SSH その5
レス数が950を超えています。1000を超えると書き込みができなくなります。
0001名無しさん@お腹いっぱい。
2006/04/20(木) 07:09:00FAQ、リンク集は >>2-5 あたり。
過去ログ
Part1:http://pc.2ch.net/unix/kako/976/976497035.html
Part2:http://pc.2ch.net/unix/kako/1028/10281/1028157825.html
Part3:http://pc5.2ch.net/unix/kako/1058/10582/1058202104.html
Part4:http://pc8.2ch.net/test/read.cgi/unix/1102242908/
0874名無しさん@お腹いっぱい。
2007/11/08(木) 13:51:52事実上無理。
IPアドレスやドメイン名から「日本」を区別することは出来ないので。
0875名無しさん@お腹いっぱい。
2007/11/08(木) 13:53:370876名無しさん@お腹いっぱい。
2007/11/08(木) 13:55:58apnicが国別IP割り当てリストを公開しているので
月1くらいの頻度でそれをとってきてフィルタのテーブルを更新してる。
結構それなりに落としてくれる。
一応困ったときのためにフィルタしないアドレスブロックを入れる仕組みも
作ったが今のところ使ってない。
0877名無しさん@お腹いっぱい。
2007/11/08(木) 13:59:01歴史的PIアドレスや、JPNICではなくAPNICメンバになってるようなISPから
割り振りを受けたIPアドレスは無視するというのなら出来なくはないが、
かなり漏れが出るよ。
「その辺のユーザは軒並み無視してOK」的な運用であれば可能だけど。
0878名無しさん@お腹いっぱい。
2007/11/08(木) 14:02:15日本全部から許可する必要あんの?
自分が使う ISP だけ許可しとく、とかでいいんじゃね?
0879名無しさん@お腹いっぱい。
2007/11/08(木) 14:09:45別に構わないのでは?
なんなら手で書いたテーブルから追加するようにすればいいし。
話題の目的を理解してない希ガス。
0880名無しさん@お腹いっぱい。
2007/11/08(木) 14:50:00逆引き出来ねえなんてのは、野良IPだから弾けばよい。
.net やら、 .com で国内に逆引きを付けてる変態(ウチもそうだがw)
は、つど登録して置きゃおk。
0881名無しさん@お腹いっぱい。
2007/11/08(木) 15:10:05しっかし、v6での逆引きってどうなるんだろう? 逆引きなんて無意味だから
やめちまえっていう話もv6どころかv4でもあるわけだし。
聞いたところによると韓国・中国では逆引きできないのが普通らしいね。
0882名無しさん@お腹いっぱい。
2007/11/08(木) 16:22:43一応書いておかないと、WHOISやCIDRブロックリストから接続元が日本か
どうか正確に判断できると思っちゃってる人がたまにいるし、実際企業系の
サービスで使ってるサーバで、それをやろうとした痛い知り合いがいたので…。
で、sshdが動いているサーバへの接続とかだったら、個人的には許可する
ブロックごとに手動で登録でいいんじゃないかと思ったりもする。
そういうのがダメなぐらいシビアな運用なんだったら、「アクセス出来ない
ところだけ後から手動で追加」ってのもやっぱり駄目なんじゃないかなーと
か思ったり…。
0883名無しさん@お腹いっぱい。
2007/11/08(木) 16:25:00動いてるのがsshdだけならそれでいいんだけど、性質上そんなわけは無いので。
トチ狂ったバカの無差別攻撃がたまらん。georgeやらandyやらユーザ名を変えるだけならまだしも
それを片っ端からポート変えて試すとは…。なんたるトラフィックの無駄遣い。
せめて最初にポートスキャンしてくれればいいものを。
>>876 >>880の2方法が正解なのかな。どちらにしろPCルータじゃないとダメそうだ。
でも肝心の接続部分はハードウェアルータに任せたい。
そうなると間に挟むしか無いのか。昔ながらのファイアウォールだ。
なんかエレガントさに欠ける気がする。うーむ…。
0884名無しさん@お腹いっぱい。
2007/11/08(木) 16:25:49> 動いてるのがsshdだけならそれでいいんだけど、性質上そんなわけは無いので。
ならスレ違い。
0885名無しさん@お腹いっぱい。
2007/11/08(木) 16:37:18???
sshd動かしたサーバでssh以外に何も使ってないの?
0886名無しさん@お腹いっぱい。
2007/11/08(木) 16:40:21ssh スレでやる必要ないっしょ。
0887名無しさん@お腹いっぱい。
2007/11/08(木) 17:02:40いやいや、sshへのアクセス制限の話だよ。
sshの他にもデーモンが動いてるから、22番以外のポートがちらほら開いてるんだけど、
そこに向けてまでsshログインしてこようとする輩がいるのよ。
だからサーバ群に到達する以前にルータの時点で国単位でパケットごと捨てたいという話。
0888名無しさん@お腹いっぱい。
2007/11/08(木) 17:04:070889名無しさん@お腹いっぱい。
2007/11/08(木) 17:11:40もう釣られないぞ。
0890名無しさん@お腹いっぱい。
2007/11/08(木) 18:38:12「東アジアフィルター」でぐぐれ
接続ルータは業務用ローエンド(RTX1100とかIX2015とかCisco1812Jなど)の
フィルタをたくさん書ける奴に交換すれば良かろう
0891名無しさん@お腹いっぱい。
2007/11/08(木) 18:58:32おお!これは凄い!素晴らしい!ありがとう!
ルータは残念ながら元からRTX1100なのでした。
でも、これ見る限りある程度ざっくり切れそう。
0892名無しさん@お腹いっぱい。
2007/11/08(木) 19:14:290893名無しさん@お腹いっぱい。
2007/11/08(木) 21:41:360894名無しさん@お腹いっぱい。
2007/11/08(木) 22:09:27|sshの他にもデーモンが動いてるから、22番以外のポートがちらほら開いてるんだけど、
|そこに向けてまでsshログインしてこようとする輩がいるのよ。
って書いているから、そういう奴には、ポート番号変えても無駄だろう。
空いている所には無理矢理入ろうとしているようだ。
0895名無しさん@お腹いっぱい。
2007/11/09(金) 01:15:54必要なポートをあけてくれる knockd ってのが無かったっけ?(用途はsshに限らんが)
ちょっとめんどいけど、それなりに有効ではなかろうか。
0896名無しさん@お腹いっぱい。
2007/11/09(金) 10:35:38まだ ssh over TLS みたいにして
TLS のネゴしてからにするとかの方が…
やっぱ面倒だ…
0897名無しさん@お腹いっぱい。
2007/11/09(金) 11:13:350898名無しさん@お腹いっぱい。
2007/11/09(金) 11:53:51root/root みたいなのを用意して捕獲して眺めるとか
ログ付きの sh とかないのかな?
0899名無しさん@お腹いっぱい。
2007/11/09(金) 12:15:34実害はauth関連のログが溢れる程度なんで、手間をかけてまで対策かけるのは
確かにアホらしいんだよなぁ。
0900名無しさん@お腹いっぱい。
2007/11/09(金) 13:12:33一定回数以上ログインに失敗する or rootでログインしようとしたIPからのアクセスを
iptablesで5分くらい弾くようにしてる。ログも溢れないし、精神衛生的にも良い。
0901名無しさん@お腹いっぱい。
2007/11/09(金) 13:12:59見てみたがSolarisだとダメなのか…。
0902名無しさん@お腹いっぱい。
2007/11/20(火) 11:21:36その昔、
http://phenoelit-us.org/stuff/cd00rdescr.html
をSolarisに移植して遊んでたことがある。昔過ぎて移植した
ソースは失われ、上のlinkが辛うじて残るのみだった...
0903名無しさん@お腹いっぱい。
2007/12/07(金) 05:13:17http://danger.rulez.sk/projects/bruteforceblocker/
BSD系とかだとこんなのあるみたいですよん
さらに、うちは独自にSSH用DNSRBL作ってサーバ群で共有して弾いてますけど
そこそこに弾いてくれます。
利用者ドメインが.JPのみのサーバでも、どこかで検出したら同じIPアドレス
とは格闘しなくてよいですが、一部IPアドレスが連番なサーバ群に同時に
攻撃されると一時的に両方ともが相手することになるのが気になったりしますね。
0904名無しさん@お腹いっぱい。
2007/12/11(火) 07:48:440905名無しさん@お腹いっぱい。
2007/12/11(火) 20:39:49パスワードプロンプトからシェルにプロンプトを戻す設定ってありますでしょうか?
下記のようなスクリプトを実行した場合にプロンプトが戻るようにしたいです。
[root@www ssh]# cat aaa.sh
ssh -l guest 192.168.10.3
echo $?
公開鍵認証だけに設定するのは要件からできません。
よろしくお願いします。
0906名無しさん@お腹いっぱい。
2007/12/11(火) 21:01:24expectやzshのzptyについて調べたほうがいいような気がする
0907名無しさん@お腹いっぱい。
2007/12/11(火) 21:12:35ssh -l guest 192.168.10.3 -o 'PasswordAuthentication no'
0908名無しさん@お腹いっぱい。
2007/12/11(火) 21:15:12接続後は問題ありません.認証は公開鍵暗号を使っています.
ssh -vv で見てみると次の表示をした後とまっているようです.
なにがまずいんでしょうか?
>debug2: we sent a publickey packet, wait for reply
0909名無しさん@お腹いっぱい。
2007/12/11(火) 21:40:52逆引きできてるかい?
0911名無しさん@お腹いっぱい。
2007/12/11(火) 21:54:56回答ありがとうございます。なるほどそういう方法もあるんですね。
ただ、その場合回避はクライアントに依存することになるかと思います。
サーバ側設定で「公開鍵認証できない場合は。。。」で処理を分けるというのは
やはりできないでしょうか?
0912名無しさん@お腹いっぱい。
2007/12/11(火) 21:57:02なんだ、サーバー側をいじっていいのかよ。それを先に言え。
サーバー側の ssh_config で、 PasswordAuthentication no を設定。
以上。
0913名無しさん@お腹いっぱい。
2007/12/11(火) 22:02:260914名無しさん@お腹いっぱい。
2007/12/12(水) 00:09:33それだと公開鍵認証接続しか許可しないのでは?
パスワード認証になった場合、TELNET接続のように一定時間で
プロンプトが戻ってくるようにしたいのですが、上手い方法が
無くて悩んでいます。
0915名無しさん@お腹いっぱい。
2007/12/12(水) 17:21:070916名無しさん@お腹いっぱい。
2007/12/20(木) 14:36:35パスワードで躓いています。
0917名無しさん@お腹いっぱい。
2007/12/20(木) 16:26:07パスワードを使わないようにする
0918名無しさん@お腹いっぱい。
2007/12/20(木) 18:59:580919名無しさん@お腹いっぱい。
2007/12/20(木) 19:52:51悪くなってやがんのよ? 事前共有鍵とか作って置いておけっての?
はあぁ・・・
0920名無しさん@お腹いっぱい。
2007/12/20(木) 22:45:50今のご時世、Poderosaじゃね?
0921名無しさん@お腹いっぱい。
2007/12/20(木) 23:21:230922名無しさん@お腹いっぱい。
2007/12/21(金) 00:10:57重いのはインストール時と初回起動時だなw
タブブラウジング出来るってのは、やはり正義だ。
20台纏めて面倒見なきゃならん時なんかは、寺よりもポデの方が便利。
ショートカットでのタブ移動を憶えたら、もう戻れない身体になってしまった。
アプリ自体も安定しているしね。
ただし、富士通SPARC機のXSCFには何故か接続出来ないという罠が待っている。
XSCFだけ寺を使うしかないという罠。
0923名無しさん@お腹いっぱい。
2007/12/21(金) 07:41:20GNU screen使いなんで、タブとかはまるで使わんからなぁ。
0924名無しさん@お腹いっぱい。
2007/12/21(金) 10:04:01>20台纏めて
まぁそれでも俺はパテ使いだが。SDIだろ結局。
0925名無しさん@お腹いっぱい。
2007/12/21(金) 12:20:36キーボード操作だけでコピペできるのは非常に便利。
Poderosaは.NETな時点で使わない。個人的に.NET嫌いなので。それにPuTTYほど細かいカスタマイズができない。
0926名無しさん@お腹いっぱい。
2007/12/21(金) 13:28:46サバ管が何十台も管理するんじゃ違うと思う。
0927名無しさん@お腹いっぱい。
2007/12/21(金) 14:57:34そそ。そこから各マシンにはずっとsshしっぱなしなので、
いちいちtermのほうで何度もsshをする必要ないし。
0928名無しさん@お腹いっぱい。
2007/12/21(金) 17:13:08単にTerminal.app開いて、そのままsshコマンド打つだけだからね。
Winな人は面倒だねぇ。
0929名無しさん@お腹いっぱい。
2007/12/21(金) 20:34:09単にKTerm開いて、そのままsshコマンド打つだけだからね。
Winな人は面倒だねぇ。
0930名無しさん@お腹いっぱい。
2007/12/21(金) 21:05:42単にkterm開いて、そのままsshコマンド打つだけだからね。
Macかぶれな人は面倒だねぇ。
0931名無しさん@お腹いっぱい。
2007/12/21(金) 21:25:530932名無しさん@お腹いっぱい。
2007/12/21(金) 21:38:43そこでscreenですよ
0933名無しさん@お腹いっぱい。
2007/12/22(土) 12:18:22どこで設定すればよいのでしょうか?
0934名無しさん@お腹いっぱい。
2007/12/26(水) 10:36:43ttp://www.ksknet.net/linuxai/chkconfig_initd.html
0935名無しさん@お腹いっぱい。
2007/12/27(木) 01:05:58何かよい方法はないでしょうか?
0936名無しさん@お腹いっぱい。
2007/12/27(木) 01:24:24cron
0937名無しさん@お腹いっぱい。
2007/12/27(木) 01:30:25su
0938名無しさん@お腹いっぱい。
2007/12/27(木) 02:00:150939名無しさん@お腹いっぱい。
2007/12/28(金) 00:30:020940質問させて下さい
2007/12/31(月) 03:59:30sshにつなぐことはできたのですがコマンドがわかりません;;
アクセス解析をサイトに入れたいのですが
入れたいサクセス解析
ttp://www.hping.org/visitors/ (visitors0.7です)
某ブログより次のようにコマンドを打てばインストールされましたが、自分で指定したサーバー上の
フォルダにインストールしたいのですが、何度してエラーがでてしまい無理でした。
wget http://www.hping.org/visitors/visitors-0.7.tar.gz
tar xvzf visitors-0.7.tar.gz
cd visitors_0.7
make
cp visitors /usr/bin
public_html/www.123.com/abc/
abcのフォルダにインストールしたい場合はどのようにコマンドをうってあげればいいのでしょうか?
よろしければアドバイスお願いします。
0941名無しさん@お腹いっぱい。
2007/12/31(月) 04:25:11というよりも、ちゃんとドキュメント読むのが先。
0942名無しさん@お腹いっぱい。
2007/12/31(月) 09:57:29キミに必要なのはsshの使い方じゃなくてUNIX,LINUXの使い方。
本屋行って入門書を買ってくるか、キミのように「自分が何をわかっ
ていない」かさえわからない超ウルトラ初心者でも暖かく迎え入れ
てくれるlinux板に行きなさい。
0943名無しさん@お腹いっぱい。
2007/12/31(月) 13:44:52>808からの流れであの方のAAが出てないのが不思議だw
0944名無しさん@お腹いっぱい。
2008/01/01(火) 03:43:14もともとMacユーザで、10.3くらいまでは結構Terminal使ってたんだけど、PuTTYに比べて
・アンチエイリアスうぜー
・Emacsとか表示崩れすぎなんじゃボケ!!
って感じで
「Macツカエネー」と思ってたよ。
いまだいぶマシなの?
0945名無しさん@お腹いっぱい。
2008/01/01(火) 03:54:17アンチエイリアスうぜーんだったら、xterm使えば四濾紙。
0946名無しさん@お腹いっぱい。
2008/01/01(火) 05:06:48>アンチエイリアスうぜー
は?
>Emacsとか表示崩れすぎ
明らかに、設定が悪いだけだな
安置の攣りか?
0947名無しさん@お腹いっぱい。
2008/01/01(火) 05:11:28アホでも使えるが売りだから。
0948名無しさん@お腹いっぱい。
2008/01/01(火) 05:16:140949名無しさん@お腹いっぱい。
2008/01/04(金) 09:31:490950名無しさん@お腹いっぱい。
2008/01/04(金) 10:57:49/etc/fstab
0951名無しさん@お腹いっぱい。
2008/01/05(土) 10:26:170952名無しさん@お腹いっぱい。
2008/01/05(土) 11:18:240953名無しさん@お腹いっぱい。
2008/01/10(木) 16:22:15port forwarding で2つ以上のマッスィーンを一発でトンネルできるか?できるのか?
可能ですか否ですか?飛び石は面倒な気持ちなんです。
0954名無しさん@お腹いっぱい。
2008/01/10(木) 16:25:070955名無しさん@お腹いっぱい。
2008/01/10(木) 17:05:210956名無しさん@お腹いっぱい。
2008/01/10(木) 17:14:500957名無しさん@お腹いっぱい。
2008/01/10(木) 17:15:230958名無しさん@お腹いっぱい。
2008/01/10(木) 17:18:410959名無しさん@お腹いっぱい。
2008/01/10(木) 17:19:40コツコツport forward する。皆さんの生暖かい応対に感激いたしました。バイビー
0960名無しさん@お腹いっぱい。
2008/01/10(木) 17:24:06○タノウ(←英語は発音大事)
0961名無しさん@お腹いっぱい。
2008/01/10(木) 17:34:140962名無しさん@お腹いっぱい。
2008/01/10(木) 19:05:560963名無しさん@お腹いっぱい。
2008/01/12(土) 04:43:15一発では無理だよ
0964名無しさん@お腹いっぱい。
2008/01/19(土) 13:20:210965名無しさん@お腹いっぱい。
2008/01/19(土) 16:16:480966名無しさん@お腹いっぱい。
2008/01/19(土) 20:16:02テストで毎回全教科満点とったり仕事はノーミスで優秀だったりするのか?
ま、964みたいなヤツがそうであるとは到底おもえないわけだが。
ただの無知か釣りでしかない。
0967名無しさん@お腹いっぱい。
2008/01/19(土) 20:18:56OpenSSHでなくssh.com使っとけ
もう数年間freezeしたまんまだ
0968614
2008/01/29(火) 10:25:15authorized_keys の特定のユーザーを消したいという話ですが、
公開鍵をみてもメールアドレスなどの情報はついてません・・・。
というか、自分で putty_gen とか Poderosa で生成したのがついてない orz
下記サイトの「authorized_keys ファイルの例:」を見たら、
http://www.unixuser.org/~euske/doc/openssh/jman/sshd.html
# でコメントも書けるようですし、行末にスペース区切りでコメントOKみたいので・・・
って、putty_genで、「鍵のコメント」欄に適当にテキスト入れたら、
authorized_keys にコピペする公開鍵に上記アドレスの例のようにコメントつけられました。
今後はそれで行こうと思います。
0969名無しさん@お腹いっぱい。
2008/02/07(木) 21:21:40poderosaからはパスフレーズを使ってログインできるんですが、
秘密鍵をlinuxクライアントに持っていき、ホームの.ssh/id_rsa に置き、
sshにログインしようとしたのですが、
同じパスフレーズでログインできないのはなぜでしょうか?
0970名無しさん@お腹いっぱい。
2008/02/07(木) 21:44:43755とかは不可。
0971名無しさん@お腹いっぱい。
2008/02/08(金) 10:43:420972名無しさん@お腹いっぱい。
2008/02/08(金) 11:17:37ちなみに>>970 >>971 とも大はずしですww
0973名無しさん@お腹いっぱい。
2008/02/08(金) 11:18:21レス数が950を超えています。1000を超えると書き込みができなくなります。