Форум русскоязычного сообщества Ubuntu


Получить помощь и пообщаться с другими пользователями Ubuntu можно
на irc канале #ubuntu-ru в сети Freenode
и в Jabber конференции ubuntu@conference.jabber.ru

Автор Тема: ssh разрешить доступ по паролю только из локальной сети! Реально?  (Прочитано 2906 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 861
    • Просмотр профиля
Добрый вечер!

Как сделать пул адресов через которые можно будет логинеться по паролю?

Сейчас
PasswordAuthentication no
+ Авторизация по ключу

Надо оставить
PasswordAuthentication no
И сделать локальную сеть развешенной(192.168.X.X/24)


Или надо ставить yes + allowUsers user@IP  ?
« Последнее редактирование: 22 Марта 2016, 22:30:23 от djrust »

Оффлайн Heider

  • Старожил
  • *
  • Сообщений: 1269
    • Просмотр профиля
В файле /etc/hosts.allow написать
sshd: <список ip-адресов через пробел>

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Heider, зачем так сложно?

djrust,
Match address !192.168.X.0/24
PasswordAuthentication no
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 861
    • Просмотр профиля
djrust,
Match address !192.168.X.0/24
PasswordAuthentication no

После этого ssh не стартует )))

OpenSSH_5.9p1 Debian-5ubuntu1.8, OpenSSL 1.0.1 14 Mar 2012

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
После чего этого, и что в логах?…
Не маленький ведь.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн koshev

  • Старожил
  • *
  • Сообщений: 1709
  • חתול המדען
    • Просмотр профиля
man sshd_config(5)
Код: (text) [Выделить]
Match
    Начинает условный блок.
# skip
Концом блока считается либо следующая директива Match, либо конец файла.
OpenWrt 19.07

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 861
    • Просмотр профиля
После чего этого, и что в логах?…
Не маленький ведь.
Видимо маленький,если маны не читаю))))

Получилось Так( ! не нужна,т.е нужен доступ только с X.0/24)
Match address 192.168.X.0/24
 PasswordAuthentication yes
Спасибо!

koshev,
Спасибо за ман) помог!
« Последнее редактирование: 27 Марта 2016, 22:26:53 от djrust »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Потому что надо ! слитно писать…
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 861
    • Просмотр профиля
Потому что надо ! слитно писать…

У вас разве раздельно СКОПИРОВАНО?
! дает доступ всем,кроме X.0/24
Мне нужен был обратный эффект,который работает без !


Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Порядок секций тоже важен.
Так не работает:
PermitRootLogin no
PasswordAuthentication yes

MaxAuthTries 1

Match user "*root"
  PasswordAuthentication no

Match user "*root" address 192.168.35.0/24
  PasswordAuthentication yes
  PermitRootLogin without-password
(первый match срабатывает всегда, второй никогда)

Так работает:
PermitRootLogin no
PasswordAuthentication yes

MaxAuthTries 1

Match user "*root" address 192.168.35.0/24
  PasswordAuthentication yes
  PermitRootLogin without-password

Match user "*root"
  PasswordAuthentication no
(Из локальной сети могу подключиться по SSH и под рутом и под как-бы-рутом, под рутом только по ключу, под как-бы - по паролю и ключу, из интернета - только под как-бы и только по ключу.)
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 861
    • Просмотр профиля
AnrDaemon,
Я нашел ошибку))))
Все правильно у вас)))
Т.к у меня "PasswordAuthentication yes" используется ,а вы писали про "PasswordAuthentication NO"

Еще раз,Спасибо!


Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
у меня "PasswordAuthentication yes" используется ,а вы писали про "PasswordAuthentication NO"
А… Я стараюсь сильно не отходить от стокового конфига.
Так легче искать глюки. И легче откатываться.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.058 секунд. Запросов: 25.