4777
Commentaire:
|
10716
quick note
|
Texte supprimé. | Texte ajouté. |
Ligne 1: | Ligne 1: |
= Qu'est ce que le SSH = SSH signifie Secure SHell. C'est un protocole qui permet d'établir une communication entre un serveur et un client SSH de manière sécurisée.<<BR>> |
#acl +All:read <<TableOfContents>> = Qu'est ce que le SSH ? = SSH signifie Secure SHell. C'est un protocole qui permet d'établir une communication entre un serveur et un client SSH de manière sécurisée. |
Ligne 10: | Ligne 15: |
* Vous pouvez aussi mettre un serveur SSH sur votre ordinateur afin de pouvoir y avoir un accès intégral depuis n'importe quel point de connexion à Internet. Pour le faire sur un ordinateur sous Mandrake, vous pouvez vous référer au tutoriel SystèmeLinux/MandrakeServeurs<<BR>> | * Vous pouvez aussi mettre un serveur SSH sur votre ordinateur afin de pouvoir y avoir un accès intégral depuis n'importe quel point de connexion à Internet. Pour le faire sur un ordinateur sous Mandrake, vous pouvez vous référer au tutoriel SystèmeLinux/MandrakeServeurs. * Tout simplement parce que se connecter à une machine pour faire des choses à distance dessus, c'est cool. |
Ligne 14: | Ligne 20: |
= Comment utiliser cet outil = |
= Comment installer cet outil = |
Ligne 18: | Ligne 23: |
* PuTTY est aussi un excellent client libre sous windows et facile d'utilisation. Il consiste en un unique éxécutable qu'il n'y a donc pas besoin d'installer. Il est disponible sur [[ftp://ftp.crans.org/pub/logiciels/clients_windows/putty_0.62.exe|en local sur notre ftp]] ou sur [[http://www.chiark.greenend.org.uk/~sgtatham/putty/|la page de putty]]. * Le client fourni par le projet OpenBSD et installable à travers cygwin, s'intègre très bien à windows, pour ceux qui n'ont pas peur de lancer un cmd.exe pour lancer ssh. Celui-ci possède toutes les fonctionnalités disponibles d'un client ssh (couleur, terminal correct, pages de code correctes, etc). [[http://sources.redhat.com/cygwin/setup.exe]] |
* PuTTY est aussi un excellent client libre sous windows et facile d'utilisation. Il consiste en un unique exécutable qu'il n'y a donc pas besoin d'installer. Il est disponible sur [[ftp://ftp.crans.org/pub/logiciels/clients_windows/putty_0.62.exe|en local sur notre ftp]] ou sur [[http://www.chiark.greenend.org.uk/~sgtatham/putty/|la page de putty]]. * Le client fourni par le projet OpenBSD et installable à travers Cygwin, s'intègre très bien à windows, pour ceux qui n'ont pas peur de lancer un cmd.exe pour lancer ssh. Celui-ci possède toutes les fonctionnalités disponibles d'un client ssh (couleur, terminal correct, pages de code correctes, etc). [[http://sources.redhat.com/cygwin/setup.exe]] |
Ligne 27: | Ligne 32: |
== Sous UNIX == Pour information, voilà où trouver des clients ssh, on pourra aussi aller voir avec profit la page du projet [[http://www.openssh.com/|OpenSSH]]. Il faut consulter le site de votre distribution favorite ou aller voir [[ftp://ftp.cs.hut.fi/pub/ssh/|le serveur officiel]], sur [[ftp://sunsite.unc.edu/pub/packages/security/ssh/|Sunsite]] ou encore sur [[ftp://ftp.crans.org/pub/logiciels/clients_windows|notre ftp public]]. Pour le client SSH sous Linux, si vous avez du mal avec la console, vous pouvez écrire dans la barre d'adresses de Konqueror {{{fish://}}} suivi de l'adresse du serveur SSH, comme par exemple : {{{fish://zamok.crans.org}}} |
== Sous Linux == Le client SSH est installé par défaut sous la plupart des versions de Linux. Sinon, pour les Linux Debian-based, vous pouvez l'installer avec : {{{ sudo apt-get install openssh-client }}} |
Ligne 32: | Ligne 38: |
~- Pour information, voilà où trouver des clients ssh, on pourra aussi aller voir avec profit la page du projet [[http://www.openssh.com/|OpenSSH]]. Il faut consulter le site de votre distribution favorite ou aller voir [[ftp://ftp.cs.hut.fi/pub/ssh/|le serveur officiel]], sur [[ftp://sunsite.unc.edu/pub/packages/security/ssh/|Sunsite]] ou encore sur [[ftp://ftp.crans.org/pub/logiciels/clients_windows|notre ftp public]]. -~ | |
Ligne 36: | Ligne 43: |
== Depuis le web == Vous pouvez vous connecter directement depuis le site du Cr@ns, grâce à l'applet [[http://www.mindbright.se/mindterm/|Java MindTerm]]. Ça tourne donc sur toutes les machines virtuelles Java. Voir la page de [[VieCrans/OpenSsh|connexion directe sur zamok]]. |
## == Depuis le web == ## Vous pouvez vous connecter directement depuis le site du Cr@ns, grâce à l'applet [[http://www.mindbright.se/mindterm/|Java MindTerm]]. Ça tourne donc sur toutes les machines virtuelles Java. Voir la page de [[VieCrans/OpenSsh|connexion directe sur zamok]]. ## Ça marche plus -- [[Wiki20-100]] <<DateTime(2016-03-09T06:55:22+0200)>> |
Ligne 39: | Ligne 47: |
= Comment créer une clef SSH = | = L'utiliser = == Sous Linux == Dans un terminal : {{{ ssh login@machine.domain.tld }}} Vous devez ensuite fournir votre mot de passe. Oui, rien ne s'affiche, même pas des *, c'est pour que personne ne puisse voir ne serait-ce que le nombre de caractères de votre mot de passe. == Sous Windows == Avec PuTTY, entrez la machine à laquelle vous chercher à vous connecter ({{{machine.domain.tld}}}) dans la case "Host Name (or IP address)". Puis cliquez sur Open ou appuyez sur Entrée. On vous demande ensuite le login et le mot de passe. Vous pouvez également préciser {{{login@}}} directement dans la case Host Name. Vous pouvez utiliser Save pour enregistrer vos différentes configurations pour vous connecter à différents serveur sans avoir besoin de les retaper d'une fois sur l'autre. = Les clefs SSH = |
Ligne 42: | Ligne 70: |
On génère une clef : | == Générer la clef == Tout cela repose sur du chiffrement asymétrique. Vous avez chez vous la clé privée, que vous conservez jalousement secrète, et vous placez la clé publique sur chacune des machines auxquelles vous voulez pouvoir vous connecter. Pour générer la paire de clé, on utilise {{{ssh-keygen}}}. |
Ligne 46: | Ligne 77: |
Cela donne un fichier {{{.pub}}} et un fichier sans {{{.pub}}}. Pensez à protéger votre clef privée avec une pass phrase. On peut modifier celle-ci grâce à {{{ssh-keygen -p}}}. | |
Ligne 48: | Ligne 78: |
On copie ensuite la clef publique à la fin du fichier {{{authorized_keys}}} sur le serveur distant avec les bonnes permissions grâce à la commande : | L'option {{{-t}}} permet de créer une clé de type RSA. Il existe également DSA et ECDSA. RSA est le type par défaut, ECDSA n'est pas supporté par toutes les versions de SSH. On vous demande ensuite où vous voulez stocker la clé privée, l'emplacement par défaut {{{/home/user/.ssh/id_rsa}}} est parfait, sauf si vous avec déjà une clé là et que vous en voulez une autre. On vous demande également une passphrase. Il est vivement conseillé d'en mettre une<<FootNote(Un cas typique où on ne met pas de passphrase est quand la clé est destinée à être utilisée par un script, qui ne sait pas taper un mot de passe.)>>, sinon toute personne mettant la main sur votre ordinateur aura accès à cette clé privée non protégée, et donc aux machines sur lesquelles vous aurez mis la clé publique (on peut modifier la passphrase avec {{{ssh-keygen -p}}}, habituellement une passphrase est sensiblement plus longue qu'un mot de passe). Cela crée un fichier {{{.pub}}} et un fichier sans {{{.pub}}}. == Publier la clé == On copie ensuite la clef publique à la fin du fichier {{{authorized_keys}}} de l'utilisateur distant sur le serveur distant. Donc le fichier {{{/home/userdistant/.ssh/authorized_keys}}} ressemble à ça : |
Ligne 50: | Ligne 89: |
ssh-copy-id -i ~/.ssh/id_rsa.pub login@zamok.crans.org | ssh-rsa AAAB3NzaC1yc2E[…]/5POqR5 vincent@cabal ssh-rsa AAAAB3NzaC1yc2EA[…]dww== /home/badguy/.ssh/id_rsa |
Ligne 53: | Ligne 93: |
À l'utilisation, pour dévérouiller sous X la clé privé, on utilise la commande | Le premier champ indique le type de clé, le deuxième est un beau blob en base64 de la clé publique, et le troisième champ est un commentaire. Vous pouvez mettre ce que vous voulez dedans, mais en général on met {{{user@host_de_provenance}}}, histoire de savoir pourquoi cette clé est là. Malheureusement, bien souvent on voit {{{/home/username/.ssh/id_rsa}}}, ce qui n'est pas très informatif parce que les clés SSH sont pratiquement toujours rangées là. Il existe une commande dédiée pour exporter votre clé SSH (à exécuter sur la machine '''depuis''' laquelle vous vous connectez) : {{{ ssh-copy-id -i ~/.ssh/id_rsa.pub login@machine.domain.tld }}} {{{-i}}} permet de spécifier quelle clé on veut exporter (utile si on en a plusieurs), mais si on l'omet, il ira chercher au path par défaut. (Et bien entendu, on vous demande votre mot de passe puisque la clé n'est pas encore exportée.) Cette commande n'existe pas sous Mac OS, donc vous devrez ajouter vous-même la ligne dans le fichier {{{authorized_keys}}}. Si c'est la premier fois que vous le faites, il vous faudra d'abord créer le dossier avant et donner les bons droits d'accès à ce petit monde, sinon SSH considérera que c'est trop risqué et les ignorera (à exécuter sur la machine '''cible''', le serveur, donc '''après''' vous être connectés (en fournissant votre mot de passe, donc)) : {{{ mkdir .ssh chmod 700 .ssh cd .ssh nano authorized_keys [coller la clé, sauvegarder (Ctrl+O), quitter nano (Ctrl+X)] chmod 600 authorized_keys }}} == Utiliser la clé == En admettant que vous n'ayez rien fait d'autre, si maintenant vous faites {{{ user@chezmoi$ ssh login@machine.domain.tld Enter passphrase for key '/home/user/.ssh/id_rsa': }}} Et vous de me dire "C'est nul ton truc, à la place de taper à chaque fois mon mot de passe, je tape à chaque fois ma passphrase, et en plus tu m'as dis qu'elle devait être plus longue !". Si vous vous arrêtez là, effectivement, c'est nul. L'intérêt est que la passphrase vous pouvez ne la taper qu'une fois, et la clé privée est déverrouillée pour un temps donné, voire jusqu'à ce que vous éteignez votre machine/fermiez votre session. Celui qui va mémoriser votre clé déverrouillée, on l'appelle l'agent SSH. Petit problème : gnome (l'environnement graphique par défaut, donc probablement celui que vous avez) a très envie de jouer à l'agent SSH à la place de l'agent SSH, et il fait ça mal. Donc, si c'est votre cas, tapez : {{{ gnome-session-properties }}} une jolie fenêtre poppe, décochez dedans la case "Agent de clés SSH" (oh et puis tant que vous y êtes, décochez aussi "Agent de mot de passe GPG", ça vous rendra service quand vous voudrez utiliser un agent GPG). {{{#!wiki caution Cette info n'est plus à jour sur les systèmes qui ne vivent pas dans le passé (gnome-session-properties n'existe plus). Si vous lisez cette page, que cette bannière est encore là et que vous en avez besoin, pokez gentiment [[Wiki20-100|20-100]] pour lui demander de mettre ici ses dernières trouvailles sur le sujet… Ou, si vous vous sentez courageux, googlez-le, trouvez vous-même et éditez la page ! Prévenez-le quand même, ça lui fera très plaisir ;) }}} Maintenant, pour déverrouiller votre clé, tapez : |
Ligne 57: | Ligne 142: |
puis sa pass phrase. Par défaut, cela sera valide pendant toute la session X. | puis votre passphrase. Et voilà, votre clé est déverouillée, et vous pouvez aller vous balader en ssh sans taper de mot de passe. L'option {{{-t}}} de cette commande vous permet de spécifier la durée (en secondes) au bout de laquelle la clé se reverrouillera. Si vous ne mettez rien, elle restera déverrouillée jusqu'à la mort de votre agent (normalement, la fermeture de la session/extinction de la machine). |
Ligne 60: | Ligne 146: |
On peut en trouver sur la page ../AstucesSsh . | On peut en trouver plein sur la page ../AstucesSsh (allez au moins voir comment on se fait un {{{.ssh/config}}}). |
Sommaire
Qu'est ce que le SSH ?
SSH signifie Secure SHell. C'est un protocole qui permet d'établir une communication entre un serveur et un client SSH de manière sécurisée.
Par déformation, on parlera souvent de SSH comme un outil permettant de se connecter à un ordinateur distant possédant un serveur SSH et par la suite de travailler sur cette machine distante.
Les communications SSH se font sur le port 22.
Pourquoi utiliser cet outil
Vous pourrez ainsi accéder à votre compte CRANS1
Certains départements de l'ENS proposent un compte à leurs élèves, vous pourrez y accéder en ssh2.
Vous pouvez aussi mettre un serveur SSH sur votre ordinateur afin de pouvoir y avoir un accès intégral depuis n'importe quel point de connexion à Internet. Pour le faire sur un ordinateur sous Mandrake, vous pouvez vous référer au tutoriel SystèmeLinux/MandrakeServeurs.
- Tout simplement parce que se connecter à une machine pour faire des choses à distance dessus, c'est cool.
Il est inhabituel de voir un serveur SSH installé sur une machine équipée d'un système Windows. Toutefois, vous trouverez ci-après une liste de programmes gratuits ou en évaluation gratuite, permettant d'utiliser SSH sous Windows.
Comment installer cet outil
Sous Windows
Les terminaux
PuTTY est aussi un excellent client libre sous windows et facile d'utilisation. Il consiste en un unique exécutable qu'il n'y a donc pas besoin d'installer. Il est disponible sur en local sur notre ftp ou sur la page de putty.
Le client fourni par le projet OpenBSD et installable à travers Cygwin, s'intègre très bien à windows, pour ceux qui n'ont pas peur de lancer un cmd.exe pour lancer ssh. Celui-ci possède toutes les fonctionnalités disponibles d'un client ssh (couleur, terminal correct, pages de code correctes, etc). http://sources.redhat.com/cygwin/setup.exe
Les clients pour accéder aux fichiers
Il existe un très bon client libre : WinSCP. Ce programme est disponible sur le site officiel.
Les serveurs
Il est possible d'installer un serveur SSH sous Windows sans nécessairement installer Cygwin : SSHWindows.
Sous Linux
Le client SSH est installé par défaut sous la plupart des versions de Linux. Sinon, pour les Linux Debian-based, vous pouvez l'installer avec :
sudo apt-get install openssh-client
Pour information, voilà où trouver des clients ssh, on pourra aussi aller voir avec profit la page du projet OpenSSH. Il faut consulter le site de votre distribution favorite ou aller voir le serveur officiel, sur Sunsite ou encore sur notre ftp public.
Sous MacOS 8.x et 9.x (pour MacOS X voir Unix)
Celui-là ou celui-ci mais ce sont des versions commerciales.
L'utiliser
Sous Linux
Dans un terminal :
ssh login@machine.domain.tld
Vous devez ensuite fournir votre mot de passe.
Oui, rien ne s'affiche, même pas des *, c'est pour que personne ne puisse voir ne serait-ce que le nombre de caractères de votre mot de passe.
Sous Windows
Avec PuTTY, entrez la machine à laquelle vous chercher à vous connecter (machine.domain.tld) dans la case "Host Name (or IP address)". Puis cliquez sur Open ou appuyez sur Entrée.
On vous demande ensuite le login et le mot de passe.
Vous pouvez également préciser login@ directement dans la case Host Name.
Vous pouvez utiliser Save pour enregistrer vos différentes configurations pour vous connecter à différents serveur sans avoir besoin de les retaper d'une fois sur l'autre.
Les clefs SSH
Une clef SSH permet de se connecter en SSH, à partir d'une machine donnée (ordinateur personnel), sur une machine sur laquelle on a un compte (par exemple, zamok) sans devoir pour cela taper systématiquement son mot de passe.
Générer la clef
Tout cela repose sur du chiffrement asymétrique. Vous avez chez vous la clé privée, que vous conservez jalousement secrète, et vous placez la clé publique sur chacune des machines auxquelles vous voulez pouvoir vous connecter.
Pour générer la paire de clé, on utilise ssh-keygen.
ssh-keygen -t rsa
L'option -t permet de créer une clé de type RSA. Il existe également DSA et ECDSA. RSA est le type par défaut, ECDSA n'est pas supporté par toutes les versions de SSH.
On vous demande ensuite où vous voulez stocker la clé privée, l'emplacement par défaut /home/user/.ssh/id_rsa est parfait, sauf si vous avec déjà une clé là et que vous en voulez une autre. On vous demande également une passphrase. Il est vivement conseillé d'en mettre une3, sinon toute personne mettant la main sur votre ordinateur aura accès à cette clé privée non protégée, et donc aux machines sur lesquelles vous aurez mis la clé publique (on peut modifier la passphrase avec ssh-keygen -p, habituellement une passphrase est sensiblement plus longue qu'un mot de passe).
Cela crée un fichier .pub et un fichier sans .pub.
Publier la clé
On copie ensuite la clef publique à la fin du fichier authorized_keys de l'utilisateur distant sur le serveur distant.
Donc le fichier /home/userdistant/.ssh/authorized_keys ressemble à ça :
ssh-rsa AAAB3NzaC1yc2E[…]/5POqR5 vincent@cabal ssh-rsa AAAAB3NzaC1yc2EA[…]dww== /home/badguy/.ssh/id_rsa
Le premier champ indique le type de clé, le deuxième est un beau blob en base64 de la clé publique, et le troisième champ est un commentaire. Vous pouvez mettre ce que vous voulez dedans, mais en général on met user@host_de_provenance, histoire de savoir pourquoi cette clé est là. Malheureusement, bien souvent on voit /home/username/.ssh/id_rsa, ce qui n'est pas très informatif parce que les clés SSH sont pratiquement toujours rangées là.
Il existe une commande dédiée pour exporter votre clé SSH (à exécuter sur la machine depuis laquelle vous vous connectez) :
ssh-copy-id -i ~/.ssh/id_rsa.pub login@machine.domain.tld
-i permet de spécifier quelle clé on veut exporter (utile si on en a plusieurs), mais si on l'omet, il ira chercher au path par défaut. (Et bien entendu, on vous demande votre mot de passe puisque la clé n'est pas encore exportée.)
Cette commande n'existe pas sous Mac OS, donc vous devrez ajouter vous-même la ligne dans le fichier authorized_keys. Si c'est la premier fois que vous le faites, il vous faudra d'abord créer le dossier avant et donner les bons droits d'accès à ce petit monde, sinon SSH considérera que c'est trop risqué et les ignorera (à exécuter sur la machine cible, le serveur, donc après vous être connectés (en fournissant votre mot de passe, donc)) :
mkdir .ssh chmod 700 .ssh cd .ssh nano authorized_keys [coller la clé, sauvegarder (Ctrl+O), quitter nano (Ctrl+X)] chmod 600 authorized_keys
Utiliser la clé
En admettant que vous n'ayez rien fait d'autre, si maintenant vous faites
user@chezmoi$ ssh login@machine.domain.tld Enter passphrase for key '/home/user/.ssh/id_rsa':
Et vous de me dire "C'est nul ton truc, à la place de taper à chaque fois mon mot de passe, je tape à chaque fois ma passphrase, et en plus tu m'as dis qu'elle devait être plus longue !". Si vous vous arrêtez là, effectivement, c'est nul.
L'intérêt est que la passphrase vous pouvez ne la taper qu'une fois, et la clé privée est déverrouillée pour un temps donné, voire jusqu'à ce que vous éteignez votre machine/fermiez votre session. Celui qui va mémoriser votre clé déverrouillée, on l'appelle l'agent SSH.
Petit problème : gnome (l'environnement graphique par défaut, donc probablement celui que vous avez) a très envie de jouer à l'agent SSH à la place de l'agent SSH, et il fait ça mal. Donc, si c'est votre cas, tapez :
gnome-session-properties
une jolie fenêtre poppe, décochez dedans la case "Agent de clés SSH" (oh et puis tant que vous y êtes, décochez aussi "Agent de mot de passe GPG", ça vous rendra service quand vous voudrez utiliser un agent GPG).
Cette info n'est plus à jour sur les systèmes qui ne vivent pas dans le passé (gnome-session-properties n'existe plus). Si vous lisez cette page, que cette bannière est encore là et que vous en avez besoin, pokez gentiment 20-100 pour lui demander de mettre ici ses dernières trouvailles sur le sujet…
Ou, si vous vous sentez courageux, googlez-le, trouvez vous-même et éditez la page ! Prévenez-le quand même, ça lui fera très plaisir
Maintenant, pour déverrouiller votre clé, tapez :
ssh-add
puis votre passphrase. Et voilà, votre clé est déverouillée, et vous pouvez aller vous balader en ssh sans taper de mot de passe. L'option -t de cette commande vous permet de spécifier la durée (en secondes) au bout de laquelle la clé se reverrouillera. Si vous ne mettez rien, elle restera déverrouillée jusqu'à la mort de votre agent (normalement, la fermeture de la session/extinction de la machine).
Astuces
On peut en trouver plein sur la page ../AstucesSsh (allez au moins voir comment on se fait un .ssh/config).
le serveur est alors ssh.crans.org. (1)
par exemple, pour le département maths, le serveur est ssh.dptmaths.ens-cachan.fr, et pour le département GC, le serveur est ssh.dgc.ens-cachan.fr. (2)
Un cas typique où on ne met pas de passphrase est quand la clé est destinée à être utilisée par un script, qui ne sait pas taper un mot de passe. (3)