<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Se connecter en SSH sans mot de passe</title>
	<atom:link href="http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/feed/" rel="self" type="application/rss+xml" />
	<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/</link>
	<description>L'informatique, GNU/Linux, Fedora, ...</description>
	<lastBuildDate>Mon, 19 Jul 2010 13:53:26 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
	<item>
		<title>Par : Heldwin</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-324</link>
		<dc:creator>Heldwin</dc:creator>
		<pubDate>Wed, 23 Sep 2009 22:52:13 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-324</guid>
		<description>En effet, les valeurs mises en commentaire sont les valeurs si pas indiquées explicitement.
#PermitRootLogin yes
Donc, permet le login root par défaut.</description>
		<content:encoded><![CDATA[<p>En effet, les valeurs mises en commentaire sont les valeurs si pas indiquées explicitement.<br />
#PermitRootLogin yes<br />
Donc, permet le login root par défaut.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Marcet</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-307</link>
		<dc:creator>Marcet</dc:creator>
		<pubDate>Tue, 22 Sep 2009 23:17:48 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-307</guid>
		<description>&lt;blockquote cite=&quot;comment-306&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-306&quot; rel=&quot;nofollow&quot;&gt;Johan&lt;/a&gt;&lt;/strong&gt;: Oui, la directive « PermitRootLogin » est commentée par défaut ; l’accès root via ssh est donc autorisé par défaut.&lt;/blockquote&gt;
&lt;p&gt;Damned ! Tu veux dire que si on ne met pas &quot;PermitRootLogin No&quot; explicitement, c&#039;est Yes qui est pris par défaut !!!!&lt;/p&gt;
&lt;p&gt;Si c&#039;est ça c&#039;est une énorme erreur de conception de sshd.&lt;/p&gt;</description>
		<content:encoded><![CDATA[<blockquote cite="comment-306"><p><strong><a href="#comment-306" rel="nofollow">Johan</a></strong>: Oui, la directive « PermitRootLogin » est commentée par défaut ; l’accès root via ssh est donc autorisé par défaut.</p></blockquote>
<p>Damned ! Tu veux dire que si on ne met pas &laquo;&nbsp;PermitRootLogin No&nbsp;&raquo; explicitement, c&#8217;est Yes qui est pris par défaut !!!!</p>
<p>Si c&#8217;est ça c&#8217;est une énorme erreur de conception de sshd.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Johan</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-306</link>
		<dc:creator>Johan</dc:creator>
		<pubDate>Tue, 22 Sep 2009 22:37:46 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-306</guid>
		<description>Oui, la directive « PermitRootLogin » est commentée par défaut ; l&#039;accès root via ssh est donc autorisé par défaut.</description>
		<content:encoded><![CDATA[<p>Oui, la directive « PermitRootLogin » est commentée par défaut ; l&#8217;accès root via ssh est donc autorisé par défaut.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Marcet</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-303</link>
		<dc:creator>Marcet</dc:creator>
		<pubDate>Tue, 22 Sep 2009 16:25:57 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-303</guid>
		<description>&lt;p&gt;@johan : Tu dois avoir installé Fedora 11 en faisant une mise à jour, car je viens de vérifier à l&#039;instant sur une machine fraîchement installée, le PermitRootLogin est bien en commentaire par défaut dans le ssd_config.&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>@johan : Tu dois avoir installé Fedora 11 en faisant une mise à jour, car je viens de vérifier à l&#8217;instant sur une machine fraîchement installée, le PermitRootLogin est bien en commentaire par défaut dans le ssd_config.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : johan</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-298</link>
		<dc:creator>johan</dc:creator>
		<pubDate>Tue, 22 Sep 2009 08:12:14 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-298</guid>
		<description>
&lt;blockquote cite=&quot;comment-297&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-297&quot; rel=&quot;nofollow&quot;&gt;Marcet&lt;/a&gt;&lt;/strong&gt;:  J’y avais pensé aussi. Mais dans ce cas, ça veut dire que l’on doit saisir deux mots de passe à chaque démarrage de sa machine : celui de la session et celui de la partition chiffrée, et ce, même si on ne se connecte pas en SSH lors de la session. Ce point me semble parfaitement évident. D’ailleurs, il me semble que sous Fedora, la configuration par défaut du daemon ssh ne permet pas la connexion root.&lt;/blockquote&gt;
Malheureusement, non :/ En tous cas sous F-11, j&#039;ai encore du éditer le sshd_config pour interdire la connexion ssh en root, et par la même occasion définir mon AllowedUsers..
C&#039;est vrai que je ne l&#039;avais pas spécifié, mais pas d&#039;accès root via ssh chez moi non plus (sur aucune de mes machines), et utilisation de sudo au besoin.
@ peluche</description>
		<content:encoded><![CDATA[<blockquote cite="comment-297"><p><strong><a href="#comment-297" rel="nofollow">Marcet</a></strong>:  J’y avais pensé aussi. Mais dans ce cas, ça veut dire que l’on doit saisir deux mots de passe à chaque démarrage de sa machine : celui de la session et celui de la partition chiffrée, et ce, même si on ne se connecte pas en SSH lors de la session. Ce point me semble parfaitement évident. D’ailleurs, il me semble que sous Fedora, la configuration par défaut du daemon ssh ne permet pas la connexion root.</p></blockquote>
<p>Malheureusement, non :/ En tous cas sous F-11, j&#8217;ai encore du éditer le sshd_config pour interdire la connexion ssh en root, et par la même occasion définir mon AllowedUsers..<br />
C&#8217;est vrai que je ne l&#8217;avais pas spécifié, mais pas d&#8217;accès root via ssh chez moi non plus (sur aucune de mes machines), et utilisation de sudo au besoin.<br />
@ peluche</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Marcet</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-297</link>
		<dc:creator>Marcet</dc:creator>
		<pubDate>Tue, 22 Sep 2009 07:53:18 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-297</guid>
		<description>&lt;p&gt;
&lt;blockquote cite=&quot;comment-296&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-296&quot; rel=&quot;nofollow&quot;&gt;shnoulle&lt;/a&gt;&lt;/strong&gt;: Pour un bon équilibre entre sécurité et le coté pratique, on peut utiliser l’agent ssh pour se souvenir de la passphrase ssh ET chiffrer son disque dur ( &lt;a rel=&quot;nofollow&quot; href=&quot;http://doc.fedora-fr.org/wiki/Chiffrer_son_syst%C3%A8me_avec_Luks&quot; rel=&quot;nofollow&quot;&gt;Qui a dit luks&lt;/a&gt; ?). Même en cas de vol du PC avec les clés, l’agent ssh ne pourra pas être activé.&lt;/blockquote&gt;
J&#039;y avais pensé aussi. Mais dans ce cas, ça veut dire que l&#039;on doit saisir deux mots de passe à chaque démarrage de sa machine : celui de la session et celui de la partition chiffrée, et ce, même si on ne se connecte pas en SSH lors de la session.&lt;/p&gt;
&lt;p&gt;
&lt;blockquote cite=&quot;comment-296&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-296&quot; rel=&quot;nofollow&quot;&gt;shnoulle&lt;/a&gt;&lt;/strong&gt;: Autre chose concernant la sécurité, je n’utilise les clés ssh que sur des utilisateurs non root, qui peuvent passer root via un su ou un sudo. root n’a pas le droit de se connecter en ssh sur certaines de mes machines.&lt;/blockquote&gt;
Ce point me semble parfaitement évident. D&#039;ailleurs, il me semble que sous Fedora, la configuration par défaut du daemon ssh ne permet pas la connexion root.&lt;/p&gt;</description>
		<content:encoded><![CDATA[<blockquote cite="comment-296"><p><strong><a href="#comment-296" rel="nofollow">shnoulle</a></strong>: Pour un bon équilibre entre sécurité et le coté pratique, on peut utiliser l’agent ssh pour se souvenir de la passphrase ssh ET chiffrer son disque dur ( <a rel="nofollow" href="http://doc.fedora-fr.org/wiki/Chiffrer_son_syst%C3%A8me_avec_Luks" rel="nofollow">Qui a dit luks</a> ?). Même en cas de vol du PC avec les clés, l’agent ssh ne pourra pas être activé.</p></blockquote>
<p>J&#8217;y avais pensé aussi. Mais dans ce cas, ça veut dire que l&#8217;on doit saisir deux mots de passe à chaque démarrage de sa machine : celui de la session et celui de la partition chiffrée, et ce, même si on ne se connecte pas en SSH lors de la session.</p>
<blockquote cite="comment-296"><p><strong><a href="#comment-296" rel="nofollow">shnoulle</a></strong>: Autre chose concernant la sécurité, je n’utilise les clés ssh que sur des utilisateurs non root, qui peuvent passer root via un su ou un sudo. root n’a pas le droit de se connecter en ssh sur certaines de mes machines.</p></blockquote>
<p>Ce point me semble parfaitement évident. D&#8217;ailleurs, il me semble que sous Fedora, la configuration par défaut du daemon ssh ne permet pas la connexion root.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : shnoulle</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-296</link>
		<dc:creator>shnoulle</dc:creator>
		<pubDate>Tue, 22 Sep 2009 07:25:02 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-296</guid>
		<description>Pour un bon équilibre entre sécurité et le coté pratique, on peut utiliser l&#039;agent ssh pour se souvenir de la passphrase ssh ET chiffrer son disque dur ( &lt;a href=&quot;http://doc.fedora-fr.org/wiki/Chiffrer_son_syst%C3%A8me_avec_Luks&quot; rel=&quot;nofollow&quot;&gt;Qui a dit luks&lt;/a&gt; ?).
Même en cas de vol du PC avec les clés, l&#039;agent ssh ne pourra pas être activé.
Sinon, l&#039;agent ssh c&#039;est bien, sauf quand vous perdez votre session , et qu&#039;il faut vous rappeler votre mot de passe (ça m&#039;est arrivé la semaine dernière, résultat: recréation de clés, reboot des serveurs en rescue ou prise de contrôle direct pour remettre la clés).
Autre chose concernant la sécurité, je n&#039;utilise les clés ssh que sur des utilisateurs non root, qui peuvent passer root via un su ou un sudo. root n&#039;a pas le droit de se connecter en ssh sur certaines de mes machines.</description>
		<content:encoded><![CDATA[<p>Pour un bon équilibre entre sécurité et le coté pratique, on peut utiliser l&#8217;agent ssh pour se souvenir de la passphrase ssh ET chiffrer son disque dur ( <a href="http://doc.fedora-fr.org/wiki/Chiffrer_son_syst%C3%A8me_avec_Luks" rel="nofollow">Qui a dit luks</a> ?).<br />
Même en cas de vol du PC avec les clés, l&#8217;agent ssh ne pourra pas être activé.<br />
Sinon, l&#8217;agent ssh c&#8217;est bien, sauf quand vous perdez votre session , et qu&#8217;il faut vous rappeler votre mot de passe (ça m&#8217;est arrivé la semaine dernière, résultat: recréation de clés, reboot des serveurs en rescue ou prise de contrôle direct pour remettre la clés).<br />
Autre chose concernant la sécurité, je n&#8217;utilise les clés ssh que sur des utilisateurs non root, qui peuvent passer root via un su ou un sudo. root n&#8217;a pas le droit de se connecter en ssh sur certaines de mes machines.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Johan</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-268</link>
		<dc:creator>Johan</dc:creator>
		<pubDate>Sat, 19 Sep 2009 13:01:39 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-268</guid>
		<description> 
&lt;blockquote cite=&quot;comment-267&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-267&quot; rel=&quot;nofollow&quot;&gt;Marcet&lt;/a&gt;&lt;/strong&gt;:  Je suis bien d’accord que si une machine à accès à d’autres sans mot de passe, et que quelqu’un s’empare de la dite machine, il y a un problème de sécurité.Mais ça reviens à peu près au même si la clé de chaque accès ssh est stockée dans le porte-clé de la session, non ?&lt;/blockquote&gt;
Si la clé ne possède pas de mot de passe, il suffit de la choper elle, la solution de l&#039;agent ne stocke pas le passe, il faudrait donc avoir accès à l&#039;instance de l&#039;agent pour laquelle le passe a été saisi pour s&#039;en servir (un poil plus compliqué que d&#039;accéder à un simple fichier).  En plus, si je prend ta clé sans mot de passe, je peux m&#039;en servir quand je veux ; alors que je ne pourrai pas te piquer ton l&#039;instance de ton agent (enfin, je ne crois pas).
Bien entendu, en termes de sécurité, la meilleure solution reste d&#039;entrer le mot de passe de la clé à tous les coups (et que le dit mot de passe soit bien barbare, au passage :p).
La solution de l&#039;agent est plus ou moins entre le mot de passe à tous les coups et pas de mot de passe du tout :-)
Après, il peut être possible de ne pas conserver le passe pendant toute la durée de la session, ça renforcerait un peu plus la sécurité,  mais j&#039;avoue n&#039;avoir jamais cherché à faire ça ;-)
@ peluche</description>
		<content:encoded><![CDATA[<p> </p>
<blockquote cite="comment-267"><p><strong><a href="#comment-267" rel="nofollow">Marcet</a></strong>:  Je suis bien d’accord que si une machine à accès à d’autres sans mot de passe, et que quelqu’un s’empare de la dite machine, il y a un problème de sécurité.Mais ça reviens à peu près au même si la clé de chaque accès ssh est stockée dans le porte-clé de la session, non ?</p></blockquote>
<p>Si la clé ne possède pas de mot de passe, il suffit de la choper elle, la solution de l&#8217;agent ne stocke pas le passe, il faudrait donc avoir accès à l&#8217;instance de l&#8217;agent pour laquelle le passe a été saisi pour s&#8217;en servir (un poil plus compliqué que d&#8217;accéder à un simple fichier).  En plus, si je prend ta clé sans mot de passe, je peux m&#8217;en servir quand je veux ; alors que je ne pourrai pas te piquer ton l&#8217;instance de ton agent (enfin, je ne crois pas).<br />
Bien entendu, en termes de sécurité, la meilleure solution reste d&#8217;entrer le mot de passe de la clé à tous les coups (et que le dit mot de passe soit bien barbare, au passage :p).<br />
La solution de l&#8217;agent est plus ou moins entre le mot de passe à tous les coups et pas de mot de passe du tout <img src='http://marcet.technofil.fr/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /><br />
Après, il peut être possible de ne pas conserver le passe pendant toute la durée de la session, ça renforcerait un peu plus la sécurité,  mais j&#8217;avoue n&#8217;avoir jamais cherché à faire ça <img src='http://marcet.technofil.fr/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /><br />
@ peluche</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Marcet</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-267</link>
		<dc:creator>Marcet</dc:creator>
		<pubDate>Sat, 19 Sep 2009 12:40:09 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-267</guid>
		<description>&lt;p&gt;
&lt;blockquote cite=&quot;comment-264&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-264&quot; rel=&quot;nofollow&quot;&gt;Johan&lt;/a&gt;&lt;/strong&gt;:  D’utiliser l’agent SSH ?&lt;/blockquote&gt;
Je suis bien d&#039;accord que si une machine à accès à d&#039;autres sans mot de passe, et que quelqu&#039;un s&#039;empare de la dite machine, il y a un problème de sécurité.&lt;/p&gt;
&lt;p&gt;Mais ça reviens à peu près au même si la clé de chaque accès ssh est stockée dans le porte-clé de la session, non ?&lt;/p&gt;</description>
		<content:encoded><![CDATA[<blockquote cite="comment-264"><p><strong><a href="#comment-264" rel="nofollow">Johan</a></strong>:  D’utiliser l’agent SSH ?</p></blockquote>
<p>Je suis bien d&#8217;accord que si une machine à accès à d&#8217;autres sans mot de passe, et que quelqu&#8217;un s&#8217;empare de la dite machine, il y a un problème de sécurité.</p>
<p>Mais ça reviens à peu près au même si la clé de chaque accès ssh est stockée dans le porte-clé de la session, non ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Marcet</title>
		<link>http://marcet.technofil.fr/2009/09/18/se-connecter-en-ssh-sans-mot-de-passe/comment-page-1/#comment-266</link>
		<dc:creator>Marcet</dc:creator>
		<pubDate>Sat, 19 Sep 2009 12:35:34 +0000</pubDate>
		<guid isPermaLink="false">http://marcet.technofil.fr/?p=341#comment-266</guid>
		<description>&lt;p&gt;
&lt;blockquote cite=&quot;comment-261&quot;&gt;&lt;strong&gt;&lt;a href=&quot;#comment-261&quot; rel=&quot;nofollow&quot;&gt;Johan&lt;/a&gt;&lt;/strong&gt;:  Anéfé &lt;img class=&quot;wp-smiley&quot; src=&quot;../../../../wp-includes/images/smilies/icon_wink.gif&quot; alt=&quot;;-)&quot; /&gt; J’avais publié un billet sur mon blog – pour faire le miroir d’un dépôt SVN – qui utilise cette technique de limitation à une commande particuilière : &lt;a rel=&quot;nofollow&quot; href=&quot;http://blog.ulysses.fr/index.php/post/16/10/2008/Subversion-:-comment-creer-un-miroir-de-facon-securisee&quot; rel=&quot;nofollow&quot;&gt;http://blog.ulysses.fr/index.php/post/16/10/2008/Subversion-:-comment-creer-un-miroir-de-facon-securisee&lt;/a&gt; Le plus dur, c’est encore de trouver sur quelle commande restreindre &lt;img class=&quot;wp-smiley&quot; src=&quot;../../../../wp-includes/images/smilies/icon_biggrin.gif&quot; alt=&quot;:-D&quot; /&gt; @ peluche&lt;/blockquote&gt;
Merci. Super intéressant !&lt;/p&gt;</description>
		<content:encoded><![CDATA[<blockquote cite="comment-261"><p><strong><a href="#comment-261" rel="nofollow">Johan</a></strong>:  Anéfé <img class="wp-smiley" src="../../../../wp-includes/images/smilies/icon_wink.gif" alt=";-)" /> J’avais publié un billet sur mon blog – pour faire le miroir d’un dépôt SVN – qui utilise cette technique de limitation à une commande particuilière : <a rel="nofollow" href="http://blog.ulysses.fr/index.php/post/16/10/2008/Subversion-:-comment-creer-un-miroir-de-facon-securisee" rel="nofollow">http://blog.ulysses.fr/index.php/post/16/10/2008/Subversion-:-comment-creer-un-miroir-de-facon-securisee</a> Le plus dur, c’est encore de trouver sur quelle commande restreindre <img class="wp-smiley" src="../../../../wp-includes/images/smilies/icon_biggrin.gif" alt=":-D" /> @ peluche</p></blockquote>
<p>Merci. Super intéressant !</p>
]]></content:encoded>
	</item>
</channel>
</rss>
