Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Hrátky z řádky: používáme ssh

Michal Dočekal
5. 5. 2008 1:01 Nový

ssh-agent

celé vlákno
Při generování se nás program zeptá na tzv. passphrase. Když ji vyplníte, zvýšíte tím sice bezpečnost, ale opět budete muset zadávat nějaké heslo. Takže passphrasi nevyplníme.

Spíše bych doporučoval heslo vyplnit, ale používat ssh-agenta. Je to bezpečnější, aniž by to příliš ubíralo na pohodlí (heslo pak stačí zadat jednou).

Petr Macek aura:96
5. 5. 2008 7:36 Nový

Re: ssh-agent

celé vlákno
ssh-agent bude v pristim pokracovani. Clanek ma omezenou delku a vse se do nej nevejde
Banik
Banik (neregistrovaný)
5. 5. 2008 1:06 Nový

ssh vzdalene provedeni prikazu

celé vlákno
Nevim jak autor, ale ja prikazy, co chcu provest na vzdalenem stroji, pisu do zavorek.

ssh root@example.com dd if=/dev/urandom | dd of=/dev/null (dle autora)

ssh root@example.com "dd if=/dev/urandom" | dd of=/dev/null (ja-aspon je na prvni pohled jasne, co se provede vzdalene a co lokalne
msk
msk (neregistrovaný)
5. 5. 2008 9:18 Nový

Re: ssh vzdalene provedeni prikazu

celé vlákno
Kde su tie zatvorky? :)
Banik
Banik (neregistrovaný)
5. 5. 2008 9:39 Nový

Re: ssh vzdalene provedeni prikazu

celé vlákno
chtel jsem rict uvozovky
Banik
Banik (neregistrovaný)
5. 5. 2008 1:08 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
"Při generování se nás program zeptá na tzv. passphrase. Když ji vyplníte, zvýšíte tím sice bezpečnost, ale opět budete muset zadávat nějaké heslo. Takže passphrasi nevyplníme."

Tohle je teda vrchol vseho. Vykasleme se na vsechny hesla. Svet je tak krasny, sladky, ruzovy...
uživatel si přál zůstat v anonymitě
5. 5. 2008 6:13 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
"Tohle je teda vrchol vseho. Vykasleme se na vsechny hesla. Svet je tak krasny, sladky, ruzovy..."

Mnohokrát se mi stalo, že jsem zadal při přihlášení heslo, které patřilo jinému počítači (čímž vznikne nebezpečí, že pokud je ten počítač, na který jsem se přihlašoval cracknutý, tak mi útočník může vlézt i do počítače, jehož heslo jsem omylem zadal). Takže ano, přihlašování bez zadávání hesel je bezpečnější.
pht
pht (neregistrovaný)
5. 5. 2008 6:50 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Tady se bavime o passphrase ke klici. Tam si muzete zadavat co chcete a neposila se to nikam. To je kouzlo rsa klice. A druhe kouzlo je, ze jednim klicem muzete mit pod palcem treba 20 serveru, takze bych to heslo doporucil a rozhodne silnejsi nez vase bezne 'a' na roota.
Plague
Plague (neregistrovaný)
6. 5. 2008 0:21 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Práveže se to nikam neposílá, takže jediné, co chráníme je samotný public key. Kdo se o něj bojí, může jej mít na tokenu nebo alespoň USB klíčence. Pokud na počítači nemáte jiné lidi nebo neznámé lidi, tak pravděpodobnost ukradení je taky malá. Z důvodu tak malé hrozby a o tolik zjednodušené práce taky často nevidím důvod v použití passphrase.
J
J (neregistrovaný)
6. 5. 2008 21:00 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Hmm, moznost ukradeni klice je naopak velice znacna, navic pak staci ziskat jediny kraticky soubor a behem mziku ovladnout spoustu stroju. Takze klic bez hesla ma smysl jen pro velice specificke zalezitosti a predevsim s omezenymi pravy.

Napriklad je to vhodne reseni pro spousteni scriptu z crona, ale rozhodne by takovy klic v zadnem pripadne nemel mit na vzdalenem stroji roota.
VM
VM (neregistrovaný)
7. 5. 2008 16:14 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
a jak byste ovladal farmu testovacich pocitacu, kam se potrebujete dostat z ruznych automaticky poustenych skriptu a delat tam veci jako root?
dzodzo
dzodzo (neregistrovaný)
8. 5. 2008 13:14 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
tak povolit ssh bez passphrase v kluci iba pre specificke prikazy alebo skripty
menphis
menphis (neregistrovaný)
5. 5. 2008 4:04 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
z pocatku byl tenhle serial celkem fajn, ale ted mi prijde dost o nicem, tohle nenjsou zadne typy, figle.. .tohle je normalni navod na ssh, kterych jsou na netu tuny :(
bauer
bauer (neregistrovaný)
5. 5. 2008 7:20 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
naopak, oceňuji jednoduchost v kostce, o možnosti klíče jsem se doposud nikde nedověděl...
Petr Macek aura:96
5. 5. 2008 7:42 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Presne takove lidi jako jste Vy hledame - kontaktujte redakci a napiste vlastni dil. Kazdy ma sve omezene mnozstvi tipu. Muzete treba popsat vami pouzivane aplikace. Serial se ubira smerem, ktery zase spouste lidi svedci. Tezko se zavdecit vsem
Petr Macek aura:96
5. 5. 2008 7:54 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Mozna se budete divit, ale spousta lidi, treba .ssh/config nezna a nevyuziva. Pritom je to prima vec.
Stejne tak vykonavani prikazu na vzdalenem stroji. Ja to treba pouzivam k zalohovani konfiguraci mnoba linux/unix stroju. Snad se mi vse vejde do pristiho dilu
pht
pht (neregistrovaný)
5. 5. 2008 6:46 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Kdo je maximalista a i tohle mu přijde dlouhé, může si vytvořit třeba skript nebo alias
pht
pht (neregistrovaný)
5. 5. 2008 6:48 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Cifix, jsem se snad uklepl. Chtel jsem rict:
Kdo je maximalista a i tohle mu přijde dlouhé, může si vytvořit třeba skript nebo alias -> snad minimalista, ne?
Petr Macek aura:96
5. 5. 2008 7:43 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
hehe ;-) Jak se to vezme. Ja myslel maximalistu ve zkracovani, Vy asi minimalistu ve psani :-)
Tom
Tom (neregistrovaný)
5. 5. 2008 16:25 Nový

RE: Hrátky z řádky: používáme ssh

celé vlákno
Fukncni minimalismus je o nejefektivnejsim zpusobu vykonani cinnosti, pro velmi velmi line adminy :)
uživatel si přál zůstat v anonymitě
5. 5. 2008 9:30 Nový

kopirovani verejneho klice

celé vlákno
obycejne pouzivam ke kopirovani verejneho klice ssh-copy-id
Usage ssh-copy-id [-i [identity_file]] [user@]machine
Petr Macek aura:96
5. 5. 2008 10:19 Nový

Re: kopirovani verejneho klice

celé vlákno
Toto jsem neznal. diky
rhn
rhn (neregistrovaný)
5. 5. 2008 9:54 Nový

RE: Hrátky z řádky: používáme ssh.

celé vlákno
Mne používanie kľúčov v ssh už dávnejšie uľahčilo prácu, napriek tomu oceňujem tento príspevok, nakoľko viem, koľko mne trvalo, kým som sa k tomu dopracoval.

Manažujem vo firme niekoľko unix grafických staníc (SUN Blade 1500 Solaris 9). Udržiavam súbor, kde mám zoznam unix staníc - suny.txt. Hromadné činnosti sa potom dajú riešiť veľmi jednoducho:

  for ws in `cat suny.txt` ; do echo $ws `ssh $ws "ypwhich"` ; done

a mám výpis kde v riadku je názov stroja a vedľa neho server na ktorý sa v NIS daná WS overuje. Príkaz ypwhich môžem nahradiť hocičím čo ma zaujíma - najčastejšie "grep direktíva /etc/niečo", čím zistím či niektorý konfig sa nelíši od konfigov na iných strojoch.

Pre tých čo sa im nechce udržiavať zoznam strojov je možné použiť nmap, ale v prípade veľkých sietí nmap môže chvíľu trvať. Príklad nájde stroje čo majú otvorený port 22:

  for ws in `nmap -sT 192.168.0.* -p 22 -oG - | grep open | cut -f2 -d\ ` ; do
    echo $ws `ssh $ws "grep server /etc/inet/ntp.conf"`
  done

.
Ondrej 'SanTiago' Zajicek
Ondrej 'SanTiago' Zajicek (neregistrovaný)
5. 5. 2008 22:39 Nový

RE: Hrátky z řádky: používáme ssh.

celé vlákno
Doporucuji zkusit dsh
boris
boris (neregistrovaný)
5. 5. 2008 10:15 Nový

prejmenovani binarky SSH

celé vlákno
kdysi jsem cetl o zajimave vlastnosti SSH, ktera mi ale nikdy nefungovala. slo o to, ze kdyz se binarka SSH prejmenuje (nalinkuje) na DNS jmeno ciloveho stroje, SSH po zavolani takto pojmenovane binarky se automaticky pripoji na tento server. tohle by bylo hodne prakticke, kdyby to fungovalo - stacilo by zadat jmeno ciloveho stroje jako prikaz a tim bych se tam pripojil.

nevim, jestli slo o nejakou jinou implementaci nez OpenSSH nebo se mi tuhle vlastnost nepodarilo zapnout. vite nekdo neco vic?
Radek Nováček
5. 5. 2008 11:08 Nový

Re: prejmenovani binarky SSH

celé vlákno
Nechapu, v cem je rozdil oproti vytvoreni aliasu/skriptu se stejnym jmenem?
boris
boris (neregistrovaný)
5. 5. 2008 11:12 Nový

Re: prejmenovani binarky SSH

celé vlákno
v tom, ze bych nic takoveho nemusel delat, pokud by to SSH umelo samo a elegantnejs...
Jan Seifert
5. 5. 2008 11:19 Nový

Re: prejmenovani binarky SSH

celé vlákno
1) pro změnu budu muset přejmenovat nebo pod novým ménem zkopírovat binárku ssh
2) při aktualizaci ssh balíkovací systém o nové binárce nic neví a zůstanou mi tam staré verze (které mohou mít třeba bezpečnostní chybu)
boris
boris (neregistrovaný)
5. 5. 2008 11:28 Nový

Re: prejmenovani binarky SSH

celé vlákno
od toho jsou symlinky, se kterymi by to udajne melo fungovat

kazdopadne muj dotaz znel, zda nekdo nevi neco vic o teto vlastnosti a ne jak to resit jinak, takze odpoved otazkou proc to nedelat tak a tak me moc neuspokojuje - sam to pochopitelne jinak resim (zrovna tema aliasy), ale avizovane reseni samotnym SSH by se mi libilo vic
Petr
Petr (neregistrovaný)
5. 5. 2008 18:43 Nový

Re: prejmenovani binarky SSH

celé vlákno
Ehm, snad hardlinky, ne?
Tomáš
Tomáš (neregistrovaný)
5. 5. 2008 21:47 Nový

Re: prejmenovani binarky SSH

celé vlákno
Tady jsou lepší symlinky (soft linky). Ve většině případů si člověk vystačí se soft linky. V tomto případě by použití hard linku znamenalo, že po aktualizaci ssh budou bývalé hard linky na ssh obsahovat starou verzi ssh, což asi nechci.
A
A (neregistrovaný)
6. 5. 2008 0:12 Nový

Re: prejmenovani binarky SSH

celé vlákno
Nebudou
uživatel si přál zůstat v anonymitě
7. 5. 2008 2:11 Nový

Re: prejmenovani binarky SSH

celé vlákno
je moznost, ze budou
uživatel si přál zůstat v anonymitě
5. 5. 2008 15:34 Nový

Re: prejmenovani binarky SSH

celé vlákno
#!/bin/sh
env ssh $0 $@
amores peros
amores peros (neregistrovaný)
5. 5. 2008 10:17 Nový

pridavek

celé vlákno
ssh + proxy:

Host somehost
HostName xxx.xxx.xxx.xxx.
User someuser
Compression yes
ProxyCommand connect -S yyy.yyy.yyy.yyy %h %p

ssh + chroot:

Match Group sftpusers
ChrootDirectory /chroot/%u
ForceCommand internal-sftp

(zmente homedir uzivatele - %u - na / a pak bude v /chroot/user1 primo)
Miiiiiichal
Miiiiiichal (neregistrovaný)
5. 5. 2008 10:58 Nový

Bezpečnost

celé vlákno
V případě, že po přihlášení bez hesla vykonáváte pořád stejnou akci, tak k výraznému zvýšení bezpečnosti přispějete tím, že do veřejného klíče tuto akci vymezíte, popsáno zde (u příkladu se zálohováním pomocí RSYNC a automatického přihlašování bez hesla):

http://troy.jdmz.net/rsync/index.html
amores peros
amores peros (neregistrovaný)
5. 5. 2008 11:49 Nový

Re: Bezpečnost

celé vlákno
jde to prepsat pres sftp? jestli jo, tak spis Match a ForceCommand do sshd_configu...

kdo ma zkusenost? :)
Tom
Tom (neregistrovaný)
5. 5. 2008 16:30 Nový

Jaky je rozdil mezi RSA a DSA, proc volit DSA?

celé vlákno
Pri hledani jsem narazil na tento clanek - http://neubia.com/archives/000191.html - kde zminuje pouze rychlostni rozdily, ktere RSA v radech nasobku prohrava.

Jsou i nejake dalsi duvody, pro volby toho ktereho algoritmu, nez jen nejcastejsi operace?
Plague
Plague (neregistrovaný)
6. 5. 2008 0:19 Nový

Re: Jaky je rozdil mezi RSA a DSA, proc volit DSA?

celé vlákno
RSA neprohrává všude, právěže je rychlejší při verifikaci, jde tedy o to, komu chcete ulevit (klientu nebo serveru). Pro běžné použití je to jedno, protože tolik času to nežere.
uživatel si přál zůstat v anonymitě
6. 5. 2008 17:27 Nový

Autor zapomněl zmínit programové chyby

celé vlákno
Jednu podstatnou věc autor zapomněl zmínit. Že starší verze ssh (démona) byly naprogramovány špatně a byly hacknutelné.
Problém je totiž v tom, že nejprve se musíte na tom kterém serveru ujistit, zda tam mají bezchybného démona. Alespoň zmínku, jaké verze jsou od kdy v pořádku, by měl autor uvést.
Ale to je tak se vším. Každý hlavně napíše - jako kdysi - abyste si pořídili třeba admin.php, jak je to skvělé a jak jste zaostalí, že to ještě dostatečně nevyžíváte.
uživatel si přál zůstat v anonymitě
7. 5. 2008 2:14 Nový

Re: Autor zapomněl zmínit programové chyby

celé vlákno
no to je ale... no, rekneme, ze jen "hloupost" :)
uživatel si přál zůstat v anonymitě
7. 5. 2008 16:10 Nový

Re: Autor zapomněl zmínit programové chyby

celé vlákno
Hloupost to může být jen pro člověka, který o hacknutelnosti sshd ještě ani neslyšel.
Zasílat nově přidané příspěvky e-mailem