|
|
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
Доброго дня. Имеется сервер под FreeBSD в локальной сети. К нему народ коннектится по SSH, на сервере стандартный sshd. Задача вот какая. Нужно предоставить шелл-доступ нескольким пользователям из внешки (из Интернета). Пробросить на шлюзе 22 порт - не проблема. Однако, есть нюансы: 1 - Пользователей на сервере довольно много, а сложность паролей порою оставляет желать лучшего. Потому открывать "для всех" не хочется. 2 - У внешних пользователей адреса динамические из довольно больших диапазонов (крупный городской провайдер). Потому банально по IP ограничить не получится. Покопав документацию, обнаружил, что можно задать разрешения на уровне групп или пользователей. Однако, как понимаю, эти разрешения будут действовать на все подключения - как на внешние, так и на локальные. Локальные же ограничивать не нужно. В запасе пока остался только вариант с запуском второго демона со своими конфигами, но усложнять пока не очень хочется. Собственно, вопрос. Есть ли какие-то еще способы сделать так, чтобы "из локалки" могли подключаться все, а "из инета" только те, кому это явно разрешено? Заранее благодарю. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 05.03.2014, 15:22 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
VPN. Либо отдельный демон со своими AllowUsers и ListenAddress на отдельном|виртуальном сервере. И никакой аутентификации по паролю. Раздать пользователям ключи к vpn/ssh проще, чем бороться с вредителями. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 04:02 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 09:44 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
vkleДоброго дня. Имеется сервер под FreeBSD в локальной сети. К нему народ коннектится по SSH, на сервере стандартный sshd. Прости пожалуйста, но что делает народ в командной строке на фришке... Я просто себе не могу представить..., если это только не хостинг ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 09:48 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, Вы правы в своем предположении, это локальный хостинг для разработки/тестирования :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 10:06 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
bga83vkle, посмотри это Честно говоря, пока затрудняюсь понять, как это помочь может. Видимо, для меня есть какие-то неочевидные вещи. Можно чуток конкретнее, на что обратить внимание. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 10:17 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
vkleПокопав документацию, обнаружил, что можно задать разрешения на уровне групп или пользователей. Однако, как понимаю, эти разрешения будут действовать на все подключения - как на внешние, так и на локальные. Локальные же ограничивать не нужно. Как насчет вынести в отдельную группу тех, кому нужен внешний коннект и ограничить эту группу в правах? Хотя лично мне больше нравится вариант с виртуализацией. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 10:20 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
Второй раз читаю упоминание про виртуализацию. Чем это лучше в сравнении с запуском отдельного sshd для внешних подключений на том же сервере? Или опять я чего-то не догоняю... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 10:29 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
В современных версиях opensshd директивы AllowUsers/Groups понимают шаблоны, так что можно писать Код: plaintext см. man sshd_config В старых версиях действительно надо запусть два sshd с разными конфигами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 11:24 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
vkleВторой раз читаю упоминание про виртуализацию. Чем это лучше в сравнении с запуском отдельного sshd для внешних подключений на том же сервере? Или опять я чего-то не догоняю... Сложно объяснить в терминах «лучше-хуже»; это просто другой подход к доступам и распределению ресурсов. Наличие отдельных виртуальных машин для отдельных задач упрощает администрирование и задачи наподобие приведенной просто не возникают. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 11:45 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
vkleSergey Orlov, Вы правы в своем предположении, это локальный хостинг для разработки/тестирования :-) Может проще поднять VPN... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 12:23 |
|
||
|
sshd - можно ли разграничить доступ?
|
|||
|---|---|---|---|
|
#18+
Всем спасибо за обсуждение, остановился на варианте со вторым демоном. Про VPN думал, да из-за трех-четырех пользователей нет желания мутить его. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.03.2014, 15:29 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=38579792&tid=1482592]: |
0ms |
get settings: |
9ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
168ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
47ms |
get tp. blocked users: |
1ms |
| others: | 12ms |
| total: | 268ms |

| 0 / 0 |

Извините, этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
... ля, ля, ля ...