Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: ssh  (Прочитано 1835 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн MastaKuper

  • Новичок
  • *
  • Сообщений: 32
  • Ubuntu 9.10 Karmic Koala
    • Просмотр профиля
Re: ssh
« Ответ #15 : 02 Декабря 2009, 15:02:54 »
Я всетаки рекомендовал бы мой вариант если Вы в iptables новичок. ufw - просто оболочка, какая удобно и легко генерит правила iptables. Почему-бы не облегчить себе жизнь? )))

Оффлайн ubnt

  • Автор темы
  • Новичок
  • *
  • Сообщений: 19
    • Просмотр профиля
Re: ssh
« Ответ #16 : 02 Декабря 2009, 16:57:42 »
да, спасибо, с ufw все получилось :)

Оффлайн Tokh

  • Активист
  • *
  • Сообщений: 705
    • Просмотр профиля
Re: ssh
« Ответ #17 : 02 Декабря 2009, 19:41:03 »
Somewhere there out there, мимо - эти опции либо позволят соединиться откуда угодно, либо не позволят соединиться :) Выбрать, с каких айпи можно соединяться, не получится, если только наружный адрес и внутрисетевой не разные - а я нутром чую, что у юзера PPPOE aka VPN, и внешний адрес так же и внутрисетевой.

Ну да. И по английски я читать не умею. :)

AllowUsers как раз позволяет прямо конкретный ip указать, или только несколько штук. Там можно применять 'PATTERNS', символы '*' и '?'. Из ранее упомянутого мана ссылка про них на
man 5 ssh_config | grep "PATTERNS$" -A 30Как в адресах, так и в именах юзера. И это будут те только, которым с которых разрешено входить. Кроме того, есть аналогичная 'deny' опция, но она менее интересна, по смыслу.

ListenAddress - конкретный IP адрес, конкретного сетевого и-фейса. И ифейс этот может быть виртуальным. Если прописать, то другие ифейсы она слушать не будет. Не забывая, что 0.0.0.0 означает любой адрес.

Обе опции эти можно задавать несколько раз с разными значениями. Если ифейсов или/и юзеров много.

Насчёт фаервола - надо бы дополнить указанием не только диапазона адресов, но и из какого ифейса могут появляться пакеты с _этими_ адресами. Что бы вдруг от соседа через наружную сетевушку не начали приходить пакеты с адресами какие должны быть только позади внутренней сетевушки. Но это... :) Вспоминается анек про Неуловимого Джо: до сих пор в степи встретить можно, не поймали, т.к. ненужен никому. ;)

Хороший стиль защиту ставить не только фаерволом, но и настройками самой программы. Кроме других способов. Неизвестно что именно из запущенных процессов может "сдохнуть", открыв доступ снаружи, и как долго это будет не замечено хозяином. Но снова вспоминаю по Джо.
« Последнее редактирование: 02 Декабря 2009, 19:56:07 от Somewhere there out there »
StarDict и Mueller помогут против английского мануала.

Оффлайн Frank

  • Старожил
  • *
  • Сообщений: 1799
  • Профессиональный любитель
    • Просмотр профиля
    • Народный форум Николаева
Re: ssh
« Ответ #18 : 03 Декабря 2009, 09:41:09 »
Somewhere there out there, мимо - эти опции либо позволят соединиться откуда угодно, либо не позволят соединиться :) Выбрать, с каких айпи можно соединяться, не получится, если только наружный адрес и внутрисетевой не разные - а я нутром чую, что у юзера PPPOE aka VPN, и внешний адрес так же и внутрисетевой.

Ну да. И по английски я читать не умею. :)

AllowUsers как раз позволяет прямо конкретный ip указать, или только несколько штук. Там можно применять 'PATTERNS', символы '*' и '?'. Из ранее упомянутого мана ссылка про них на
man 5 ssh_config | grep "PATTERNS$" -A 30Как в адресах, так и в именах юзера. И это будут те только, которым с которых разрешено входить. Кроме того, есть аналогичная 'deny' опция, но она менее интересна, по смыслу.
Беру свои слова назад. Действительно, в паттернах поддерживаются вайлдкарды.

Оффлайн ubnt

  • Автор темы
  • Новичок
  • *
  • Сообщений: 19
    • Просмотр профиля
Re: ssh
« Ответ #19 : 03 Декабря 2009, 11:09:50 »
сейчас попробую ;)

 

Страница сгенерирована за 0.021 секунд. Запросов: 19.