IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Réseau Discussion :

ssh autoriser une seule adresse ip pour un utilisateur précis ?


Sujet :

Réseau

  1. #1
    Membre éprouvé
    Avatar de f-k-z
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juin 2006
    Messages
    403
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Mayenne (Pays de la Loire)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2006
    Messages : 403
    Points : 928
    Points
    928
    Par défaut ssh autoriser une seule adresse ip pour un utilisateur précis ?
    Bonjour,

    J'ai 4 utilisateurs, qui peuvent se connecter sur ma machine via ssh, et l'un d'eux posséde une ip fixe.
    Est-il possible de faire en sorte que cet utilisateur ne puisse se connecter que si il provient bien de cette ip, alors que les autre peuvent se connecter depuis n'importe qu'elle adresse ip ?

    Cdlt,

    F-k-z

  2. #2
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    une règle iptable... tu pourras même filtrer sur la MAC adress

  3. #3
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 262
    Points
    12 262
    Par défaut
    non, tu pourras pas ... tu dois !!!!
    travailler en ip c'est pas bien !

  4. #4
    Membre expérimenté
    Homme Profil pro
    Recherche du travail
    Inscrit en
    Août 2004
    Messages
    561
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Recherche du travail

    Informations forums :
    Inscription : Août 2004
    Messages : 561
    Points : 1 320
    Points
    1 320
    Par défaut
    frp31: C'est pour cela qui y a nufw!

  5. #5
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 262
    Points
    12 262
    Par défaut
    nufw bosses en ouche 3 (ip) c'est donc de la m... en boite
    ajouter une couche logicielle à un protocole ne peut que et dans le meilleur des cas ajouter un potentiel risque de faille supplémentaire.

    Le routage ça doit se faire au niveau mac adresses pour 3 raisons :
    -Premièrement c'est beaucoup plus facile à gèrer
    -C'est plus sécurisé car il est difficile de simuler une adresse mac, hormis coté local du routeur (donc pas coté accès depuis l'exterieur).
    -ça permet aussi en cas d'erreur de trouver instantanément la machine en cause alors qu'une IP ça peut etre utiliser dans le temps sur X machines
    L'adresse mac elle n'évolue pas dans le temps.

  6. #6
    Membre éprouvé
    Avatar de f-k-z
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juin 2006
    Messages
    403
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Mayenne (Pays de la Loire)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2006
    Messages : 403
    Points : 928
    Points
    928
    Par défaut
    Yop,
    merci de vos réponses, par contre gorgonite je vois pas du tout quelle régle ajouter à iptables :s Au mieux j'ai qu'une seule ip qui peut se connecter sur tuos les comtpes :s
    ++

    F-k-z

  7. #7
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    iptables -A INPUT -m state --state NEW -p tcp --sport 1024: --dport 22 -j DROP
     
    iptables -A INPUT -m state --state NEW -p tcp -s ${IP ou ZONE} --sport 1024: --dport 22 -i ${Interface Rezo} -j ACCEPT
    # ou
    iptables -A INPUT -m mac --mac-source ${mac address}  --sport 1024: --dport 22 -i ${Interface Rezo} -j ACCEPT

    Références :

  8. #8
    Membre éprouvé
    Avatar de f-k-z
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juin 2006
    Messages
    403
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Mayenne (Pays de la Loire)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2006
    Messages : 403
    Points : 928
    Points
    928
    Par défaut
    Yop,
    gorgonite la je vais bloquer mon ssh a une seule ip pour n'importe quel compte nan?

  9. #9
    Membre expérimenté
    Avatar de granquet
    Profil pro
    Étudiant
    Inscrit en
    Octobre 2005
    Messages
    1 201
    Détails du profil
    Informations personnelles :
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Octobre 2005
    Messages : 1 201
    Points : 1 421
    Points
    1 421
    Par défaut
    sur un réseau local il est aussi difficile de changer son addresse IP que son addresse MAC.

    ifconfig eth0 hw ether FF:FF:FF:FF:FF:F0

    je ne vois pas quelle sécurité apporte un filtrage sur l'@ mac par rapport à une @ ip.

    et ça risque d'être délicat à faire avec iptables, étant donné qu'il faut filtrer sur le username

  10. #10
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 262
    Points
    12 262
    Par défaut
    les fausses adresses mac (@mac utilisateur) sont flaguées comme tel et filtrables

    une adresse mac A de VM ou A utilisateur ou A reelement hardware sont en réalité differentes vu par un routeur par exemple. Donc si on est parano on peut checké ça et interdire les @mac logiques pour laisser passer que les vraies HW@mac

Discussions similaires

  1. Réponses: 13
    Dernier message: 05/06/2015, 14h53
  2. Différent expéditeur pour une seul adresse
    Par Krovax dans le forum Thunderbird
    Réponses: 2
    Dernier message: 26/02/2009, 16h09
  3. Réponses: 13
    Dernier message: 15/01/2008, 15h38
  4. Réponses: 6
    Dernier message: 24/05/2007, 12h47
  5. plusieurs domaines --> une seule adresse
    Par fpouget dans le forum Domaines
    Réponses: 8
    Dernier message: 09/09/2005, 04h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo