Bonsoir a tous. bon j'ai deux trois question sur le ssh. je viens de ressortir les clés car ras le bole de tapper le meme mot de passe tout les jours.
Coté Serveur :
1. je fais un key-gen -t dsa et -t rsa histoire d'avoir les deux pour etre certain que cela fonctionne
2. je copie le contenu de id_*.pub dans authorized_keys2
3. je transfere id_rsa et id_dsa dans mon ordi (client).
bon là tout est ok, je peux me connecter avec/sans mot de passe.
---
Donc ma première question : Comment faire pour que le serveur ne demande plus de mot de passe si je perd id_rsa et id_dsa ? connexion uniquement avec Id rsa/dsa.
---
ensuite coté Client, je fait la même chose, je transmet mes id_rsa et id_dsa au serveur (pour tester mon ssh en retour en fait, uniquement pour le test) et là, ca ne marche pas, il me demande un mot de passe de connexion alors que c'est la même distribution et les mêmes fichiers de conf (j'ai le controle total et l'accès au root vu que le serveur est chez moi)
---
donc ma 2eme question: pourquoi Client-Serveur les ID fonctionnent mais en Serveur-Client ca ne marche point ?
---
Merci a vous
Jamais utilisé cette méthode (être feignant oui, avec SSH, non
), j'ai juste lu la démarche en diagonale pour saisir le principe vite fait, et là de tête j'aurais envie de te dire:
"2. je copie le contenu de id_*.pub dans authorized_keys2"
T'as fait ça sur l'hôte <distant> si j'ai bien compris. Mais tu n'as pas dû le faire sur le client je pense, ce qui explique qu'il refuse la connec' dans l'autre sens. Après, comme à chaque fois que je parle d'un truc que j'ai pas réellement fait je dis peut être une grosse connerie, j'attends ta réponse pour voir
.
« 1. je fais un key-gen -t dsa et -t rsa histoire d'avoir les deux pour etre certain que cela fonctionne »
hum
:
1. dsa c'est de la merde !
2. dsa c'est ***VRAIMENT*** de la merde en batons !
3. dsa c'est un pur erzatz de rsa, troué de partout, et qui n'existe que parce que le rsa était soumis à un brevet, arrêtez d'utiliser cette nom de dieu de saloperie de merde, BORDEL !
(
(j'espère avoir été assez clair là)
« Coté Serveur :
1. je fais un key-gen -t dsa et -t rsa histoire d'avoir les deux pour etre certain que cela fonctionne »
ça part mal, c'est coté client qu'il faut générer une clé.
Au passage, tu te perds tout seul en créant deux clés plutôt qu'une seule (et si tu insistes pour avoir deux clés, je t'invite à relire ma remarque ci-dessus).
C'est ta clé qui te permet de ne pas taper de mot de passe, donc il faut la créer sur le client (et intégrer la partie public dans le authorized_keys du serveur).
PS: ne vois pas d'attaque personnelle dans le début de mon précédent message hein.
C'est juste que parmi les choses qui sont encore plus obsolètes et injustifiables que apt-get (ce qui n'est pas peu dire), il y a justement le dsa.
alors je me perd car chaque tuto dis tout et n'importe quoi.
comme expliquer
Serveur : ssh-keygen
cat id_*sa.pub >> authorized_keys2
je récupère les id_*sa (* = rsa et dsa) que je met dans mon client
Client : ssh -i ~/.ssh/Serveur/id.rsa 192.168.1.21
connexion automatique OK
maintenant pour faire de même Serveur > Client je fais les même opération soit :
Client : ssh-keygen
cat id_*sa.pub >> authorized_keys2
je récupère les id_*sa (* = rsa et dsa) que je met dans mon Serveur
Serveur : ssh -i ~/.ssh/Serveur/id.rsa 192.168.1.22
connexion automatique KO
Pourquoi Client a Serveur ca fonctionne bien et non le contraire alors que j'ai procédé a la même configuration et les mêmes étapes?
feignantisme je plussoie, mais suis pas fou, je met quand même une passphrase. ainsi je n'entre qu'une seule fois le mot de passe sauf pour mes testes j'ai viré la passphrase.
donc dans le doûte, je viens de sortir mon portable (et oui 3 pc rien qu'a moi lol) dont j'ai fait la même configuration et les mêmes étapes :
Pour Comprendre :
Laptop = portable
Serveur = PC Personnel 1
Client = PC Personnel 2
Laptop a Serveur
je récupère seulement les id_*sa (* = rsa et dsa) que je met dans mon Laptop
Laptop : ssh -i ~/.ssh/Serveur/id.rsa 192.168.1.21
connexion automatique OK
puis Laptop a Client:
je récupère seulement les id_*sa (* = rsa et dsa) que je met dans mon Laptop
Laptop : ssh -i ~/.ssh/Client/id.rsa 192.168.1.21
connexion automatique KO
et le sens contraire
Serveur ET Client connexion OK sur mon Laptop
id_rsa ou id_dsa j'ai le même résultat
donc je pense que le probleme provient du PC "Client" mais j'ignore où chercher.
j'aurai dû actualiser la page...
donc tu me dit de faire
Client keygen >> scp id_rsa.pub @serveur
puis du serveur cat *.pub >> auth_keys2 ?
j'abrège hein...
et là ca marchera? mais pourquoi même dans l'autre sens ca a marché alors? bref, je vais tester ca alors...
« Serveur : ssh-keygen »
NON ! (enfin si, le serveur doit bien avoir une clé, mais celle-ci est générée à l'installation du système, ou à défaut à l'installation de openssh-server, donc c'est pas tes oignons)
« je récupère les id_*sa (* = rsa et dsa) que je met dans mon client »
NON ! Paranoïaque comme tu es, tu peux jeter tes clés… elles sont déjà compromises !
ans tous les cas, une clé privée ne bouge JAMAIS. (c'est pas pour rien que c'est privé)
C'est le contenu du id_rsa.pub que tu veux bouger.
Et encore une fois, jète ton dsa, vraiment !
bon je viens de tester ta méthode après avoir effacé toute trace de mes fichiers rsa et dsa
cad
ssh-keygen -t rsa sur client >> envoi de *.pub au serveur et copier dans authorized_keys2
Connexion OK
coté inverse
laptop ou serveur "ssh-keygen -t rsa" >> envoi de *.pub au pc client et copie dans authorized_keys2
Connexion KO
laptop et serveur Connexion OK
bon je crois que je vais réinstaller ssh sur le client. il doit y'avoir une merde
« dans authorized_keys2 »
j'ai du raté un truc… normalement c'est ~/.ssh/authorized_keys le bon fichier. Je ne vois pas ce que le 2 vient faire dans l'histoire.
« bon je crois que je vais réinstaller ssh sur le client. il doit y'avoir une merde »
commence par utiliser le bon fichier pour commencer. Et ensuite vérifie ton fichier de conf (qui ne bougera pas en cas de réinstallation, de toute façon).
Chris_27 Voir le profil de Chris_27
Posté le 6 août 2011 à 02:03:57 Avertir un administrateur
« dans authorized_keys2 »
j'ai du raté un truc… normalement c'est ~/.ssh/authorized_keys le bon fichier. Je ne vois pas ce que le 2 vient faire dans l'histoire.
J'ai l'impression que soit son openssh, soit les tutos qu'il suit ne sont pas de première fraicheur du tout!
Le "2" c'était pas utilisé à l'époque où un serveur acceptait à la fois ssh1 ( hum....
)et ssh2?
Le "authorized_keys2" c'était les clés pour ssh2 et le "authorized_keys" tout court pour les clés ssh1.
Curieux que ce genre de chose subsiste encore en 2011 ![]()
bien j'ai ssh2 en effet c'est pour cela que j'ai un authorized_keys2. en plus ce n'est pas moi qui l'ai inventé, il était ici avant même que je ne m'intéresse au ssh et les rsa.
du coté Serveur (Ignis que j'appel) il a authorized_keys2 et Syrtis (Le client) arrive très bien a s'y connecter avec le RSA.
de même pour Alsius (le laptop).
en fait, malgrès que j'ai corrigé mon erreur et écouté Chris, tous les PC arrivent a se connecter entre eux avec les RSA respectif SAUF le Client (Syrtis) dont aucun PC ne parvient a utiliser le RSA malgrès la création d'un fichier authorized_keys en complément ou en supprimant le authorized_keys2
de plus dans la conf, en t'écoutant Inhert, j'ai l'impression qu'on interdit le client quelqu'il soit a utiliser le mode de connexion via MDP mais n'empêche pas une connexion entrante dans celui ci via mot de passe.
je vais me coucher, je continuerais demain.
merci en tout cas pour vos aides.
Avec PasswordAuthentication à no, tu est forcé d'avoir la clé privée qu'il faut sur ton poste, sinon le serveur force la déconnexion. (pile au moment où tu entre ton nom de login en fait)
"de plus dans la conf, en t'écoutant Inhert, j'ai l'impression qu'on interdit le client quelqu'il soit a utiliser le mode de connexion via MDP mais n'empêche pas une connexion entrante dans celui ci via mot de passe. "
Si tu veux faire la même chose vers le client bah c'est pareil, PasswordAuthentication à no mais cette fois dans le sshd_config du client. (qui je te rappelle joue le rôle de serveur lorsque tu te connectes dessus à distance.)
aodren: ssh1 ça n'existe plus de puis au moins 2004 (avant j'en sais rien, j'étais pas né). Manifestement, tu suis un tutoriel vraiment de pourri ! Arrête là, et va lire le man plutôt.
ok mais même quand je supprime auth_keys2 pour ne faire qu'un authorized_keys, je colle le *.pub de mon Laptop dans mon authorized_keys de mon Client.
avec le laptop ssh Client ca ne fonctionne pas.
de même Serveur ssh Client
toutes mes erreurs sont corrigé grâce a vous mais le problème persiste.
j'ai 3 PC donc Trois RSA respectif (situé dans le .ssh respectif de chaque pc)
viens a cela les clé publique respectif a chaque pc copié dans le authorized_keys des autres PC
Le client se connect a Laptop et Serveur
Serveur et Laptop peuvent s'entre connecter mais impossible a Laptop et Serveur d'entrer dans Client.
on est d'accord.
alors si mon tuto est pourri, certe je n'ai fait que cité ce que j'ai dit plus haut corrigé par vous même, pourquoi ca fonctionne très bien sur 2 des 3 PC ? d'autant que le probleme viens que d'un seul et unique ordi. c'est de ca que j'ai besoin d'aide.
le man je l'ai lu et relu en boucle et encore. je n'y vois pas pourquoi les connexion entrante dans le Client sont rejeté malgrès qu'il ait les clé public des autres PC.
j'ai les même OS (Mandriva 2010.2 Free), j'ai même conf /etc/ssh/ssh_config et /etc/ssh/sshd_config et /etc/ssh/*rsa *dsa ...
j'ai passé en revu tout les fichier de conf et ils sont TOUS identique.
donc là je sèche.
« pourquoi ca fonctionne très bien sur 2 des 3 PC ? »
parce que tu as mal collé tes clés publiques, parce qu'il y a un pare-feu, parce que la 3ème machine à un serveur ssh mal configuré (tu es sûr qu'il tourne ?), etc.
Ajoute l'option -v à ta ligne de commande avec ssh pour voir ce qui bloque.
j'ai ceci depuis mon serveur ou mon laptop.
http://pastebin.com/rK2dVTHr
le Syrtis fonctionne bien vu que quand j'autorise les connexions par mot de passe, cela fonctionne. il refuse tout bonnement les clé rsa.
parfeu ouvert
en fait, j'ai l'impression qu'il foire a la crétion de clé rsa et dsa vu que j'ai fait le teste aussi ou un fichier de conf qui merde...
c'est bon ca fonctionne. j'ignore la raison...
j'ai réactivé l'id par mot de passe puis re-désactivé le tout et ca marche a nouveau.
en tout cas merci a vous de m'avoir corrigé.
J'ai pas tout compris, mais dans l'idéal : un jeu de clés SSH = une machine.
C'est ultra dangereux de partager une clé privée sur plusieurs machines, d'autant plus si tu as un serveur.
Si une des machines est compromise, l'attaquant peut se balader sur toutes tes machines... T'imagine la catastrophe sur un réseau d'entreprise sensible.
Aussi, crée une seule paire de clés par machine. Pour copier ta clé publique sur la machine où tu veux te connecter, tu peux ensuite utiliser la commande ssh-copy-id, ça t'évitera des erreurs de copier coller.
je comprend l'enjeu. j'ai mis une passphrase quand même. et 3 ordi donc 3 clé publique propre aux 3 ordi (1 clé par ordi)