config sshd_config

Demande d'aide : c'est ici.
Répondre
marcastro
Membre actif
Membre actif
Messages : 732
Inscription : 22 avr. 2016, 12:05
Localisation : variable
Status : Hors-ligne

dans le fichier sshd_config j'ai passé l'option:

Code : Tout sélectionner

 AllowTcpForwarding no
quelle est l'importance de cette option concernant la sécurité du serveur ssh?
sur le forum depuis 2007.
sid et bookworm avec xfce
Avatar de l’utilisateur
BelZéButh
Contributeur
Contributeur
Messages : 454
Inscription : 22 avr. 2016, 08:39
Localisation : Ch'timi
Status : Hors-ligne

marcastro a écrit :quelle est l'importance de [...] la sécurité
CIRFA : 04 42 95 18 31 ... :003:
La première loi du libre et de tout hacker, au sens noble, le partage de la connaissance !
Site de réinformation ... http://www.panamza.com
marcastro
Membre actif
Membre actif
Messages : 732
Inscription : 22 avr. 2016, 12:05
Localisation : variable
Status : Hors-ligne

BelZéButh a écrit :
marcastro a écrit :quelle est l'importance de [...] la sécurité
CIRFA : 04 42 95 18 31 ... :003:
euhhhh....????? mais encore??
sur le forum depuis 2007.
sid et bookworm avec xfce
Avatar de l’utilisateur
BelZéButh
Contributeur
Contributeur
Messages : 454
Inscription : 22 avr. 2016, 08:39
Localisation : Ch'timi
Status : Hors-ligne

marcastro a écrit :mais encore??
Sinon et pour en revenir au sujet initial.
AllowTcpForwarding

Spécifie si les redirections TCP sont autorisées. Par défaut « yes ».
Note : la désactivation des redirections TCP n'améliore pas la sécurité si les utilisateurs ont un accès à un interpréteur de commandes (shell), car ils peuvent toujours installer leurs propres outils de redirections.
La première loi du libre et de tout hacker, au sens noble, le partage de la connaissance !
Site de réinformation ... http://www.panamza.com
marcastro
Membre actif
Membre actif
Messages : 732
Inscription : 22 avr. 2016, 12:05
Localisation : variable
Status : Hors-ligne

si les utilisateurs
je suis le seul utilisateur ayant accès au serveur ssh.
sur le forum depuis 2007.
sid et bookworm avec xfce
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

marcastro a écrit :
si les utilisateurs
je suis le seul utilisateur ayant accès au serveur ssh.
Si c'est un serveur public (et même si tu es le seul a avoir accès à la ligne de commande), c'est potentiellement une faille (Cela permet de lancer des attaques en rebond).
Si tu n'en a pas expressément besoin il vaut mieux le désactiver.

Si c'est une machine à la maison, la probabilité que ce soit exploité est quasi nulle.
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Avatar de l’utilisateur
PengouinPdt
Contributeur
Contributeur
Messages : 1343
Inscription : 23 avr. 2016, 23:37
Localisation : 47/FR
Diaspora* : https://framasphere.org/u/hucste
Contact :
Status : Hors-ligne

Je module le propos de lol ... même "si c'est une machine à la maison", les principes de précaution veulent qu'il vaut mieux fermer/filtrer tout ce qui peut être sujet à caution.
Tu n'as pas besoin de telle option ne l'active pas, voire ne l'installe pas, etc ...
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
marcastro
Membre actif
Membre actif
Messages : 732
Inscription : 22 avr. 2016, 12:05
Localisation : variable
Status : Hors-ligne

bon,j'ai bien lu ce que vous m'avez dit et je résume la situation:

serveur ssh sur ma machine derrière livebox;le serveur ssh(port déporté) n'est jamais ouvert sur net sauf quand je m'absente à l'extérieur et que j'ai besoin de me connecter à distance sur ma machine pour lire,uploader ou downloader des datas et dans ce cas je suis le seul habilité à le faire;c'est moi seul que je connais tous les passwd's nécessaires. Alors que dois je écrire dans mon sshd_config?

AllowTcpForwarding no

ou alors

AllowTcpForwarding yes
sur le forum depuis 2007.
sid et bookworm avec xfce
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

Puisque tu ne te sert pas de la translation de port avec ssh: AllowTcpForwarding no
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Avatar de l’utilisateur
PengouinPdt
Contributeur
Contributeur
Messages : 1343
Inscription : 23 avr. 2016, 23:37
Localisation : 47/FR
Diaspora* : https://framasphere.org/u/hucste
Contact :
Status : Hors-ligne

LA question n'est pas de te répondre par Oui ou par Non ...
La question est à te poser toi-même : as-tu besoin de l'option en question, qui on le rappelle est de "forwarder" le flux TCP, au-travers de SSH, vers d'autres machines (stations, ou serveurs, on s'en fout !) ???
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
marcastro
Membre actif
Membre actif
Messages : 732
Inscription : 22 avr. 2016, 12:05
Localisation : variable
Status : Hors-ligne

PengouinPdt a écrit :LA question n'est pas de te répondre par Oui ou par Non ...
La question est à te poser toi-même : as-tu besoin de l'option en question, qui on le rappelle est de "forwarder" le flux TCP, au-travers de SSH, vers d'autres machines (stations, ou serveurs, on s'en fout !) ???
je n'en ai pas besoin et donc j'opterai pour:

AllowTcpForwarding no

merci pour vos réponses.
sur le forum depuis 2007.
sid et bookworm avec xfce
Avatar de l’utilisateur
PengouinPdt
Contributeur
Contributeur
Messages : 1343
Inscription : 23 avr. 2016, 23:37
Localisation : 47/FR
Diaspora* : https://framasphere.org/u/hucste
Contact :
Status : Hors-ligne

:D

Je pense que tu as compris le principe :p
PengouinPdt { le seul, le vrai } ~ " Libre as a Pengouin "
- DIY - Debian Sid | Devuan Ceres
----
Ne réponds pas aux PM d'assistance
Répondre