<?xml 
version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://dindoun.lautre.net/spip.php?page=backend.xslt" ?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>pense-b&#234;te de bruno sanchiz</title>
	<link>https://dindoun.lautre.net/</link>
	<description></description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="https://dindoun.lautre.net/spip.php?id_mot=50&amp;page=backend" rel="self" type="application/rss+xml" />

	<image>
		<title>pense-b&#234;te de bruno sanchiz</title>
		<url>https://dindoun.lautre.net/local/cache-vignettes/L128xH128/favicon-68ee1.png?1762285646</url>
		<link>https://dindoun.lautre.net/</link>
		<height>128</height>
		<width>128</width>
	</image>



<item xml:lang="fr">
		<title>configuration de ssh </title>
		<link>https://dindoun.lautre.net/spip.php?article169</link>
		<guid isPermaLink="true">https://dindoun.lautre.net/spip.php?article169</guid>
		<dc:date>2017-06-28T12:24:45Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>bruno</dc:creator>


		<dc:subject>configurations de programmes</dc:subject>

		<description>
&lt;p&gt;cr&#233;er une paire de cl&#233;s DSA : ssh-keygen -t dsa &lt;br class='autobr' /&gt;
changer la passphrase : ssh-keygen -p -f /.ssh/le_fichier_de_cle &lt;br class='autobr' /&gt;
Set up your client ordi &#034;client&#034; : ssh-keygen Enter file in which to save the key (/home/moi/.ssh/id_rsa) : taper un nom ( /home/moi/.ssh/id_rsa-machin ) ou juste Enter passphrase (empty for no passphrase) : taper la phrase secr&#232;te ( la faire assez longue et compliqu&#233;e ) Enter same passphrase again : taper uen deuxi&#232;me fois la phrase secr&#232;te Your identification has been (&#8230;)&lt;/p&gt;


-
&lt;a href="https://dindoun.lautre.net/spip.php?rubrique46" rel="directory"&gt;Configurations&lt;/a&gt;

/ 
&lt;a href="https://dindoun.lautre.net/spip.php?mot50" rel="tag"&gt;configurations de programmes&lt;/a&gt;

		</description>


 <content:encoded>&lt;img src='https://dindoun.lautre.net/IMG/logo/arton169.png?1725236801' class='spip_logo spip_logo_right' width='150' height='87' alt=&#034;&#034; /&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;cr&#233;er une paire de cl&#233;s DSA :&lt;/p&gt;
&lt;div class=&#034;precode&#034;&gt;&lt;pre class='spip_code spip_code_block' dir='ltr' style='text-align:left;'&gt;&lt;code&gt;ssh-keygen -t dsa&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;changer la passphrase : &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;ssh-keygen -p -f ~/.ssh/le_fichier_de_cle&lt;/code&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;&lt;a href=&#034;https://askubuntu.com/questions/311558/ssh-permission-denied-publickey#311894&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Set up your client&lt;/a&gt;&lt;/h2&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; ordi &#034;client&#034; : ssh-keygen
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Enter file in which to save the key (/home/moi/.ssh/id_rsa) : taper un nom ( /home/moi/.ssh/id_rsa-machin ) ou juste &lt;entr&#233;e&gt;&lt;/li&gt;&lt;li&gt; Enter passphrase (empty for no passphrase) : taper la phrase secr&#232;te ( la faire assez longue et compliqu&#233;e )&lt;/li&gt;&lt;li&gt; Enter same passphrase again : taper uen deuxi&#232;me fois la phrase secr&#232;te&lt;/li&gt;&lt;li&gt; Your identification has been saved in /home/moi/.ssh/id_rsa-machin.&lt;/li&gt;&lt;li&gt; Your public key has been saved in /home/moi/.ssh/id_rsa-machin.pub.&lt;/li&gt;&lt;li&gt; The key fingerprint is : SHA256:123456789454611cSD/dqs12&lt;/li&gt;&lt;li&gt; The key's randomart image is : +---[RSA 2048]----+ ...&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &#233;ventuellement, configurer le fichier /.ssh/config &lt;textarea readonly='readonly' cols='40' rows='5' class='spip_cadre spip_cadre_block' dir='ltr'&gt;Host SERVERNAME Hostname ip-or-domain-of-server User USERNAME PubKeyAuthentication yes IdentityFile ./path/to/key&lt;/textarea&gt;&lt;/li&gt;&lt;li&gt; copier la cl&#233; sur le serveur : &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;ssh-copy-id -i ~/.ssh/machin.pub SERVERNAME&lt;/code&gt; ou &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;ssh-copy-id -i ~/.ssh/machin.pub 192.168.1.2&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;On peut ajouter &lt;i&gt;IdentitiesOnly yes&lt;/i&gt; .&lt;/p&gt;
&lt;p&gt;Erreurs :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; utiliser l'option &#034;-vvv&#034; &lt;br class='autobr' /&gt; -* V&#233;rifier la pr&#233;sence des fichiers cl&#233;s PUBLIC (.pub),&lt;/li&gt;&lt;li&gt; Make sure your IdentiyFile points to your PRIVATE key.&lt;/li&gt;&lt;li&gt; chmod -R 700 /.ssh&lt;/li&gt;&lt;li&gt; tail -f /var/log/auth.log (sur le serveur) pour regarder les erreurs pendant la tentative.&lt;/li&gt;&lt;li&gt; Avec plusieurs cl&#233;s, mettre &lt;i&gt;IdentitiesOnly yes&lt;/i&gt; pour limiter l'authentication &#224; une seule cl&#233;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;non v&#233;rifi&#233; &lt;br class='autobr' /&gt;
tir&#233; de &lt;a href=&#034;https://www.debian-fr.org/t/clipboard-configuration-ssh-securisee-key/69006&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.debian-fr.org/t/clipboard-configuration-ssh-securisee-key/69006&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Suite &#224; la demande de Ricardo, cherchant conseils et posant des questions utiles &#224;-propos de la bonne configuration de SSH, je lui avais post&#233; ce m&#233;mo que j'avais &#233;crit, en Ao&#251;t 2015 :&lt;/p&gt;
&lt;p&gt; &lt;a href=&#034;http://blog.stephane-huc.net/?post/SSH-Configuration-et-cl%C3%A9s-plus-s%C3%A9curis%C3%A9es&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;SSH Configuration et cl&#233;s plus s&#233;curis&#233;es33&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Hier, et aujourd'hui, je me suis plong&#233; dans les fichiers README relatives aux diff&#233;rentes versions 6.x et 7.x.&lt;/p&gt;
&lt;p&gt;Le premier m&#233;mo confirme ce que j'avais &#233;crit dans l'article ci-dessus, le deuxi&#232;me article informe d'un avis de s&#233;curit&#233; important !&lt;/p&gt;
&lt;p&gt; &lt;a href=&#034;http://blog.stephane-huc.net/?post/SSH-%C3%89tat-des-lieux-v6&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;SSH : &#201;tat des lieux ... v6.x10&lt;/a&gt;&lt;br class='autobr' /&gt; &lt;a href=&#034;http://blog.stephane-huc.net/?post/SSH-%C3%89tat-des-lieux-v7.x&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;SSH : &#201;tat des lieux ... v7.x9&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;De la bonne configuration des fichiers de config SSH.&lt;/p&gt;
&lt;p&gt;C&#244;t&#233; serveur : fichier de config /etc/ssh/sshd_config ... le fichier ssh_config lui sert &#224; obliger les stations qui chercheraient &#224; se connecter&lt;br class='autobr' /&gt;
C&#244;t&#233; station : fichier de config /.ssh/ssh_config&lt;/p&gt;
&lt;p&gt;En r&#233;sum&#233; :&lt;/p&gt;
&lt;p&gt; - C&#244;t&#233; client/serveur : utiliser de pr&#233;f&#233;rence les modes de chiffrement Ciphers suivant :&lt;br class='autobr' /&gt; chacha20-poly1305@openssh.com - d&#232;s la version 6.5, par d&#233;faut dans la 6.9&lt;br class='autobr' /&gt; &#224; d&#233;faut, l'un des deux chiffrements suivants : aes128-gcm@openssh.com, aes256-gcm@openssh.com&lt;br class='autobr' /&gt; - c&#244;t&#233; client/serveur : utiliser de pr&#233;f&#233;rence les modes MAC EtM, :&lt;br class='autobr' /&gt; de pr&#233;f&#233;rence hmac-sha2-512-etm@openssh.com, d&#232;s que disponible ;&lt;br class='autobr' /&gt; &#224; d&#233;faut les modes suivants : hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-512,hmac-sha2-256&lt;br class='autobr' /&gt; - c&#244;t&#233; client/serveur : utiliser les algorithmes KexAlgorithms suivants : curve25519-sha256@libssh.org,diffie-hellman-group-exchange-sha256&lt;br class='autobr' /&gt; - c&#244;t&#233; client/serveur : utiliser le chiffrement ED25519 pour g&#233;n&#233;rer vos nouvelles cl&#233;s, et/ou les mettre &#224; jour ! (pour savoir comment les g&#233;n&#233;rer, lire mon premier m&#233;mo.)&lt;br class='autobr' /&gt; - c&#244;t&#233; client : utiliser l'option 'UseRoaming no' !&lt;br class='autobr' /&gt; (&#224; utiliser imp&#233;rativement pour toutes les versions &lt;span class='ressource'&gt;&lt;=&gt;&lt;/span&gt;
https://blog.stephane-huc.net/?post/SSH-Gestion-de-connexion-avec-Home-chiffr%C3%A9e] &lt;a href=&#034;https://blog.stephane-huc.net/?post/SSH-ChrootDirectory-fatal-bad-ownership-or-modes-for-chroot-directory&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Gestion du SSH ChrootDirectory3 ...&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Ci-joint un &lt;a href=&#034;https://git.framasoft.org/hucste/tools/blob/master/mng_key_ssh&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;script de g&#233;n&#233;ration de cl&#233;s21 !&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
