SSH alleen vanuit mijn prive netwerk??

Pagina: 1
Acties:

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Ik wil met mijn servertje kunnen SSH-en. Dit lukt priema als ik achter deze bak zit die in mijn netwerkje zit. Maar zodra ik wil SSH-en met de server van buiten af dan lukt dat niet :?
Je zou denken aan een firewall probleem ofzo, maar poort 22 staat gewoon open voor iedereen (ik gebruik MonMotha's firewall 2.3.6)
Als ik op een bak van buiten probeer in te loggen zegt hij: Connection refused. Dan verschijnt er ook en regeltje in /var/logs/secure die zegt:
Sep 18 22:37:29 Haranaka sshd [10763: refused connection xxx.xxx.xxx.xxx

Iemand een oplossing hiervoor?

edit:

klote brakke topics :(

...


Verwijderd

Op dinsdag 18 september 2001 23:31 schreef Haranaka het volgende:
brak?
:?

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Ja ik verhaal typen, versturen, topic brak, nog een keer, weer brak en toen zelf ont-brakt via floris drimmel's aanwijzingen :)

...


Verwijderd

Nee, nee niet brak dit keer ;)

Er zijn wat server probjes, een van de gevolgen zijn brakke topics :'(

Tja gewoon een kwestie van je firewall aanpassen en tcpwrapper support gebruiken.

Vervolgens in /etc/hosts.allow
code:
1
ALL: LOCAL 192.168.0.

Aangenomen dat 192.168.0.0/24 je lokale netwwerk is.

In /etc/hosts.deny:
code:
1
ALL: ALL

Alle services die tcpwrapper support hebben (inclusief (x)inetd) laten nu alleen nog maar clients toe vanuit je lokale netwerk.
Je kan ALL eveentueel door SSH vervangen als het alleen voor SSH moet gelden in /etc/hosts.allow.

Verwijderd

Tja ik had je verhaal nog niet gelezen, aangezien er geen inhoud was toe ik repleyde ;)
Euhm mijn verhaal kan je dus grotendeels vergeten, aangezien dat niet hetgene is wat je wil.

Het heeft er wel mee te maken. Zo te zien heb je SSH met tcpwrapper support.
Ofwel openzetten voor de IP's die je gebruikt in /etc/hosts.allow.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
Thnks nelske that did the trick :)
Maar ik wil het ook kunnen vanaf mijn ouders, en die leven nood gedwongen nog in het modem tijdperk :( Moet ik dan die hele range van hun inbel provider erin zetten? is dat wel veilig vraag ik me af of is er een betere oplossing?

...


Verwijderd

Op dinsdag 18 september 2001 23:45 schreef Haranaka het volgende:
Thnks nelske that did the trick :)
Maar ik wil het ook kunnen vanaf mijn ouders, en die leven nood gedwongen nog in het modem tijdperk :( Moet ik dan die hele range van hun inbel provider erin zetten? is dat wel veilig vraag ik me af of is er een betere oplossing?
Zorg dat je i.p.v. ALL dus SSH gebruikt.
Zo geldt het in ieder geval alleen voor de ssh-daemon en niet voor alle andere daemons met tcpwrapper support.

Ik weet zo geen andere oplossing dan die hele provider range toegang te geven.
Als je zorgt dat je firewall dat ook doet dan hoef je je niet zo'n zorgen te maken.
Zeker als je geen (directe) root-logins toe laat en su-en naar root alleen voor bepaalde mensen is toegestaan.

Dan moet de persoon 2 passwoorden kraken en toevallig ook nog eens via die provider op jouw machine uitkomen.

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 07-06 23:13
hmm, hoe doe regel ik dat ik niet als root kan inloggen en alleen 1 persoon su acces geef?

...


Verwijderd

Voor het niet inloggen als root via SSH moet je in je ssh server config zijn.
Standaard staat dit al uit en hoef je er dus niks aan te veranderen.

(als ik me niet vergis heet de optie iets van "Permit Root logons" )

Voor het enablen van su naar root voor slechts enkele personen moet je wel beschikken over pam.
In /etc/pam.d/su zorg je ervoor dat bovenaan hetvolgende staat:
code:
1
2
auth    sufficient     /lib/security/pam_rootok.so debug
auth    required     /lib/security/pam_wheel.so group=wheel

Dit zorgt ervoor dat alleen users in de group wheel kunnen su-en naar root.

Als je geen PAM hebt, dan kan je ventueel de permissies op de su-binary veranderen, maar dit is niet aan te raden, aangezien dan su alleen nog maar voor root en de gebruikte groep beschikbaar is ;)

[edit]
Ook een handig commando in deze context is sudo (man sudo).
Pagina: 1