ssh-login mit und ohne key-file
ssh-login mit und ohne key-file
hi,
ich brauche hätte gern auf einem rechner einen
- passwortlosen ssh-zugang (mit key-file),
- einen mit passwort (ohne keyfile)
- und einen für fernzugang mit passwort+keyfile.
kann man das dem sshd beibringen, dass alle drei varianten gleichzeitig funktionieren ?
hab dazu schon (fast alle) beiträge im forum gelesen. nur den fall wollte noch niemand ..
ich brauche hätte gern auf einem rechner einen
- passwortlosen ssh-zugang (mit key-file),
- einen mit passwort (ohne keyfile)
- und einen für fernzugang mit passwort+keyfile.
kann man das dem sshd beibringen, dass alle drei varianten gleichzeitig funktionieren ?
hab dazu schon (fast alle) beiträge im forum gelesen. nur den fall wollte noch niemand ..
gruss pischti
debian stable
debian stable
hm, so wie dich dich verstanden, meinst du ein key-file mit passphrase. das meine ich aber nicht
folgendes szenario- alle wollen auf den rechner worker1:
- user max, moritz und weitere leute sitzen an pc's im lokalen netzwerk und melden sich
ohne keyfile aber mit passwort am rechner worker1 an um dann daran zu arbeiten
- rechner worker2 meldet sich (cronscript mit benutzer root) aus dem lokalen netzwerk ohne
passwort (geht schlecht bei einem script) aber mit keyfile an rechner worker1 an, um hier
die temperaturen zu kontrollieren
- user bart simpson meldet sich von aussen (ppp0) mit keyfile und passwort an worker1 an
so wäre meine wunschvorstellung ...
folgendes szenario- alle wollen auf den rechner worker1:
- user max, moritz und weitere leute sitzen an pc's im lokalen netzwerk und melden sich
ohne keyfile aber mit passwort am rechner worker1 an um dann daran zu arbeiten
- rechner worker2 meldet sich (cronscript mit benutzer root) aus dem lokalen netzwerk ohne
passwort (geht schlecht bei einem script) aber mit keyfile an rechner worker1 an, um hier
die temperaturen zu kontrollieren
- user bart simpson meldet sich von aussen (ppp0) mit keyfile und passwort an worker1 an
so wäre meine wunschvorstellung ...
gruss pischti
debian stable
debian stable
- dominator
- Beiträge: 790
- Registriert: 26.08.2003 10:05:37
- Wohnort: Neuerdings meistens im Bierparadies Oberfranken
telnet- user max, moritz und weitere leute sitzen an pc's im lokalen netzwerk und melden sich
ohne keyfile aber mit passwort am rechner worker1 an um dann daran zu arbeiten
Code: Alles auswählen
- rechner worker2 meldet sich (cronscript mit benutzer root) aus dem lokalen netzwerk ohne
passwort (geht schlecht bei einem script) aber mit keyfile an rechner worker1 an, um hier
die temperaturen zu kontrollieren
Code: Alles auswählen
- user bart simpson meldet sich von aussen (ppp0) mit keyfile und passwort an worker1 an
gruss + viel erfolg
Michael
--
Aus aktuellem Anlass :
"Der Glubb is a Depp" - Fränkische Weisheit
Michael
--
Aus aktuellem Anlass :
"Der Glubb is a Depp" - Fränkische Weisheit
- herrchen
- Beiträge: 3257
- Registriert: 15.08.2005 20:45:28
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Berlin
ok, problemlos.Pischti hat geschrieben: folgendes szenario- alle wollen auf den rechner worker1:
- user max, moritz und weitere leute sitzen an pc's im lokalen netzwerk und melden sich
ohne keyfile aber mit passwort am rechner worker1 an um dann daran zu arbeiten
root erstellt auf worker2 einen key OHNE passphrase und übertragt ihn auf worker1Pischti hat geschrieben: - rechner worker2 meldet sich (cronscript mit benutzer root) aus dem lokalen netzwerk ohne passwort (geht schlecht bei einem script) aber mit keyfile an rechner worker1 an, um hier die temperaturen zu kontrollieren
in /root/.ssh/autorized_keys --> perm=0600
bart erstellt auf seiner workstation einen key MIT passphrase und überträgt ihn aufPischti hat geschrieben: - user bart simpson meldet sich von aussen (ppp0) mit keyfile und passwort an worker1 an so wäre meine wunschvorstellung ...
worker1 in /home/bart/.ssh/authorized_keys --> perm=0600
geht das so nicht?
wo *genau* ist das problem
herrchen[/quote]
das mit dem keyfile kenne ich schon, trotzdem danke
das problem liegt darin, dass ich in der sshd.conf (wie auch immer die heisst, bin gerade nicht an einem lnx) einstelle (sinngemäss):
benötigeKey: yes| no
benötige passwort: yes | no #(damit ist NICHT die passphrase gemeint)
und damit gelten die einstellungen global
wie erreiche ich also, dass root@worker1 mit key-file und ohne passwort sich anmelden kann - dagegen max und moritz ohne keyfile mit passwort reinkommt ..
das problem liegt darin, dass ich in der sshd.conf (wie auch immer die heisst, bin gerade nicht an einem lnx) einstelle (sinngemäss):
benötigeKey: yes| no
benötige passwort: yes | no #(damit ist NICHT die passphrase gemeint)
und damit gelten die einstellungen global
wie erreiche ich also, dass root@worker1 mit key-file und ohne passwort sich anmelden kann - dagegen max und moritz ohne keyfile mit passwort reinkommt ..
gruss pischti
debian stable
debian stable
Re: ssh-login mit und ohne key-file
- passwortlosen ssh-zugang mit key-filePischti hat geschrieben:hi,
ich brauche hätte gern auf einem rechner einen
- passwortlosen ssh-zugang (mit key-file),
- einen mit passwort (ohne keyfile)
- und einen für fernzugang mit passwort+keyfile.
-> für diesen Zugang erstellst du ein key-file ohne passwort/passphrase
- mit passwort ohne key-file
-> dieser user loggt sich ohne key-file ein und wird daher nach seinem Passwort gefragt
- einen für fernzugang mit passwort+keyfile
-> anscheinend gibt es hierzu ein Mißverständis, zumindest haben wir ("herrchen" und ich) dich diesbezüglich falsch verstanden.
Wenn du die Verbindung mittels key-file aufbaust, ist das Passwort des Useraccounts uninteressant, abgefragt wird in diesem Fall das Passwort/Passphrase des key-files (sofern vorhanden). Beide Authentifizierungsmethoden gleichzeitig anzuwenden ist meines Wissens nach nur über Umwege möglich (z.B.: zwei sshd in Serie)
Gruß
gms
- peschmae
- Beiträge: 4844
- Registriert: 07.01.2003 12:50:33
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: nirgendwo im irgendwo
Ich denke mal Pischti hat das alles schon richtig verstanden und möchte nur erreichen dass keiner was "krummes" drehen kann.
d.h. z.B. verhindern dass von aussen ein Zugriff via Userpasswort erfolgen kann, etc - also eine feingranulierte Rechteverteilung
MfG Peschmä
d.h. z.B. verhindern dass von aussen ein Zugriff via Userpasswort erfolgen kann, etc - also eine feingranulierte Rechteverteilung
MfG Peschmä
"er hätte nicht in die usa ziehen dürfen - die versauen alles" -- Snoopy
Bei der Serverkonfiguration werden die erlaubten Authentifizierungsmethoden eingestellt und der Client kann sich aus diesen seine bevorzugte Methode aussuchen.
Daher wirst du wohl oder übel zwei Instanzen einrichten müssen. Eine für das LAN mit Passwort und Keyauthentifizierung und eine für außen nur mit Keyauthentifizierung. Dann muß noch sichergestellt werden, daß die erste Instanz nur vom LAN aus erreichbar ist. Ist kein großer Aufwand das zu implementieren.
Gruß
gms
Daher wirst du wohl oder übel zwei Instanzen einrichten müssen. Eine für das LAN mit Passwort und Keyauthentifizierung und eine für außen nur mit Keyauthentifizierung. Dann muß noch sichergestellt werden, daß die erste Instanz nur vom LAN aus erreichbar ist. Ist kein großer Aufwand das zu implementieren.
Gruß
gms