SSH その4
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。
NGNGFAQ、リンク集は >>2-5 あたり。
過去ログ
Part1:http://pc.2ch.net/unix/kako/976/976497035.html
Part2:http://pc.2ch.net/test/read.cgi/unix/1028157825/ (dat落ち)
春山さんのとこ→ http://www.unixuser.org/%7Eharuyama/security/openssh/dat/pc.2ch.net_80__unix_dat_1028157825.html
Part3:http://pc5.2ch.net/test/read.cgi/unix/1058202104/
0479Debian_User ◆.sd0fJv372
2005/08/21(日) 09:52:19>とパーミッションを変更して# /etc/ini.d/ssh stop ; /etc/ini.d/ssh start (なぜかrestartじゃできなかった。)とすると
これ間違い。正しくは
/etc/init.d/ssh ね・・・。 でもなぜrestartじゃ反映されなかったんだろ。
stopじゃなきゃ反映されなかった。公開鍵認証ができるようになって本当にうれしいです。
何時間苦労したことか・・・苦労した甲斐がありました!
皆様大変ありがとうございました!。
0480名無しさん@お腹いっぱい。
2005/08/21(日) 10:15:430481名無しさん@お腹いっぱい。
2005/08/21(日) 10:29:35chmod 755 ~
しとけ。
なんで777なんだ?
0482名無しさん@お腹いっぱい。
2005/08/21(日) 11:24:24/home/sidouの所有グループがyurieのままになってる予感。
chown sidou:users /home/sidou
やっとけ。
0483Debian_User ◆.sd0fJv372
2005/08/21(日) 11:37:44あ、ログには書きませんでしたが、きちんと実行しています。ありがとうございます。
でも、実際にやったのは
# chown sidou /home/sidou
# chgrp users /home/sidou
でしたが。chown sidou:usersで一気に変更できるのは知りませんでした。
>>481
?
0484名無しさん@お腹いっぱい。
2005/08/21(日) 11:41:49>?
ダメだこりゃ
「drwxr-xr-x」にしろってことだよ。
0485Debian_User ◆.sd0fJv372
2005/08/21(日) 11:58:14いや、それはわかりますが、どこのディレクトリを?
# chmod 755 ~
$ chmod 755 ~
の二通り考えられますが、前者は /root/ を755に
後者は /home/sidou/ を755にすることになりますよね?
どこを755にしろと言ってるのかわからなかったので 「?」とレスしました。
0486名無しさん@お腹いっぱい。
2005/08/21(日) 12:27:090487名無しさん@お腹いっぱい。
2005/08/21(日) 22:35:000488Debian_User ◆.sd0fJv372
2005/08/21(日) 22:48:39ガクガクブルブル
0489名無しさん@お腹いっぱい。
2005/08/21(日) 23:13:290490名無しさん@お腹いっぱい。
2005/08/22(月) 08:16:40呆れ返るな。
0491名無しさん@お腹いっぱい。
2005/08/22(月) 08:17:560492名無しさん@お腹いっぱい。
2005/08/22(月) 08:33:420493名無しさん@お腹いっぱい。
2005/08/22(月) 11:52:40has cracked
0494名無しさん@お腹いっぱい。
2005/08/22(月) 12:07:30とかのコマンドを実行して、
ftp>o localhost 21
を実行すると、hogehoegの21番に接続できますが、
例えば制限された職場等の環境から、アクセス規制がかかっているサイトを開くためには
どういうコマンドを実行すればいいですか?
$ ssh -L 80:目的のサイトドメイン名:80
だと、ブラウザに http://localhost:80
と打てば確かにそのサイトを開くことができるでしょうが、開いた後、
そのサイトからリンクをめぐっていく場合に、リンクをクリックした瞬間から
アクセス規制が働きそうな気がします。その後のリンクにおいても正常にアクセスできるように
フォワードするにはどうすればいいのでしょうか?ご教授よろしくお願いします。
0495名無しさん@お腹いっぱい。
2005/08/22(月) 12:15:030496名無しさん@お腹いっぱい。
2005/08/22(月) 12:16:200497名無しさん@お腹いっぱい。
2005/08/22(月) 12:21:30職場の管理者に相談する。
0498名無しさん@お腹いっぱい。
2005/08/22(月) 12:23:49sshが出来る時点で何でも出来るのに等しいから、システム管理者はportを塞いでいないのか?
0499名無しさん@お腹いっぱい。
2005/08/23(火) 02:18:54と思って家の鯖にトンネル掘ってvpn張って家のマシンにnfs mountとかして会社の
マイマシンの環境構築に勤しんでいたら、ある日ネト管の人に怒られた漏れが来ましたよ。
0500名無しさん@お腹いっぱい。
2005/08/23(火) 04:03:27システム管理者は22番はふさいでいます。
なので、通常はssh接続できませんが、
http(80),https(443)は開放しています。
この番号は、 http://*.html を開くときと htttps://*.html を開くときに必要でしょ?
なので、これを利用しています。
つまり、80番で自宅にsshサーバを立てると通信内容が漏れて(sshのヘッダがばれて)
はじかれますが、httpsだと、sshのヘッダが入っていても、その内容にProxyは感知
しません。なので、ssh -p 443で接続することによって、ポーと塞ぎを回避しています。
0501名無しさん@お腹いっぱい。
2005/08/23(火) 04:13:22Googleで ssh -Dと検索しましたが、これだと
"D"と言う文字列を除いてsshを検索(not オプション)になってしまい、まともに
検索できません。
贅沢を言うとなるべくなら画像付で開設しているサイトとか。。。まぁ
画像なくて文章だけでもかまいませんので、よろしくお願いします。
0502名無しさん@お腹いっぱい。
2005/08/23(火) 06:50:480503名無しさん@お腹いっぱい。
2005/08/23(火) 12:36:30ふさいでる、ってことはやっちゃいけないんだと思うよ。
443を開けているのは何やってもいいわけじゃないでしょう。
システム管理者に談判するのが筋。
0504名無しさん@お腹いっぱい。
2005/08/23(火) 12:55:310505名無しさん@お腹いっぱい。
2005/08/23(火) 13:14:09そうでなくても、何かあった時に疑わう罠。
管理者に直談判して許すぐらいなら、まー、はじめから空けてるね。
0506名無しさん@お腹いっぱい。
2005/08/23(火) 19:12:18悪いことは言わん、やめておけ。
業務上必要なら、担当者に相談しろ。
業務上不要なら、クビを覚悟で。
まともなとこなら定期的(/リアルタイム)でトラフィックパターンをチェックしてます。特定サイトへのトラフィックが増えれば、最低でも 1 ヶ月以内に分かりますよ。
0507名無しさん@お腹いっぱい。
2005/08/23(火) 23:50:280508名無しさん@お腹いっぱい。
2005/08/24(水) 00:26:550509名無しさん@お腹いっぱい。
2005/08/24(水) 10:28:080510名無しさん@お腹いっぱい。
2005/08/26(金) 20:42:21sshを会社や学校で使ってる人・ローカルな仲間内で使ってる人さまざまだと思うけど、
使ってるバージョンは?
もし、いつも最新版を使ってるなら、リリースがあってからどれぐらいでVer.upしてる?
0511名無しさん@お腹いっぱい。
2005/08/26(金) 21:07:25ftpサイトに起かれた時点でインスートールしてる。
もちろんリリース前
0512名無しさん@お腹いっぱい。
2005/08/26(金) 21:57:400513名無しさん@お腹いっぱい。
2005/08/26(金) 22:13:28ssh: SSH Secure Shell 3.2.9.1 (non-commercial version) on **********
$ ssh1 -V
SSH Version 1.2.33 [**********], protocol version 1.5.
Standard version. Does not use RSAREF.
0514名無しさん@お腹いっぱい。
2005/08/26(金) 22:51:21Vineのパッケージに追従。
0515510
2005/08/27(土) 23:29:26なるほどねぇ。皆さんありがとう。
紹介が遅れましたが、うちは自宅と実家(隣町なんだけどね)でファイルのやりとりしてるんですが、
ここで「キター」ってのがあってから最新にしてます。
だけど、やっぱりパッケージから入れてる人は >514さんみたいになるのかな?
おそらく多数派はこのあたりなんでしょうか?
とりあえず答えてくれた皆さんありがとう。参考になりました。
0516名無しさん@お腹いっぱい。
2005/08/31(水) 02:01:21OpenSSLで前もって入れておくもの(依存関係)とかありますか?
また、OpenSSHでOpenSSL以外に必要なものがあれば教えてください
0517516
2005/08/31(水) 02:05:09configureでIf you are in doubt, upgrade zlib to version 1.2.1.2 or greater.が発生。
zlib-1.2.3いれてるのに--without-zlib-version-checkしないと( ゚Д゚)マズーかな
0518名無しさん@お腹いっぱい。
2005/08/31(水) 13:08:120519名無しさん@お腹いっぱい。
2005/08/31(水) 17:27:37「わざと全角にした」に一票
0520名無しさん@お腹いっぱい。
2005/09/01(木) 06:23:44えーと当然だけどportsから入れようとしているんだよね?
0521名無しさん@お腹いっぱい。
2005/09/01(木) 23:11:53どんなエラーが出たの?
ソースからビルドしたの?
zlibは?
そんなあなたに
ttp://www.openssh.com/ja/portable.html
あと、FreeBSDのバージョン&gccのバージョンなども書くといいんじゃない?
0522名無しさん@お腹いっぱい。
2005/09/01(木) 23:13:43-CURRENT使っている方に10000ペリカ。
0523名無しさん@お腹いっぱい。
2005/09/02(金) 00:47:05http://marc.theaimsgroup.com/?l=openssh-unix-dev&m=112558674928977&w=2
0524521
2005/09/02(金) 23:11:26じゃあ、あっしはSTABLEに500ドラクマ
0525510
2005/09/02(金) 23:14:16さぁ、ソースとって来てbuildするか。
0526名無しさん@お腹いっぱい。
2005/09/03(土) 02:38:350527名無しさん@お腹いっぱい。
2005/09/03(土) 02:51:160528名無しさん@お腹いっぱい。
2005/09/03(土) 04:05:37それなら問題なしです
0529名無しさん@お腹いっぱい。
2005/09/03(土) 04:11:500530名無しさん@お腹いっぱい。
2005/09/03(土) 04:40:28そりゃ大問題です
0531名無しさん@お腹いっぱい。
2005/09/03(土) 23:29:320532名無しさん@お腹いっぱい。
2005/09/04(日) 01:35:450533名無しさん@お腹いっぱい。
2005/09/08(木) 11:19:0804:30 - 05:30 JST くらいの間に
急に例の SSH へのアタックが増えた。
俺んとこは平均 2-5回/日 だけど、
今回は1時間に 12回 だよ。
お前らはどうでしたか?
0534名無しさん@お腹いっぱい。
2005/09/08(木) 11:36:39同じものかどうかわかりませんが、うちにも定期的にきますね。
>俺んとこは平均 2-5回/日 だけど、
>今回は1時間に 12回 だよ。
うちに来るやつは2,3秒置きに10分くらいアタックされるです。こんな↓感じ。
Aug 31 17:52:55 host sshd[18418]: Invalid user amanda from 72.9.233.145
Aug 31 17:52:57 host sshd[16951]: Invalid user iris from 72.9.233.145
Aug 31 17:52:59 host sshd[16922]: Invalid user bonnie from 72.9.233.145
Aug 31 17:53:02 host sshd[18006]: Invalid user sparky from 72.9.233.145
Aug 31 17:53:04 host sshd[17145]: Invalid user clasic from 72.9.233.145
Aug 31 17:53:06 host sshd[17136]: Invalid user jamy from 72.9.233.145
こんな感じでユーザ名変えて何度も何度も…
実害がないとはいえ、ちょっとむかつきますね…。
こういうのって何とかならないもんなんでしょうか。
0535533
2005/09/08(木) 11:46:53俺は syslog を検知して、Invalid user だったら、
当該 IP を hosts.deny に追加するシェルを動かしている。
なので2回目以降はその時点でブロック。
と同時に whois で引いたものメールで飛ばしている。
ケータイへの飛ばしているから、今朝起きたら、ウツになった。
まぁ、公開鍵認証を使うのが本来なんだろうけど…
0536名無しさん@お腹いっぱい。
2005/09/08(木) 11:50:190537533
2005/09/08(木) 12:04:56まぁ、そうなんだけどね。
研究というか、情報収集というか、仲間内へのアナウンスもあるし…
かといって、ハニーポットを構築するまでもないし(つーか、判らん)
今回は KR, CN だけでなく、JP(OCN) からが半分くらいだったよ。
0538名無しさん@お腹いっぱい。
2005/09/08(木) 13:25:400539名無しさん@お腹いっぱい。
NGNG仮想端末の大きさを変えたとき、リモートホストの
プロセスからはその事を知る方法はありますか?
ssh でログインした先で emacs -nw して作業しているのですが、
仮想端末のサイズを変更しても emacs はそれに追随してくれません。
ssh クライアント側での画面サイズの変更に伴って、
ssh サーバ側で SIGWINCH シグナルが発行されてないってことですか?
0540名無しさん@お腹いっぱい。
2005/09/08(木) 14:37:20sshで、login先でviを起動し、ローカルのウィンドウをリサイズすると、
viもちゃんと追従するので、 SIGWINCH はエミットされてると思われ。
emacsの問題じゃないの?
0541名無しさん@お腹いっぱい。
2005/09/08(木) 16:28:37http://www.google.co.jp/search?q=%A5%A6%A5%A3%A5%F3+%A5%AF%A5%EA%A5%A2%A5%F3&hl=ja&ie=EUC-JP
0542名無しさん@お腹いっぱい。
2005/09/08(木) 18:54:14にクリアンは英語で言うクライアントで、とある。
>>538はフランスかぶれといえよう。
0543名無しさん@お腹いっぱい。
2005/09/08(木) 19:28:250544名無しさん@お腹いっぱい。
2005/09/08(木) 19:42:430545名無しさん@お腹いっぱい。
2005/09/08(木) 19:47:000546名無しさん@お腹いっぱい。
2005/09/08(木) 20:11:17鍵認証必須にしておけば、OpenSSHに穴が見つからない限り
安全に運用できるんジャマイカ。
0547名無しさん@お腹いっぱい。
2005/09/09(金) 23:59:28俺なら「暗号化通信手順」だなぁ。
締めつける貝って聞いてホタテのヒモを思い出しちゃったよ。
あ〜キチャナイ
0548名無しさん@お腹いっぱい。
2005/09/10(土) 00:53:05これは何が原因なんでしょうか?
接続しようとするとユーザ認証に失敗しましたと表示されます。
ググってみてもそれらしいページが見当たりません。
0549名無しさん@お腹いっぱい。
2005/09/10(土) 09:35:26>締めつける貝って聞いてホタテのヒモを思い出しちゃったよ。
オレは嫁さんを思い浮かべた。
0550名無しさん@お腹いっぱい。
2005/09/10(土) 10:58:16嫁自慢か。
0551名無しさん@そうだ選挙に行こう
2005/09/10(土) 21:26:29財布奪われて
0552名無しさん@そうだ選挙に行こう
2005/09/11(日) 12:22:09でも、貝だしなぁ
普通はそこから締め付けるのは下の口を想像すると思う
確かに貝から貨幣を連想し財布に結びつけることもありえるけど
ちょっとまわりくどいかな
0553名無しさん@お腹いっぱい。
2005/09/12(月) 10:26:03Couldn't get handle: Failure
とどて蹴られます。
一応ぐぐったのですがでてきませんでした。
ご教授お願いいたします
0554名無しさん@お腹いっぱい。
2005/09/12(月) 16:05:320555名無しさん@お腹いっぱい。
2005/09/12(月) 16:23:140556名無しさん@お腹いっぱい。
2005/09/12(月) 16:27:070557名無しさん@お腹いっぱい。
2005/09/13(火) 10:44:520558名無しさん@お腹いっぱい。
2005/09/13(火) 11:17:40ソースを修正せずに済ます方法。
方法1:
あらかじめttyコマンドでtty名(/dev/pts/5とか)を調べておき、
パスワード入力プロンプトが出ている時、
stty echo < /dev/pts/5
を実行するようなラッパースクリプトを書く。
するとパスワードがエコーバックされる。
(***)ではないが。
方法2:
getpw()関数を横取りするようなlibXX.soを作り、
LD_PRELOADでロードする。
0559名無しさん@お腹いっぱい。
2005/09/13(火) 11:28:290560名無しさん@お腹いっぱい。
2005/09/13(火) 13:23:23(゚∀゚)サンクスコ
getpwを横取りするよ
0561名無しさん@お腹いっぱい。
2005/09/13(火) 15:14:13この場合 LD_PRELOAD は効かんね。今は関係ないけどさ。
0562名無しさん@お腹いっぱい。
2005/09/13(火) 16:24:16でもgetpassは入力長さが環境によってまちまちだから。
sshはgetpass(3)使わずに自前で同等関数作って使ってるぞ。
0563名無しさん@お腹いっぱい。
2005/09/15(木) 19:29:55Linux対してにssh2による接続をしていたのですが
ユーザのpasswordがexpireしている状態で接続すると、
クライアントプログラムによって異なる動作をします。
cygwin,putty:パスワードの変更を要求される
TTSSH:パスワード情報が変更されたというメッセージが表示される
このような動作の違いが現れる原因について調べております。
少なくとも、原因がopensshとTTSSHのどちらにあるかをはっきりさせたいのですが、
何かお分かりになる方がいらっしゃいましたら情報をいただけないでしょうか。
使用しているプログラム、opensshのバージョンは以下の様になっています。
また、Linuxでのユーザ管理はLDAP、sshはPAMで認証しています。
Linux(SUSE9):openssh-3.8p1-37.17
cygwin:openssh-4.1p1-2
TTSSH:teraterum_utf8_414
putty:0.58
0564名無しさん@お腹いっぱい。
2005/09/15(木) 22:41:530565名無しさん@お腹いっぱい。
2005/09/15(木) 22:58:590566名無しさん@お腹いっぱい。
2005/09/15(木) 23:26:230567名無しさん@お腹いっぱい。
2005/09/16(金) 01:45:490568名無しさん@お腹いっぱい。
2005/09/16(金) 01:58:470569名無しさん@お腹いっぱい。
2005/09/16(金) 02:49:250570名無しさん@お腹いっぱい。
2005/09/16(金) 02:59:400571名無しさん@お腹いっぱい。
2005/09/16(金) 03:13:140572563
2005/09/16(金) 10:57:50・使用したTeraterm proは「UTF-8 TeraTerm Pro with TTSSH2」なので、SSH2に対応しているはず
・「New connection」で「Service:SSH」、「SSH version:SSH2」を選択
・サーバ側のsshd_configでProtocol 2 を指定
・/var/log/messages のAcceptメッセージでssh2と表示されている
以上の理由でSSH2による接続はできていると思うのですが、見落としているところがありましたら
お教え願います。
0573名無しさん@お腹いっぱい。
2005/09/16(金) 12:22:53ボロカスには言われて無いだろ。
>>564が無知を晒して突っ込まれてただけ。
俺もTTSSHでssh2接続してるよ。
で、本題の方は、俺はLinux使ってないしそういう
システムに出会ったことが無いのでわかんないや。
俺が使ってるシステムでは、一般ユーザの/etc/passwdの
パスワードはつぶしてあって、パスワード認証は
ローカルでもできないから…。
0574名無しさん@お腹いっぱい。
2005/09/16(金) 22:48:58opensshのsshクライアント使って、サーバ-クライアント間のやり取りぐらい自分で調べたら?
0575名無しさん@お腹いっぱい。
2005/09/16(金) 23:05:32>cygwin,putty:パスワードの変更を要求される
なんて場合があるのは、パスワードの変更を「サーバが要求する」ようなメッセージが流れているはず。
!!これが分からなければ、オマイはアホの子!!
よって、cygwin opensshをhigher debug levelで動かして、解析しろ。
自分で調べるなら、IETF Draftsでそのメッセージの存在を調べれば良いし、
分からなけりゃ、調べた経緯をまとめ上げた上で、初めて人に聞くべき。
0576名無しさん@お腹いっぱい。
2005/09/19(月) 11:09:54A で ssh-keygen を行ない鍵を作成しました。
A で cat id_dsa.pub > authorized_keys を実行しました。
A から B に id_dsa, id_dsa.pub, authorized_keys をコピーしました。
Keychain を使い A から B に入る時は最初の一回だけ id_dsa に対するパスワードを聞かれます。
しかし B から A に入る時は毎回 id_dsa に対するパスワードを聞かれます。
両者の /etc/ssh/sshd_config は全く同じ内容です。
B 側の Keychain がうまくいってないように思えます。しかし両者の設定は全く同じです。
何処がおかしいか分かりますか?何かしら根本的な間違いがあるでしょうか?
0577名無しさん@お腹いっぱい。
2005/09/19(月) 16:51:59それでうまくいくのだったら keychain の問題なのでは。
0578名無しさん@お腹いっぱい。
2005/09/19(月) 18:55:40ssh-agent だといけました。
0579名無しさん@お腹いっぱい。
2005/09/21(水) 11:20:24Algorithm negotiation failed
というエラーが出て接続できなくなってしまいました。圧縮転送をオフにすれば
今でも接続できます。どうしたらこのエラーを消せるのでしょうか?よろしくお願いします。
■ このスレッドは過去ログ倉庫に格納されています