le domaine
> > et tous les sous-domaines.
> > Merci d'avance
> > Gwenhaël
> >
> > -------
> > http://www.trabucayre.com
> > Arsenic et vieilles ferailles
> >
>
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
>
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 8:48 ` gwenhael
@ 2008-02-17 9:31 ` gwenhael
2008-02-17 10:40 ` Guillaume BOUERAT
` (3 more replies)
0 siblings, 4 replies; 26+ messages in thread
From: gwenhael @ 2008-02-17 9:31 UTC (permalink / raw
To: gentoo-user-fr
En regardant la doc si j'ai bien compris hosts.* permettent d'interdire des connections.
Ce que je cherche à faire c'est au contraire de fermer ssh si l'adresse n'est pas la bonne.
En clair
ssh toto@monSousDomaine.monDomaine.tld --> ca marche
ssh toto@www.monDomaine.tld --> pas de réponse.
Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
a+
Gwen
On Sun, 17 Feb 2008 09:48:42 +0100
gwenhael <gwenjo@free.fr> wrote:
> Salut,
> Je viens de tester mais j'arrive pas a faire refuser...
> J'ai bien mis les informations dans le fichier mais sans résultat.
> A+
> Gwen
>
>
> On Sat, 16 Feb 2008 23:25:54 +0100
> Frenk <frenk@frenk.no-ip.org> wrote:
>
> > Salut,
> >
> > utilise le fichier /etc/hosts.allow
> >
> > tu place ceci dedans :
> >
> > sshd : monSousDomaine.monDomaine.tld : allow
> > sshd : ALL : deny
> >
> >
> >
> > gwenhael a écrit :
> > > Bonjour,
> > > Je souhaiterais savoir s'il est possible et si oui comment faire pour
> > > pouvoir sur un serveur unique pouvoir autoriser les connections ssh uniquement
> > > si l'adresse est monSousDomaine.monDomaine.tld.
> > > Sachant que la machine gère avec une seule adresse ip le domaine
> > > et tous les sous-domaines.
> > > Merci d'avance
> > > Gwenhaël
> > >
> > > -------
> > > http://www.trabucayre.com
> > > Arsenic et vieilles ferailles
> > >
> >
> > --
> > gentoo-user-fr@lists.gentoo.org mailing list
> >
> >
>
>
> -------
> http://www.trabucayre.com
> Arsenic et vieilles ferailles
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
>
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 9:31 ` gwenhael
@ 2008-02-17 10:40 ` Guillaume BOUERAT
2008-02-17 13:29 ` gwenhael
2008-02-17 13:29 ` [gentoo-user-fr] " Frenk
` (2 subsequent siblings)
3 siblings, 1 reply; 26+ messages in thread
From: Guillaume BOUERAT @ 2008-02-17 10:40 UTC (permalink / raw
To: gentoo-user-fr
iop,
tu dois pouvoir faire ça avec iptables en bloquant l'acces au port
22 (si c'est bien ton port ssh) à tout le monde sauf au domaine concerné...
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 9:31 ` gwenhael
2008-02-17 10:40 ` Guillaume BOUERAT
@ 2008-02-17 13:29 ` Frenk
2008-02-17 13:40 ` Cédric Godin
2008-02-17 15:05 ` Stephane Bortzmeyer
3 siblings, 0 replies; 26+ messages in thread
From: Frenk @ 2008-02-17 13:29 UTC (permalink / raw
To: gentoo-user-fr
gwenhael a écrit :
> En regardant la doc si j'ai bien compris hosts.* permettent d'interdire des connections.
>
A l'origine tu à hosts.allow et hosts.deny, mais hosts.deny n'est plus
utiliser.
> Ce que je cherche à faire c'est au contraire de fermer ssh si l'adresse n'est pas la bonne.
> En clair
> ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> ssh toto@www.monDomaine.tld --> pas de réponse.
>
C'est exactement ce que je fait avec mon sshd.
sshd : .monSousDomaine.mondomaine.tld : allow #j'autorise mon sous
domaine ne pas oublier de commencer par un dot pour un sous domaine.
sshd : ALL : deny #je refuse tout les autres.
Pour moi ça fonctionne, vérifie que sys-apps/tcp-wrappers et bien installer
> Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
> a+
> Gwen
>
> On Sun, 17 Feb 2008 09:48:42 +0100
> gwenhael <gwenjo@free.fr> wrote:
>
>
>> Salut,
>> Je viens de tester mais j'arrive pas a faire refuser...
>> J'ai bien mis les informations dans le fichier mais sans résultat.
>> A+
>> Gwen
>>
>>
>> On Sat, 16 Feb 2008 23:25:54 +0100
>> Frenk <frenk@frenk.no-ip.org> wrote:
>>
>>
>>> Salut,
>>>
>>> utilise le fichier /etc/hosts.allow
>>>
>>> tu place ceci dedans :
>>>
>>> sshd : monSousDomaine.monDomaine.tld : allow
>>> sshd : ALL : deny
>>>
>>>
>>>
>>> gwenhael a écrit :
>>>
>>>> Bonjour,
>>>> Je souhaiterais savoir s'il est possible et si oui comment faire pour
>>>> pouvoir sur un serveur unique pouvoir autoriser les connections ssh uniquement
>>>> si l'adresse est monSousDomaine.monDomaine.tld.
>>>> Sachant que la machine gère avec une seule adresse ip le domaine
>>>> et tous les sous-domaines.
>>>> Merci d'avance
>>>> Gwenhaël
>>>>
>>>> -------
>>>> http://www.trabucayre.com
>>>> Arsenic et vieilles ferailles
>>>>
>>>>
>>> --
>>> gentoo-user-fr@lists.gentoo.org mailing list
>>>
>>>
>>>
>> -------
>> http://www.trabucayre.com
>> Arsenic et vieilles ferailles
>> --
>> gentoo-user-fr@lists.gentoo.org mailing list
>>
>>
>>
>
>
> -------
> http://www.trabucayre.com
> Arsenic et vieilles ferailles
>
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 10:40 ` Guillaume BOUERAT
@ 2008-02-17 13:29 ` gwenhael
2008-02-17 14:05 ` Christophe Garault
0 siblings, 1 reply; 26+ messages in thread
From: gwenhael @ 2008-02-17 13:29 UTC (permalink / raw
To: gentoo-user-fr
Bonjour,
Le problème est que je ne souhaite pas bloquer les connections de personnes qui ne font pas parties d'un domaine particulier.
Pour être plus clair avec apache, j'ai configuré l'accés à phpmyadmin
sur un virtualHost correspondant à UnSousDom.monDomaine.tld,
Ainsi si je fais UnSousDom.monDomaine.tld/phpmyadmin dans mon navigateur j'y ai accès.
Mais si je fais www.monDomaine.tld/phpmyadmin j'ai un 404 parce qu'il n'est pas accessible.
Je cherche à faire exactement la même chose pour ssh (entre autre).
Ainsi où que je sois si je me connecte en ssh avec le bon sousDomaine.domaine.tld ca roule sinon ca marche pas
a+
Gwen
On Sun, 17 Feb 2008 11:40:03 +0100
Guillaume BOUERAT <guillaumebouerat@gmail.com> wrote:
> iop,
>
> tu dois pouvoir faire ça avec iptables en bloquant l'acces au port
> 22 (si c'est bien ton port ssh) à tout le monde sauf au domaine concerné...
>
>
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
>
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 9:31 ` gwenhael
2008-02-17 10:40 ` Guillaume BOUERAT
2008-02-17 13:29 ` [gentoo-user-fr] " Frenk
@ 2008-02-17 13:40 ` Cédric Godin
2008-02-17 13:44 ` gwenhael
2008-02-17 15:05 ` Stephane Bortzmeyer
3 siblings, 1 reply; 26+ messages in thread
From: Cédric Godin @ 2008-02-17 13:40 UTC (permalink / raw
To: gentoo-user-fr
gwenhael wrote:
> En regardant la doc si j'ai bien compris hosts.* permettent d'interdire des connections.
> Ce que je cherche à faire c'est au contraire de fermer ssh si l'adresse n'est pas la bonne.
> En clair
> ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> ssh toto@www.monDomaine.tld --> pas de réponse.
> Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
> a+
> Gwen
>
> On Sun, 17 Feb 2008 09:48:42 +0100
> gwenhael <gwenjo@free.fr> wrote:
>
>
Si ssdom.dom.tld et dom.tld n'ont pas la même IP, utiliser ListenAddress
et spécifier les IP qui peuvent être jointes ?
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 13:40 ` Cédric Godin
@ 2008-02-17 13:44 ` gwenhael
2008-02-17 14:22 ` Grégoire Baron
2008-02-17 15:10 ` [gentoo-user-fr] " Stephane Bortzmeyer
0 siblings, 2 replies; 26+ messages in thread
From: gwenhael @ 2008-02-17 13:44 UTC (permalink / raw
To: gentoo-user-fr
On Sun, 17 Feb 2008 14:40:14 +0100
Cédric Godin <cedric.godin@skynet.be> wrote:
> gwenhael wrote:
> > En regardant la doc si j'ai bien compris hosts.* permettent d'interdire des connections.
> > Ce que je cherche à faire c'est au contraire de fermer ssh si l'adresse n'est pas la bonne.
> > En clair
> > ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> > ssh toto@www.monDomaine.tld --> pas de réponse.
> > Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
> > a+
> > Gwen
> >
> > On Sun, 17 Feb 2008 09:48:42 +0100
> > gwenhael <gwenjo@free.fr> wrote:
> >
> >
> Si ssdom.dom.tld et dom.tld n'ont pas la même IP, utiliser ListenAddress
> et spécifier les IP qui peuvent être jointes ?
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
>
L'ensemble du domaine et des sous-domaines ont la même ip... C'est pour ça que je cherche une solution basée sur le nom de domaine
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 14:05 ` Christophe Garault
@ 2008-02-17 14:04 ` gwenhael
2008-02-17 14:15 ` Christophe Garault
0 siblings, 1 reply; 26+ messages in thread
From: gwenhael @ 2008-02-17 14:04 UTC (permalink / raw
To: gentoo-user-fr
On Sun, 17 Feb 2008 15:05:50 +0100
Christophe Garault <christophe@garault.org> wrote:
> gwenhael a écrit :
> > Bonjour,
> > Le problème est que je ne souhaite pas bloquer les connections de personnes qui ne font pas parties d'un domaine particulier.
> > Pour être plus clair avec apache, j'ai configuré l'accés à phpmyadmin
> > sur un virtualHost correspondant à UnSousDom.monDomaine.tld,
> > Ainsi si je fais UnSousDom.monDomaine.tld/phpmyadmin dans mon navigateur j'y ai accès.
> > Mais si je fais www.monDomaine.tld/phpmyadmin j'ai un 404 parce qu'il n'est pas accessible.
> > Je cherche à faire exactement la même chose pour ssh (entre autre).
> > Ainsi où que je sois si je me connecte en ssh avec le bon sousDomaine.domaine.tld ca roule sinon ca marche pas
> >
> Hello,
>
> A ma connaissance c'est tout simplement impossible car non prévu dans le
> protocole ssh. En effet quel que soit le FQDN que tu indiqueras pour te
> connecter il sera immédiatement changé en adresse IP par le résolveur
> DNS du client. Ce que tu décris pour Apache correspond à la commande
> Host que le serveur utilise pour savoir par qui et comment traiter la
> demande.
> Ceci étant je serais très curieux de savoir pourquoi tu désires un tel
> comportement pour ssh?
>
> --
> Christophe Garault
>
Salut,
Bon si je veux faire ce genre de machin faut que je me tape un petit alias d'ip :)
En fait j'aimerais faire ça d'une part parce que je suis très curieux de pousser les choses, ensuite pour réduire un peu tout le spam à la c.. sur ssh et sur les mails.
A+ Gwenhaël
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 13:29 ` gwenhael
@ 2008-02-17 14:05 ` Christophe Garault
2008-02-17 14:04 ` gwenhael
0 siblings, 1 reply; 26+ messages in thread
From: Christophe Garault @ 2008-02-17 14:05 UTC (permalink / raw
To: gentoo-user-fr
[-- Attachment #1: Type: text/plain, Size: 1185 bytes --]
gwenhael a écrit :
> Bonjour,
> Le problème est que je ne souhaite pas bloquer les connections de personnes qui ne font pas parties d'un domaine particulier.
> Pour être plus clair avec apache, j'ai configuré l'accés à phpmyadmin
> sur un virtualHost correspondant à UnSousDom.monDomaine.tld,
> Ainsi si je fais UnSousDom.monDomaine.tld/phpmyadmin dans mon navigateur j'y ai accès.
> Mais si je fais www.monDomaine.tld/phpmyadmin j'ai un 404 parce qu'il n'est pas accessible.
> Je cherche à faire exactement la même chose pour ssh (entre autre).
> Ainsi où que je sois si je me connecte en ssh avec le bon sousDomaine.domaine.tld ca roule sinon ca marche pas
>
Hello,
A ma connaissance c'est tout simplement impossible car non prévu dans le
protocole ssh. En effet quel que soit le FQDN que tu indiqueras pour te
connecter il sera immédiatement changé en adresse IP par le résolveur
DNS du client. Ce que tu décris pour Apache correspond à la commande
Host que le serveur utilise pour savoir par qui et comment traiter la
demande.
Ceci étant je serais très curieux de savoir pourquoi tu désires un tel
comportement pour ssh?
--
Christophe Garault
[-- Attachment #2: S/MIME Cryptographic Signature --]
[-- Type: application/x-pkcs7-signature, Size: 2271 bytes --]
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 14:04 ` gwenhael
@ 2008-02-17 14:15 ` Christophe Garault
2008-02-17 14:17 ` gwenhael
2008-02-17 15:11 ` [gentoo-user-fr] " Stephane Bortzmeyer
0 siblings, 2 replies; 26+ messages in thread
From: Christophe Garault @ 2008-02-17 14:15 UTC (permalink / raw
To: gentoo-user-fr
[-- Attachment #1: Type: text/plain, Size: 790 bytes --]
gwenhael a écrit :
> Salut,
> Bon si je veux faire ce genre de machin faut que je me tape un petit alias d'ip :)
> En fait j'aimerais faire ça d'une part parce que je suis très curieux de pousser les choses, ensuite pour réduire un peu tout le spam à la c.. sur ssh et sur les mails.
>
Du spam sur ssh??? Je pense que tu veux plutôt parler des robots qui
tentent inlassablement de trouver le couple user/mdp et qui grossissent
démesurément les logs. A cela il existe une parade infaillible qui peut
également servir pour d'autres protocoles comme http justement et qui
permet de bannir une IP pendant un temps définit après un nombre de
tentatives infructueuses: il s'agit de fail2ban à émerger de toute
urgence. ;-)
Bonne continuation.
--
Christophe Garault
[-- Attachment #2: S/MIME Cryptographic Signature --]
[-- Type: application/x-pkcs7-signature, Size: 2271 bytes --]
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 14:15 ` Christophe Garault
@ 2008-02-17 14:17 ` gwenhael
2008-02-17 15:11 ` [gentoo-user-fr] " Stephane Bortzmeyer
1 sibling, 0 replies; 26+ messages in thread
From: gwenhael @ 2008-02-17 14:17 UTC (permalink / raw
To: gentoo-user-fr
On Sun, 17 Feb 2008 15:15:27 +0100
Christophe Garault <christophe@garault.org> wrote:
> gwenhael a écrit :
> > Salut,
> > Bon si je veux faire ce genre de machin faut que je me tape un petit alias d'ip :)
> > En fait j'aimerais faire ça d'une part parce que je suis très curieux de pousser les choses, ensuite pour réduire un peu tout le spam à la c.. sur ssh et sur les mails.
> >
> Du spam sur ssh??? Je pense que tu veux plutôt parler des robots qui
> tentent inlassablement de trouver le couple user/mdp et qui grossissent
> démesurément les logs. A cela il existe une parade infaillible qui peut
> également servir pour d'autres protocoles comme http justement et qui
> permet de bannir une IP pendant un temps définit après un nombre de
> tentatives infructueuses: il s'agit de fail2ban à émerger de toute
> urgence. ;-)
>
> Bonne continuation.
>
> --
> Christophe Garault
>
Oui voila, mauvais terme en effet :)
Faut que je m'occupe en effet de fail2ban :)
Mais j'avoue que je voulais m'amuser à tout verrouiller comme un gros sagouin :)
a+
Gwen
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Restriction ssh sur un sous domaine
2008-02-17 13:44 ` gwenhael
@ 2008-02-17 14:22 ` Grégoire Baron
2008-02-17 15:10 ` [gentoo-user-fr] " Stephane Bortzmeyer
1 sibling, 0 replies; 26+ messages in thread
From: Grégoire Baron @ 2008-02-17 14:22 UTC (permalink / raw
To: gentoo-user-fr
On Sun, Feb 17, 2008 at 02:44:29PM +0100, gwenhael wrote:
>
> On Sun, 17 Feb 2008 14:40:14 +0100
> Cédric Godin <cedric.godin@skynet.be> wrote:
>
> > gwenhael wrote:
> > > En regardant la doc si j'ai bien compris hosts.* permettent d'interdire des connections.
> > > Ce que je cherche à faire c'est au contraire de fermer ssh si l'adresse n'est pas la bonne.
> > > En clair
> > > ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> > > ssh toto@www.monDomaine.tld --> pas de réponse.
> > > Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
> > > a+
> > > Gwen
> > >
> > > On Sun, 17 Feb 2008 09:48:42 +0100
> > > gwenhael <gwenjo@free.fr> wrote:
> > >
> > >
> > Si ssdom.dom.tld et dom.tld n'ont pas la même IP, utiliser ListenAddress
> > et spécifier les IP qui peuvent être jointes ?
> > --
> > gentoo-user-fr@lists.gentoo.org mailing list
> >
> >
> L'ensemble du domaine et des sous-domaines ont la même ip... C'est pour ça que je cherche une solution basée sur le nom de domaine
Si monSousDomaine.monDomaine.tld et www.monDomaine.tld correspondent à
la même IP, ou si d'ailleur tous les *.monDomaine.tld correspondent à la
même IP, il n'y a, à ma connaissance, aucun moyen de distinguer et de
restreindre les tentatives de connection à un sous domaine.
En effet, ssh ne se base que sur l'IP pour trouver le serveur sshd.
Ce n'est pas comme pour les virtualhosts de apache, qui utilisent un
attribut particulier de l'entète HTTP.
Si tu exécute:
ssh toto@monSousDomaine.monDomaine.tld
le client va résoudre monSousDomaine.monDomaine.tld.
Imaginons que l'IP correspondante soit a.b.c.d.
Alors le client va se connecter au serveur se trouvant à l'IP a.b.c.d.
Et le serveur n'aura donc pas connaissance que le client a été lancé
avec une requète particulière sur le domaine monSousDomaine.monDomaine.tld.
Si je me trompe dites le moi.
++
baronchon
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 9:31 ` gwenhael
` (2 preceding siblings ...)
2008-02-17 13:40 ` Cédric Godin
@ 2008-02-17 15:05 ` Stephane Bortzmeyer
2008-02-17 17:13 ` gwenhael
3 siblings, 1 reply; 26+ messages in thread
From: Stephane Bortzmeyer @ 2008-02-17 15:05 UTC (permalink / raw
To: gwenhael; +Cc: gentoo-user-fr
On Sun, Feb 17, 2008 at 10:31:04AM +0100,
gwenhael <gwenjo@free.fr> wrote
a message of 73 lines which said:
> ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> ssh toto@www.monDomaine.tld --> pas de réponse.
> Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
Ce n'est pas du tout ce que vous demandiez au début. Vous demandiez
une restriction par nom de domaine. Si c'est par adresse IP du
serveur, c'est fort simple, dans sshd_config :
# Uniquement répondre sur cette adresse IP
ListenAddress 192.0.2.1
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 13:44 ` gwenhael
2008-02-17 14:22 ` Grégoire Baron
@ 2008-02-17 15:10 ` Stephane Bortzmeyer
1 sibling, 0 replies; 26+ messages in thread
From: Stephane Bortzmeyer @ 2008-02-17 15:10 UTC (permalink / raw
To: gwenhael; +Cc: gentoo-user-fr
On Sun, Feb 17, 2008 at 02:44:29PM +0100,
gwenhael <gwenjo@free.fr> wrote
a message of 36 lines which said:
> L'ensemble du domaine et des sous-domaines ont la même ip... C'est
> pour ça que je cherche une solution basée sur le nom de domaine
Comme indiqué par Christophe Garault, c'est impossible en SSH, le
protocole ne transmettant pas le nom de domaine originel (HTTP qui,
lui, transmet ce nom, est un cas très particulier, la grande majorité
des protocoles font comme SSH).
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 14:15 ` Christophe Garault
2008-02-17 14:17 ` gwenhael
@ 2008-02-17 15:11 ` Stephane Bortzmeyer
2008-02-17 15:25 ` Christophe Garault
1 sibling, 1 reply; 26+ messages in thread
From: Stephane Bortzmeyer @ 2008-02-17 15:11 UTC (permalink / raw
To: Christophe Garault; +Cc: gentoo-user-fr
On Sun, Feb 17, 2008 at 03:15:27PM +0100,
Christophe Garault <christophe@garault.org> wrote
a message of 81 lines which said:
> Je pense que tu veux plutôt parler des robots qui tentent
> inlassablement de trouver le couple user/mdp et qui grossissent
> démesurément les logs. A cela il existe une parade infaillible qui
> peut également servir pour d'autres protocoles comme http justement
> et qui permet de bannir une IP pendant un temps définit après un
> nombre de tentatives infructueuses: il s'agit de fail2ban
Plus simple : changer le port par défaut, de 22 vers 9422 ou Dieu sait
quoi d'autre. Radical.
# Rendre la tâche plus difficile aux robots
Port 9422
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 15:11 ` [gentoo-user-fr] " Stephane Bortzmeyer
@ 2008-02-17 15:25 ` Christophe Garault
2008-02-17 15:31 ` Stephane Bortzmeyer
0 siblings, 1 reply; 26+ messages in thread
From: Christophe Garault @ 2008-02-17 15:25 UTC (permalink / raw
To: gentoo-user-fr
[-- Attachment #1: Type: text/plain, Size: 651 bytes --]
Stephane Bortzmeyer a écrit :
> Plus simple : changer le port par défaut, de 22 vers 9422 ou Dieu sait
> quoi d'autre. Radical.
>
Bof, un simple petit coup de nmap révèlera la supercherie. Ca c'est de
la sécurité par l'obscurantisme.... ;)
Je ne doute pas une seconde que ça diminuera très sensiblement le nombre
de visites des bots, mais changer le n° des ports a toujours été pour
moi une affreuse bidouille.
Je conseille vraiment à tous d'essayer fail2ban c'est un superbe script
en python qui protège très bien bon nombre de services en faisant appel
à iptables. Après chacun est libre hein... ;-)
--
Christophe Garault
[-- Attachment #2: S/MIME Cryptographic Signature --]
[-- Type: application/x-pkcs7-signature, Size: 2271 bytes --]
^ permalink raw reply [flat|nested] 26+ messages in thread
* [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 15:25 ` Christophe Garault
@ 2008-02-17 15:31 ` Stephane Bortzmeyer
2008-02-17 17:32 ` Christophe Garault
0 siblings, 1 reply; 26+ messages in thread
From: Stephane Bortzmeyer @ 2008-02-17 15:31 UTC (permalink / raw
To: Christophe Garault; +Cc: gentoo-user-fr
On Sun, Feb 17, 2008 at 04:25:50PM +0100,
Christophe Garault <christophe@garault.org> wrote
a message of 81 lines which said:
> Bof, un simple petit coup de nmap révèlera la supercherie.
nmap montrera juste qu'un port est ouvert, pas que c'est du
SSH. L'expérience indique qu'il y a vingt à trente fois moins de "port
scan" que de tentatives bovines d'attaquer le port 22.
> Ca c'est de la sécurité par l'obscurantisme.... ;)
Mais non, rien à voir. Le but de cette manoeuvre n'est pas d'être
d'avantage en sécurité (*), c'est uniquement d'éviter de faire grossir
les logs avec des attaques de "script kiddies".
(*) Pour augmenter la sécurité, il faut s'assurer de la force des mots
de passe, mettre un AllowUsers ne listant que les utilisateurs qui ont
signé avec leur sang un engagement à ne pas divulguer leur mot de
passe, etc.
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 15:05 ` Stephane Bortzmeyer
@ 2008-02-17 17:13 ` gwenhael
2008-02-17 17:31 ` Carmine Chiancone
0 siblings, 1 reply; 26+ messages in thread
From: gwenhael @ 2008-02-17 17:13 UTC (permalink / raw
To: gentoo-user-fr
Si si c'était ce que je demandais mais j'avais mal exprimé ma pensée en fait.
Gwen
On Sun, 17 Feb 2008 16:05:24 +0100
Stephane Bortzmeyer <stephane@sources.org> wrote:
> On Sun, Feb 17, 2008 at 10:31:04AM +0100,
> gwenhael <gwenjo@free.fr> wrote
> a message of 73 lines which said:
>
> > ssh toto@monSousDomaine.monDomaine.tld --> ca marche
> > ssh toto@www.monDomaine.tld --> pas de réponse.
> > Donc je ne limite pas l'origine du client mais je limite les adresses qui répondront.
>
> Ce n'est pas du tout ce que vous demandiez au début. Vous demandiez
> une restriction par nom de domaine. Si c'est par adresse IP du
> serveur, c'est fort simple, dans sshd_config :
>
> # Uniquement répondre sur cette adresse IP
> ListenAddress 192.0.2.1
>
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
>
-------
http://www.trabucayre.com
Arsenic et vieilles ferailles
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 17:13 ` gwenhael
@ 2008-02-17 17:31 ` Carmine Chiancone
0 siblings, 0 replies; 26+ messages in thread
From: Carmine Chiancone @ 2008-02-17 17:31 UTC (permalink / raw
To: gentoo-user-fr
gwenhael wrote:
> Si si c'était ce que je demandais mais j'avais mal exprimé ma pensée en fait.
> Gwen
>
>
alors c'était peut-être ce que vous pensiez avoir demandé, mais (relisez
vous si vous n'arrivez pas à nous croire sur parole) ce n'est pas du
tout ce que vous demandiez au début
--
Carmine Chiancone
Uni GE - Organic Chemistry
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 15:31 ` Stephane Bortzmeyer
@ 2008-02-17 17:32 ` Christophe Garault
2008-02-17 20:15 ` Stephane Bortzmeyer
0 siblings, 1 reply; 26+ messages in thread
From: Christophe Garault @ 2008-02-17 17:32 UTC (permalink / raw
To: gentoo-user-fr
[-- Attachment #1: Type: text/plain, Size: 222 bytes --]
Stephane Bortzmeyer a écrit :
>
> nmap montrera juste qu'un port est ouvert, pas que c'est du
> SSH.
Ben si: nmap -sV le fait très bien. ;)
Et avec un --version-all c'est encore mieux!
--
Christophe Garault
[-- Attachment #2: S/MIME Cryptographic Signature --]
[-- Type: application/x-pkcs7-signature, Size: 2271 bytes --]
^ permalink raw reply [flat|nested] 26+ messages in thread
* [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 17:32 ` Christophe Garault
@ 2008-02-17 20:15 ` Stephane Bortzmeyer
2008-02-17 22:19 ` Pierre Bellan
0 siblings, 1 reply; 26+ messages in thread
From: Stephane Bortzmeyer @ 2008-02-17 20:15 UTC (permalink / raw
To: Christophe Garault; +Cc: gentoo-user-fr
On Sun, Feb 17, 2008 at 06:32:33PM +0100,
Christophe Garault <christophe@garault.org> wrote
a message of 69 lines which said:
> Ben si: nmap -sV le fait très bien. ;)
À interpréter avec prudence. Sur une de mes machines, nmap me dit :
53/tcp open domain ISC Bind NSD 2.3.7
Ce qui est aussi sérieux que de dire "le serveur SMTP est un Postfix
Qmail" :-)
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 20:15 ` Stephane Bortzmeyer
@ 2008-02-17 22:19 ` Pierre Bellan
2008-02-17 22:24 ` Christophe Garault
0 siblings, 1 reply; 26+ messages in thread
From: Pierre Bellan @ 2008-02-17 22:19 UTC (permalink / raw
To: gentoo-user-fr
Cela a été,
Reboot Silver ce matin à 00h05
Pb tableau tennis ( 32->64 )
Voilà
-----Original Message-----
From: Stephane Bortzmeyer <stephane@sources.org>
To: Christophe Garault <christophe@garault.org>
Cc: gentoo-user-fr@lists.gentoo.org
Date: Sun, 17 Feb 2008 21:15:25 +0100
Subject: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
> On Sun, Feb 17, 2008 at 06:32:33PM +0100,
> Christophe Garault <christophe@garault.org> wrote
> a message of 69 lines which said:
>
> > Ben si: nmap -sV le fait très bien. ;)
>
> À interpréter avec prudence. Sur une de mes machines, nmap me dit :
>
> 53/tcp open domain ISC Bind NSD 2.3.7
>
> Ce qui est aussi sérieux que de dire "le serveur SMTP est un Postfix
> Qmail" :-)
> --
> gentoo-user-fr@lists.gentoo.org mailing list
>
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 22:19 ` Pierre Bellan
@ 2008-02-17 22:24 ` Christophe Garault
2008-02-18 10:27 ` Frenk
0 siblings, 1 reply; 26+ messages in thread
From: Christophe Garault @ 2008-02-17 22:24 UTC (permalink / raw
To: gentoo-user-fr
[-- Attachment #1: Type: text/plain, Size: 219 bytes --]
Pierre Bellan a écrit :
> Cela a été,
>
> Reboot Silver ce matin à 00h05
> Pb tableau tennis ( 32->64 )
>
> Voilà
>
>
Suis-je le seul à ne plus rien comprendre à ce thread? ;-)
--
Christophe Garault
[-- Attachment #2: S/MIME Cryptographic Signature --]
[-- Type: application/x-pkcs7-signature, Size: 2271 bytes --]
^ permalink raw reply [flat|nested] 26+ messages in thread
* Re: [gentoo-user-fr] Re: Restriction ssh sur un sous domaine
2008-02-17 22:24 ` Christophe Garault
@ 2008-02-18 10:27 ` Frenk
0 siblings, 0 replies; 26+ messages in thread
From: Frenk @ 2008-02-18 10:27 UTC (permalink / raw
To: gentoo-user-fr
Christophe Garault a écrit :
> Pierre Bellan a écrit :
>> Cela a été,
>>
>> Reboot Silver ce matin à 00h05
>> Pb tableau tennis ( 32->64 )
>>
>> Voilà
>>
>>
> Suis-je le seul à ne plus rien comprendre à ce thread? ;-)
>
LOL t'est pas tout seule.
--
gentoo-user-fr@lists.gentoo.org mailing list
^ permalink raw reply [flat|nested] 26+ messages in thread
end of thread, other threads:[~2008-02-18 10:28 UTC | newest]
Thread overview: 26+ messages (download: mbox.gz follow: Atom feed
-- links below jump to the message on this page --
2008-02-16 13:47 [gentoo-user-fr] Restriction ssh sur un sous domaine gwenhael
2008-02-16 22:25 ` Frenk
2008-02-17 8:48 ` gwenhael
2008-02-17 9:31 ` gwenhael
2008-02-17 10:40 ` Guillaume BOUERAT
2008-02-17 13:29 ` gwenhael
2008-02-17 14:05 ` Christophe Garault
2008-02-17 14:04 ` gwenhael
2008-02-17 14:15 ` Christophe Garault
2008-02-17 14:17 ` gwenhael
2008-02-17 15:11 ` [gentoo-user-fr] " Stephane Bortzmeyer
2008-02-17 15:25 ` Christophe Garault
2008-02-17 15:31 ` Stephane Bortzmeyer
2008-02-17 17:32 ` Christophe Garault
2008-02-17 20:15 ` Stephane Bortzmeyer
2008-02-17 22:19 ` Pierre Bellan
2008-02-17 22:24 ` Christophe Garault
2008-02-18 10:27 ` Frenk
2008-02-17 13:29 ` [gentoo-user-fr] " Frenk
2008-02-17 13:40 ` Cédric Godin
2008-02-17 13:44 ` gwenhael
2008-02-17 14:22 ` Grégoire Baron
2008-02-17 15:10 ` [gentoo-user-fr] " Stephane Bortzmeyer
2008-02-17 15:05 ` Stephane Bortzmeyer
2008-02-17 17:13 ` gwenhael
2008-02-17 17:31 ` Carmine Chiancone
This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox