|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Andy Neverowsky 2:5020/400 15 Apr 2006 22:28:57 To : Aleksey Barabanov Subject : Re: Запретить руту ssh из Инета --------------------------------------------------------------------------------
В письме Sat, 15 Apr 2006 17:27:13 +0000, Aleksey Barabanov написал:
> Andy Neverowsky wrote:
>>> -----sshd_config-----
>>> #PermitRootLogin (yes/no)
>>> ---------------------
>> А как это поможет запретить руту соединяться с eth0,
>> но РАЗРЕШИТЬ с eth1?
>
> Hадо поиграться с pam. Я не уверен в ответе "на вскидку", но именно в pam
> можно проанализировать условия подключения "на лету" и соответственно
> решить с авторизацией. Hе уверенность в том плане, что я не назову
> конкретный модуль, и даже не берусь утверждать, что такой модуль есть
> готовый, а не придется писать свой именно для такой экзотики.
Pam'ом пробовал. Запретить совсем совсем рутовый ssh - запросто, а вот с
определенного интефейса - фиг. Во всяком случае я не нашел как.
В sshd_config есть опции AllowUsers, DenyUsers. Hо в данном случае они
работают не так, как хотелось бы.
Если написать:
AllowUsers * (или даже AllowUsers * root@my.net )
DenyUsers root@*
То, несмотря на то, что root явно прописан в Allow, залогиниться не дает,
поскольку он есть в Deny.
Можно попробовать как подсказал "Andrew V. Scherbacov":
AllowUsers *@127.0.0.1 *@192.168.1.0 andrew
"что даст возможность всем, в том числе и руту подключаться только локально и с
локальной сети, а юзеру andrew - еще и из интернета."
Hо придется прописывать вручную всех, кому нужен доступ из Инета по ssh.
--- ifmail v.2.15dev5.3
* Origin: RTComm.RU (2:5020/400)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/443133e3e144.html, оценка из 5, голосов 10
|