Показаны сообщения с ярлыком ssh. Показать все сообщения
Показаны сообщения с ярлыком ssh. Показать все сообщения

вторник, 3 августа 2010 г.

Настройка клиента amanda для бекапа через ssh

В продолжение цикла статей про Amanda, привожу маленькое руководство для настройки клиента Amanda, который будет бекапиться сервером с помощью ssh и авторизоваться по ssh-ключам.

Ограничения ssh через authorized_keys

Почти все знают, что с помощью ~/.ssh/authorized_keys можно разрешить пользователю с определенным RSA/DSA ключем логиниться через ssh. Но мало кто знает, что там же можно ограничить возможности ssh для пользователя. :)

если строчку с ключем, которая обычно выглядит так:
ssh-rsa многобукав user@hostname
поправить на
command="/bin/date" ssh-rsa многабукав ...
То при логине с этим ключем автоматически запустится /bin/date и произойдет logout из системы. Другую команду пользователь запустить не сможет (удобно, если ваш скрипт ходит зачем-то на этот хост - для ограничения его возможностей на всякий пожарный).
from="192.168.1.1" - ключ сработает, только если пользователь пришел с хоста 192.168.1.1, иначе спросит пароль. Умеет маски.
no-port-forwarding - запретит случайно использовать опцию -L для проброса портов.
permitopen="google.com:80" - ограничивает возможности ssh -L только форвардингом порта на google.com:80

Опции можно разделять запятыми:
from="backup.example.com",no-port-forwarding,no-X11-forwarding ssh-rsa AAAAA3Nza.... LiPK== user@backup.example.com

Подробности сего действа можно вычитать в man sshd, секция "AUTHORIZED_KEYS FILE FORMAT". Там есть еще пара опций.

среда, 4 марта 2009 г.

Ubuntu 8.10, GSSAPI, ssh и много злости

Месяц страдал (вот это терпение, да?) от такой проблемы:
stasikos@stas-desk:~$ time ssh s1 uptime
11:00:01 up 31 days, 12:19, 12 users, load average: 0.92, 0.92, 0.82

real 0m17.502s
user 0m0.032s
sys 0m0.012s


17 секунд! )

Источник зла: (ssh -vvv)
debug3: remaining preferred: gssapi,publickey,keyboard-interactive,password
debug3: authmethod_is_enabled gssapi-with-mic
debug1: Next authentication method: gssapi-with-mic
debug1: Unspecified GSS failure. Minor code may provide more information
No credentials cache found

debug1: Unspecified GSS failure. Minor code may provide more information
No credentials cache found


Решение - закомментить строку:
/etc/ssh/ssh_config:
GSSAPIAuthentication yes

или добавить в свой ~/.ssh/config
GSSAPIAuthentication no

В итоге становимся немножко счастливее:
stasikos@stas-desk:~$ time ssh s1 uptime
11:04:37 up 31 days, 12:24, 12 users, load average: 1.04, 1.00, 0.88

real 0m2.373s
user 0m0.012s
sys 0m0.008s