Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

: Un pas de plus vers la démocratisation du sftp

Posté par TeXitoi (Jabber id, page perso, ). Modéré le 22 février 2008.
Une nouvelle fonctionnalité se rajoute à OpenSSH : ChrootDirectory. Ainsi, il est facile de chrooter suite à la connexion d'un utilisateur. Cela permet de limiter la vision du système de fichier à un sous-ensemble lorsque cet utilisateur se connecte en ssh.

Combiné au serveur sftp intégré à sshd, il est possible de limiter l'utilisateur à une partie du système de fichier ne possédant aucun binaire, aucune bibliothèque, ni aucun node, comme ça aurait du être le cas si le server sftp n'était pas intégré à sshd. Par exemple, les hébergeurs web pourront maintenant, grâce à cette fonctionnalité, remplacer ftp par sftp.

> Lire la dépêche (51 commentaires, moyenne: 2,9).  

Vous avez demandé le commentaire #907127.

Remplacer ? Pas tout à fait

Posté par Arnaud (page perso, ) le 22/02/2008 à 17:26. (lien). Évalué à 3.

Il y a de fortes chances que les hébergeurs Web gardent quand même le FTP, qui reste (hélas ?) le plus grand dénominateur commun.

Mais pour les geeks en herbe qui administrent leurs machines et pour les entreprises, c'est une excellente nouvelle. Plus de daemon FTP = un process de moins = moins d'administration et de failles potentielles. Surtout que ça pullulait à une certaine époque, les problèmes de sécurité avec les serveurs FTP...

  • [^]Re: Remplacer ? Pas tout à fait

    Posté par Tanguy Ortolo (page perso, ) le 22/02/2008 à 18:27. (lien). Évalué à 7.

    Plus de FTP, c'est aussi plus de mots de passe en clair…

    • [^]Re: Remplacer ? Pas tout à fait

      Posté par herodiade () le 22/02/2008 à 18:44. (lien). Évalué à 10.

      > Plus de FTP, c'est aussi plus de mots de passe en clair…

      ... et plus de vilains bricolages dans les firewall pour laisser passer le traffic FTP DATA en mode actif et en mode passif.

      [^]Re: Remplacer ? Pas tout à fait

      Posté par Free Tyrando () le 23/02/2008 à 08:38. (lien). Évalué à 2.

      Pas tout à fait d'accord, il y aura sans doute toujours des mots de passes qu icirculeront en clair.
      Bon, ftp en moins, c'est juste moins de mots de passe en claire, mais i lreste notamment le pop3 qui transite pour bcp de mailer en clair, notamment les mailers des FAI

      • [^]Re: Remplacer ? Pas tout à fait

        Posté par Mathieu Stumpf (Jabber id, page perso, ) le 23/02/2008 à 08:42. (lien). Évalué à 3.

        Même quand la solution de chiffrement existe, elle n'est pas forcément utilisé. Y a qu'à voir tout les services web qui n'utilisent pas https.

        [^]Re: Remplacer ? Pas tout à fait

        Posté par alexissoft (Jabber id, page perso, ) le 23/02/2008 à 09:12. (lien). Évalué à 2.

        Dans la majeure partie des cas, le mot de passe de pop3 ne quitte pas le réseau du FAI, donc il y a légèrement moins de problème de sniffing (en termes de probabilités).

        • [^]Re: mots de passe POP3

          Posté par dombon45 () le 23/02/2008 à 13:40. (lien). Évalué à 1.

          Dans la majeure partie des cas, le mot de passe de pop3 ne quitte pas le réseau du FAI, donc il y a légèrement moins de problème de sniffing (en termes de probabilités).

          pas toujours : j'utilise des adresses mail obtenues il y a longtemps avec des connexions accès libres chez tiscali et wanadoo. L'avantage : je ne perd pas mes adresses lorsque je change de FAI (ça m'est arrivé plusieurs fois depuis mes premiers forfaits 5h en 56k...). J'y accède en POP3 depuis de nombreux réseaux différents : celui de mon labo, le FAI chez moi, le FAI chez mes parents...

          Ça faisait longtemps que ces histoires de mots de passe qui transitent en clair sur les réseaux m'ennuyaient. C'est une des raisons principales qui vont causer ma migration totale vers mon récent compte Gmail : Google permet le POP3S, l'IMAPS (en plus du webmail) : que du bonheur.

          • [^]Re: mots de passe POP3

            Posté par Pierre Jarillon (page perso, ) le 23/02/2008 à 20:15. (lien). Évalué à 4.

            De la sécurité sur gmail... Alors que ce site est exploité par une société étatsunienne sous le contrôle de NSA (National Security Agency). Je pense que c'est un leurre.

    [^]Re: Remplacer ? Pas tout à fait

    Posté par patrick_g (page perso, ) le 22/02/2008 à 18:55. (lien). Évalué à 3.

    >>> Il y a de fortes chances que les hébergeurs Web gardent quand même le FTP, qui reste (hélas ?) le plus grand dénominateur commun.

    s/plus grand dénominateur commun/plus petit dénominateur commun

    • [^]Re: Remplacer ? Pas tout à fait

      Posté par Tanguy Ortolo (page perso, ) le 22/02/2008 à 20:09. (lien). Évalué à 2.

      s/plus petit dénominateur commun/plus petit commun multiple/ ?

      • [^]Re: Remplacer ? Pas tout à fait

        Posté par Jean Boussier () le 22/02/2008 à 23:15. (lien). Évalué à 2.

        PGCD, plus grand commun diviseur

        • [^]Re: Remplacer ? Pas tout à fait

          Posté par √λιi () le 23/02/2008 à 03:06. (lien). Évalué à 7.

          PGCD toi même

    [^]Re: Remplacer ? Pas tout à fait

    Posté par reno () le 22/02/2008 à 20:32. (lien). Évalué à 3.

    Pour les hébergeurs web, je ne sais pas, mais je sais qu'au boulot ça nous permettra de nous simplifier pas mal la tache..

    • [^]Re: Remplacer ? Pas tout à fait

      Posté par windu.2b (Jabber id, page perso, ) le 23/02/2008 à 19:03. (lien). Évalué à 3.

      J'ignore si cela vous simplifiera la tache, en tout cas j'espère que cela vous simplifiera la tâche !

      Répète après moi : "Windows est multi-taches, Linux est multi-tâches"

      • [^]Re: Remplacer ? Pas tout à fait

        Posté par windu.2b (Jabber id, page perso, ) le 23/02/2008 à 19:08. (lien). Évalué à 1.

        Oupss... Dans mon empressement à poster, j'en ai oublié les liens.
        tache et [[tâche]] bien sûr... Wikipedia nous dit même que "tâche" vient d'une racine latine qui a donné "tasche", et qui se rapproche de "task" en anglais. Du coup, plus de raisons de faire l'erreur (mais je préfère ma phrase mnémotechnique quand même :-p )


        Wiktionnary[1] nous donne même une étymologie


        1 http://fr.wiktionary.org/wiki/tache

    [+] [^]Re: Remplacer ? Pas tout à fait

    Posté par Barret Michel (page perso, ) le 23/02/2008 à 01:09. (lien). Évalué à -4.

    Je ne comprends pas très bien. Faire passer du ftp dans un tunnel ssl ça n'a rien de neuf, là ça n'apporte qu'une simplification de la méthode.

    Mais sérieusement intégrer ftp dans le démon ssh ça me chagrine légèrement. Ça fait une appli plus grosse, plus compliquée à maintenir, etc Moi qui croyait qu'unix voulais des appli petites et flexible.

    Là ça fait un peu usine à gaz, même si c'est léger à l'exécution.

    --
    Debian Sid
    • [^]Re: Remplacer ? Pas tout à fait

      Posté par Tanguy Ortolo (page perso, ) le 23/02/2008 à 02:36. (lien). Évalué à 2.

      Non, il s'agit de ce SFTP : <http://fr.wikipedia.org/wiki/SSH_file_transfer_protocol>. :-)

      • [^]Re: Remplacer ? Pas tout à fait

        Posté par Pierre Jarillon (page perso, ) le 23/02/2008 à 08:34. (lien). Évalué à 5.

        Attention, le lien sur wikipedia comporte deux caractères en trop. Le bon lien est http://fr.wikipedia.org/wiki/SSH_file_transfer_protocol

        • [^]Re: Remplacer ? Pas tout à fait

          Posté par Tanguy Ortolo (page perso, ) le 23/02/2008 à 11:12. (lien). Évalué à 2.

          Au temps pour moi.

        [^]Re: Remplacer ? Pas tout à fait

        Posté par Matthieu Moy (page perso, ) le 24/02/2008 à 16:38. (lien). Évalué à 5.

        Et ça existe depuis très longtemps. La nouveauté, c'est de pouvoir facilement faire un chroot.

        Avec le sftp actuel, par défaut, on a accès à tout ce que peut faire l'utilisateur sur la machine distante (i.e. en général, lecture à peu près partout dans / et lecture-écriture dans $HOME). Pour un fournisseur d'accès, c'est pas très classe, il ne veut pas que l'utilisateur puisse voir en dehors de son $HOME, bref, que le / qu'il voit soit son $HOME physique.

        Sinon, sftp, c'est pas du tout un truc « lourd », c'est juste un programme que le démon ssh peut lancer, et qui obéit à quelques requetes assez simples (lister un répertoire, uploader et télécharger un fichier, ...).

        Contrairement au ftp classique, y'a pas de bidouille à rouvrir une nouvelle connexion pour telecharger un fichier ou quoi, tout passe dans le même tunnel, et donc beaucoup moins de soucis avec les firewalls et les NATs.