Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

: Un pas de plus vers la démocratisation du sftp

Posté par TeXitoi (Jabber id, page perso, ). Modéré le 22 février 2008.
Une nouvelle fonctionnalité se rajoute à OpenSSH : ChrootDirectory. Ainsi, il est facile de chrooter suite à la connexion d'un utilisateur. Cela permet de limiter la vision du système de fichier à un sous-ensemble lorsque cet utilisateur se connecte en ssh.

Combiné au serveur sftp intégré à sshd, il est possible de limiter l'utilisateur à une partie du système de fichier ne possédant aucun binaire, aucune bibliothèque, ni aucun node, comme ça aurait du être le cas si le server sftp n'était pas intégré à sshd. Par exemple, les hébergeurs web pourront maintenant, grâce à cette fonctionnalité, remplacer ftp par sftp.

> Lire la dépêche (51 commentaires, moyenne: 2,9).  

Vous avez demandé le commentaire #907163.

C'est déja possible avec scponly

Posté par Aurelien () le 22/02/2008 à 17:55. (lien). Évalué à 4.

Il y a une "extention" qui est en fait un shell, elle permet de forcer les utilisateurs à ne faire que du scp ou du sftp, mais aussi de créer des chroot (avec juste ce qu'il faut de binaire pour que scponly fonctionne).
Voir http://sublimation.org/scponly/wiki/index.php/Main_Page pour plus d'information.
Je l'utilise pas mal car j'aime pas donner des shells a qui doit juste deposer/effacer/... des fichiers dans les répertoire applicatifs des serveurs.

Tant mieux si cette fonctionnalité est directement intégrée a OpenSSH, ce sera plus propre.

  • [^]Re: C'est déja possible avec scponly

    Posté par matt23 () le 22/02/2008 à 19:11. (lien). Évalué à 5.

    C'est exactement pour remplacer ce genre de hack, plus ou moins maison, plus ou moins propre (pour te citer), que cette fonctionnalité vient d'être ajoutée :) enjoy !

    [^]Re: C'est déja possible avec scponly

    Posté par niol (page perso, ) le 23/02/2008 à 11:35. (lien). Évalué à 3.

    LA différence avec scponly ou rssh, c'est que tu n'as pas besoin de maintenir les binaires du chroot, mise à jours de sécurité, etc car ils ne sont pas requis.