- 1 名前:名無しさん@お腹いっぱい。 mailto:sage [2006/04/20(木) 07:09:00 ]
- SSHに関する情報交換のスレッドです。
FAQ、リンク集は >>2-5 あたり。 過去ログ Part1:pc.2ch.net/unix/kako/976/976497035.html Part2:pc.2ch.net/unix/kako/1028/10281/1028157825.html Part3:pc5.2ch.net/unix/kako/1058/10582/1058202104.html Part4:pc8.2ch.net/test/read.cgi/unix/1102242908/
- 838 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/12(金) 10:39:05 ]
- >>836
ssh -vvで確認。 たぶんxauthあたりの問題。
- 839 名前:836 mailto:sage [2007/10/12(金) 12:09:06 ]
- 相手側のsshd_configでX11Forwarding yesを設定したらいけました。
デフォがnoでした。ごめんなさい。ごめんなさい。
- 840 名前:824 mailto:sage [2007/10/12(金) 15:04:36 ]
- レスを下さった方、どうもありがとうございます。
やはり sshd 側で切ってしまうことはできなさそうなので、教えていただいたように ssh の外の世界でできないか考えて見ます。 shell の autologout が一番簡単そうですが、ユーザ側で設定を変えることもできてしまいます。 ダイヤルアップルータがやっているように、ipfw や外のファイアウォールで、そのセッションが無通信だったら 切るということもできそうですが、複雑になりそうなので、>>831 をやるシェルを書いて cron で回すか、idled を 使ってみる方向でやってみます。
- 841 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/12(金) 16:36:24 ]
- >>840
シェルを書く? シェルを改造してautologout強制させるるのか?
- 842 名前:824 mailto:sage [2007/10/12(金) 18:00:47 ]
- あ、 bash 等を改造するのではなく、
ps して idel 時間を調べて、長かったら kill するようなシェルスクリプトという意味です (スクリプトという言葉が抜けていた) でも担当者と話していて、ipfw で無通信が長かったら切るという方向で進めようかな、と思ってきた。 (できるかどうか調べ中ですが)
- 843 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/12(金) 18:30:19 ]
- screenで作業してる奴がぶーたれそうだな>824
- 844 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 00:35:05 ]
- シェルってゆうな。クズ。
- 845 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 02:13:31 ]
- >>840
autologout の設定を変えるくらいのやつは、 while date; do sleep 300; done くらいのこともするのではないだろうか。
- 846 名前:824 mailto:sage [2007/10/13(土) 03:31:26 ]
- >>843
うちの環境は、直接外からsshで入れるサーバは単なるゲートウェイなので、 そこからさらに社内サーバにsshでログインしてそこで作業しています。 screenする人は社内サーバ側でしてもらえば、と。 >>844 すみません >>845 おっしゃるとおりですね。あるいは putty 等でダミーパケット飛ばしている人もいます。 そういうケースは仕方がないとあきらめることにしています。 話は変わりますが、最近個人情報とか内部統制とかで会社の上のほうがうるさくなって、 「ssh受付サーバ」でもこのような制限をできないかという話が来たのですが、 みなさんのところではそういう話はないですか?
- 847 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 11:45:44 ]
- suse10.3でsftpをマウントしたいのですが、どのパッケージをインストールしたらよいのでしょうか?
- 848 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 11:49:51 ]
- >>846
> 話は変わりますが、最近個人情報とか内部統制とかで会社の上のほうがうるさくなって、 > 「ssh受付サーバ」でもこのような制限をできないかという話が来たのですが、 sshは全面(入るほうも、出るほうも)禁止にするしかないという結論が必至なので 黙っている。
- 849 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 12:02:57 ]
- >>847
くだらねえ質問はここに書き込め! Part 154 pc11.2ch.net/test/read.cgi/linux/1191596561/
- 850 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 16:20:58 ]
- >>840
idledのCOPYRIGHTを見ると、非営利的な利用しか認めてないようだ。 会社で利用するのは問題あるような気が…。
- 851 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 19:30:09 ]
- >>850
ちょっと調べたらdebianでも大昔non-free扱いで入ってたがもう削除されてるぽい。 FreeBSDってのはそういうライセンス的に微妙なのをしれっと入れるのですか… おっと、スレ違いでごめん。
- 852 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 20:09:54 ]
- スレ違いっていうより気違い。
- 853 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/13(土) 22:13:50 ]
- >>851
当たり前。ports には ssh.com の ssh も入ってるよ。
- 854 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 10:37:02 ]
- >846
[おうち鯖GW(screen)]-[824社GW]-[内部鯖1] という人のこと >850 社内のサービスとして使用するのは、営利とは言わないはずなんだが
- 855 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 11:41:36 ]
- >>854
> 社内のサービスとして使用するのは、営利とは言わないはずなんだが それはお前の願望。「営利」の定義は著作権者によってまちまち。
- 856 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 11:49:46 ]
- 大学等でも、学生が講義やレポートを作るために使う端末は非営利とされるが、
事務部で事務員が使っている端末は営利利用と判断される場合があるな。
- 857 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 14:05:35 ]
- 結果的に会社の利益に結びついてんだから営利じゃね?
社内のサークル(趣味)内での利用とかなら別だが、見た感じ業務として使ってるだろ Ex)「社内のサークル紹介Webサーバを自宅からメンテします」ってのと「社内業務用サーバのメンテします」ってのの違い
- 858 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 14:52:58 ]
- その会社が営利企業の場合、
顧客に対する活動ではなく、自社の(内部向け)業務であっても、営利目的となるのでは。 非営利団体が、内部の経理作業とかの場合、非営利となるんだろうか?
- 859 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/14(日) 16:10:21 ]
- >>855ですでに正解が書かれてるのに何を議論しているんだ?
著作権者の定義が全て。お前ら権利を持ってないクズが定義する権利は無い。 曖昧な場合は権利者に確認すればよい。
- 860 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 01:13:41 ]
- 「OpenSSH 4.7p1」 + 「OpenSSL 0.9.8e」な環境のOpenSSLを0.9.8fにアップデートしたら、
sshdを起動させようとすると「OpenSSLのバージョンが違う」的なメッセージが出て、sshdが起 動しなくなりました。 OpenSSHを再ビルド&インストールして事なきを得ましたが、OpenSSHって、以前からOpenSSL のバージョンに依存していましたでしょうか?
- 861 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 01:20:00 ]
- $ ldd /usr/sbin/sshd
/usr/sbin/sshd: libssh.so.3 => /usr/lib/libssh.so.3 (0x280a4000) libutil.so.6 => /lib/libutil.so.6 (0x280d9000) libz.so.3 => /lib/libz.so.3 (0x280e5000) libwrap.so.4 => /usr/lib/libwrap.so.4 (0x280f6000) libpam.so.3 => /usr/lib/libpam.so.3 (0x280fd000) libgssapi.so.8 => /usr/lib/libgssapi.so.8 (0x28104000) libkrb5.so.8 => /usr/lib/libkrb5.so.8 (0x2810b000) libasn1.so.8 => /usr/lib/libasn1.so.8 (0x2813f000) libcom_err.so.3 => /usr/lib/libcom_err.so.3 (0x28160000) libroken.so.9 => /usr/lib/libroken.so.9 (0x28162000) libcrypto.so.5 => /lib/libcrypto.so.5 (0x2816e000) libcrypt.so.3 => /lib/libcrypt.so.3 (0x28290000) libc.so.7 => /lib/libc.so.7 (0x282a8000) libmd.so.3 => /lib/libmd.so.3 (0x28395000)
- 862 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 02:40:06 ]
- Linux初心者にオススメの無料OS、Ubuntu(ウブントゥ)。
ISOイメージをCDに焼くだけで起動ディスクの完成。 ディスクを入れたまま再起動すれば即(・∀・)ウブントゥ!! 既存の環境を汚さないLiveCDタイプで、安心して試せます。 気に入ったらHDDにインストールして常用も可能。 ダウンロード www.ubuntulinux.jp/products/GetUbuntu 世界で圧倒的人気のLinux、それがUbuntu。 google.com/trends?q=Ubuntu%2CMandriva%2CSUSE%2CFedora%2CKnoppix 初心者超歓迎BBS pc11.2ch.net/test/read.cgi/linux/1177677371/ ★Ubuntu日本語サイト www.ubuntulinux.jp/ ★Ubuntu 7.04紹介記事 itpro.nikkeibp.co.jp/article/NEWS/20070420/269132/ itpro.nikkeibp.co.jp/article/NEWS/20070608/274191/ ★Ubuntu 7.04インストールガイド itpro.nikkeibp.co.jp/article/COLUMN/20070507/270108/ 3Dデスクトップ環境「Beryl」 Minimizing Effects www.youtube.com/watch?v=fgV3KTKsRRk Desktop Cube www.youtube.com/watch?v=xCO14ISplEg Rain Effects www.youtube.com/watch?v=bLQgnXDgXyE Window Switching www.youtube.com/watch?v=7JNEwa4-Q9s Beryl + Wiiリモコン www.youtube.com/watch?v=xzlAR1rPKPg
- 863 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 06:02:58 ]
- >>862
> 世界で圧倒的人気のLinux、それがUbuntu。 「世界で*初心者だけに*圧倒的人気のLinux」の間違いじゃねぇの。 こんなことするから、嫌われる。
- 864 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 06:04:18 ]
- >>860
--without-openssl-header-check つけて、コンパイル。
- 865 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 08:28:50 ]
- >>863
荒らしに反応すんな。
- 866 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/16(火) 10:19:06 ]
- >>862-863
ID非表示をいいことに自作自演までやってのけますかww
- 867 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/21(日) 21:55:16 ]
- >>864
>>860じゃないけど、ありがとう! そのオプションは、4.5p1→4.6p1で追加されたようですね。 ちなみに、>>860の 「OpenSSLのバージョンが違う」的なメッセージ は OpenSSL version mismatch. Built against 90805f, you have 908070 といったものですね(数値はOpenSSLのバージョンによって変わる) ちなみに、私の方では、sshdが動いている状態で(停止させること なく)OpenSSLのバージョンアップが行われたため、sshdがポートを listenしているのに、以下のようになって接続できなくなるという 、奇妙な状態になってしまいました。 % telnet XXXXXX.net 22 Trying ***.***.***.***... Connected to XXXXXX.net. Escape character is '^]'. Connection closed by foreign host. % % /usr/local/sbin/sshd -V して上記のエラーメッセージ見てやっと気が付いた…。むぅ syslogが出すログには何も出てこないし クライアントからの接続要求が来たときにfork()し、生成された子プ ロセスが(上記のエラーを理由に)即座に終了したんだと予想。
- 868 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/21(日) 23:53:50 ]
- >>867
"--without-openssl-header-check"はconfigure実行時にチェックするだけ。 だまされちゃダメょ。
- 869 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/10/22(月) 06:14:40 ]
- 要するに OpenSSL をバージョンアップしたときは、
忘れずに OpenSSH もビルドしなおせ!ってことね。
- 870 名前:名無しさん@お腹いっぱい。 [2007/11/07(水) 20:29:33 ]
- ssh を使ってサーバのポートを監視したいと思っているのですが
"ConnectTimeout=5"を指定しているのですがうまく動きません。 ssh -v -o "ConnectTimeout=5" hoge.local -p 80 ----------------------------------------------- OpenSSH_4.5p1, OpenSSL 0.9.7l 28 Sep 2006 debug1: Reading configuration data /etc/ssh_config debug1: Connecting to hoge.local [hoge.local] port 548. debug1: fd 3 clearing O_NONBLOCK debug1: Connection established. debug1: identity file /home/page/.ssh/identity type -1 debug1: identity file /home/page.ssh/id_rsa type 1 debug1: identity file /home/page.ssh/id_dsa type -1 ←ここで止まってしまいます。 何か設定が間違っているのでしょうか?よろしくお願い致します。
- 871 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 12:41:49 ]
- ちっぷs: sshdを野良ビルドしてる時は、static にしたほうが良い。
OSをうpぐれした時に忘れて、離元ログインできなくなるので。
- 872 名前:名無しさん@お腹いっぱい。 [2007/11/08(木) 13:13:27 ]
- Linux (Debian と Ubuntu) で OpenSSH つかってるんですが、
この間うっかりしててサーバのディスクがフルになってしまい、 そのサーバへは ssh でのログインができなくなってしまいました。 結局現地に行って問題は解決したのですが、ディスクフルになると sshd ってログインを受け付けなくなってしまうのでしょうか? そもそもパーティションを切らずに /var も含めて一緒の 一つのファイルシステムで運用していた自分が悪いのですが、 もし /var や /tmp を別のパーティションにして運用していれば たとえ /home を含む / がディスクフルになっても sshd は ログインを受け付けてくれていたのでしょうか?
- 873 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 13:26:31 ]
- もう手動でフィルタ書くの疲れた。
日本以外からのアクセスは全てルータ単位でパケットごと捨てたいんだけど、どうすればいいんだろう? 簡単そうなのに見当が付かん。
- 874 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 13:51:52 ]
- >>873
事実上無理。 IPアドレスやドメイン名から「日本」を区別することは出来ないので。
- 875 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 13:53:37 ]
- IP アドレスはがんばればできんじゃね
- 876 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 13:55:58 ]
- 完全ではなくても実用的には可能。
apnicが国別IP割り当てリストを公開しているので 月1くらいの頻度でそれをとってきてフィルタのテーブルを更新してる。 結構それなりに落としてくれる。 一応困ったときのためにフィルタしないアドレスブロックを入れる仕組みも 作ったが今のところ使ってない。
- 877 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 13:59:01 ]
- >>875,876
歴史的PIアドレスや、JPNICではなくAPNICメンバになってるようなISPから 割り振りを受けたIPアドレスは無視するというのなら出来なくはないが、 かなり漏れが出るよ。 「その辺のユーザは軒並み無視してOK」的な運用であれば可能だけど。
- 878 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 14:02:15 ]
- >>873
日本全部から許可する必要あんの? 自分が使う ISP だけ許可しとく、とかでいいんじゃね?
- 879 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 14:09:45 ]
- >>877
別に構わないのでは? なんなら手で書いたテーブルから追加するようにすればいいし。 話題の目的を理解してない希ガス。
- 880 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 14:50:00 ]
- 逆引きして .jp じゃなければ弾く。
逆引き出来ねえなんてのは、野良IPだから弾けばよい。 .net やら、 .com で国内に逆引きを付けてる変態(ウチもそうだがw) は、つど登録して置きゃおk。
- 881 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 15:10:05 ]
- そういえば、日本では逆引きできないISPって最近減ってきたかな。
しっかし、v6での逆引きってどうなるんだろう? 逆引きなんて無意味だから やめちまえっていう話もv6どころかv4でもあるわけだし。 聞いたところによると韓国・中国では逆引きできないのが普通らしいね。
- 882 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 16:22:43 ]
- >>879
一応書いておかないと、WHOISやCIDRブロックリストから接続元が日本か どうか正確に判断できると思っちゃってる人がたまにいるし、実際企業系の サービスで使ってるサーバで、それをやろうとした痛い知り合いがいたので…。 で、sshdが動いているサーバへの接続とかだったら、個人的には許可する ブロックごとに手動で登録でいいんじゃないかと思ったりもする。 そういうのがダメなぐらいシビアな運用なんだったら、「アクセス出来ない ところだけ後から手動で追加」ってのもやっぱり駄目なんじゃないかなーと か思ったり…。
- 883 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 16:25:00 ]
- >>878
動いてるのがsshdだけならそれでいいんだけど、性質上そんなわけは無いので。 トチ狂ったバカの無差別攻撃がたまらん。georgeやらandyやらユーザ名を変えるだけならまだしも それを片っ端からポート変えて試すとは…。なんたるトラフィックの無駄遣い。 せめて最初にポートスキャンしてくれればいいものを。 >>876 >>880の2方法が正解なのかな。どちらにしろPCルータじゃないとダメそうだ。 でも肝心の接続部分はハードウェアルータに任せたい。 そうなると間に挟むしか無いのか。昔ながらのファイアウォールだ。 なんかエレガントさに欠ける気がする。うーむ…。
- 884 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 16:25:49 ]
- >>883
> 動いてるのがsshdだけならそれでいいんだけど、性質上そんなわけは無いので。 ならスレ違い。
- 885 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 16:37:18 ]
- >>884
??? sshd動かしたサーバでssh以外に何も使ってないの?
- 886 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 16:40:21 ]
- ssh 以外へのアクセス制限の話は
ssh スレでやる必要ないっしょ。
- 887 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 17:02:40 ]
- >>886
いやいや、sshへのアクセス制限の話だよ。 sshの他にもデーモンが動いてるから、22番以外のポートがちらほら開いてるんだけど、 そこに向けてまでsshログインしてこようとする輩がいるのよ。 だからサーバ群に到達する以前にルータの時点で国単位でパケットごと捨てたいという話。
- 888 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 17:04:07 ]
- 22/tcp 宛だけ >>878 にすればいいじゃん。
- 889 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 17:11:40 ]
- >>888
もう釣られないぞ。
- 890 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 18:38:12 ]
- >>873
「東アジアフィルター」でぐぐれ 接続ルータは業務用ローエンド(RTX1100とかIX2015とかCisco1812Jなど)の フィルタをたくさん書ける奴に交換すれば良かろう
- 891 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 18:58:32 ]
- >>890
おお!これは凄い!素晴らしい!ありがとう! ルータは残念ながら元からRTX1100なのでした。 でも、これ見る限りある程度ざっくり切れそう。
- 892 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 19:14:29 ]
- 無駄な努力せずに、ポート番号変えろよ。
- 893 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 21:41:36 ]
- ある意味正解かもな > ポート番号変更
- 894 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/08(木) 22:09:27 ]
- 887で、
|sshの他にもデーモンが動いてるから、22番以外のポートがちらほら開いてるんだけど、 |そこに向けてまでsshログインしてこようとする輩がいるのよ。 って書いているから、そういう奴には、ポート番号変えても無駄だろう。 空いている所には無理矢理入ろうとしているようだ。
- 895 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 01:15:54 ]
- 普段はポートを閉じて置いて、決められた順番にポートを叩くと
必要なポートをあけてくれる knockd ってのが無かったっけ?(用途はsshに限らんが) ちょっとめんどいけど、それなりに有効ではなかろうか。
- 896 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 10:35:38 ]
- めんどくさすぎっす
まだ ssh over TLS みたいにして TLS のネゴしてからにするとかの方が… やっぱ面倒だ…
- 897 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 11:13:35 ]
- 放置プレイが一番楽
- 898 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 11:53:51 ]
- むしろこの際 jail の下とかに account/password が
root/root みたいなのを用意して捕獲して眺めるとか ログ付きの sh とかないのかな?
- 899 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 12:15:34 ]
- >>897
実害はauth関連のログが溢れる程度なんで、手間をかけてまで対策かけるのは 確かにアホらしいんだよなぁ。
- 900 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 13:12:33 ]
- IPで制限かけるのは無理だと悟ったので、hosts.allowからspawnでシェルスクリプトを呼び出して、
一定回数以上ログインに失敗する or rootでログインしようとしたIPからのアクセスを iptablesで5分くらい弾くようにしてる。ログも溢れないし、精神衛生的にも良い。
- 901 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/09(金) 13:12:59 ]
- >>895
見てみたがSolarisだとダメなのか…。
- 902 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/11/20(火) 11:21:36 ]
- >901
その昔、 phenoelit-us.org/stuff/cd00rdescr.html をSolarisに移植して遊んでたことがある。昔過ぎて移植した ソースは失われ、上のlinkが辛うじて残るのみだった...
- 903 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/07(金) 05:13:17 ]
- >>900
danger.rulez.sk/projects/bruteforceblocker/ BSD系とかだとこんなのあるみたいですよん さらに、うちは独自にSSH用DNSRBL作ってサーバ群で共有して弾いてますけど そこそこに弾いてくれます。 利用者ドメインが.JPのみのサーバでも、どこかで検出したら同じIPアドレス とは格闘しなくてよいですが、一部IPアドレスが連番なサーバ群に同時に 攻撃されると一時的に両方ともが相手することになるのが気になったりしますね。
- 904 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 07:48:44 ]
- sshfsを起動時にマウントする方法を教えてください。
- 905 名前:名無しさん@お腹いっぱい。 [2007/12/11(火) 20:39:49 ]
- シェルスクリプト内で、ssh接続して公開鍵認証で無く、パスワード認証になった場合は
パスワードプロンプトからシェルにプロンプトを戻す設定ってありますでしょうか? 下記のようなスクリプトを実行した場合にプロンプトが戻るようにしたいです。 [root@www ssh]# cat aaa.sh ssh -l guest 192.168.10.3 echo $? 公開鍵認証だけに設定するのは要件からできません。 よろしくお願いします。
- 906 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 21:01:24 ]
- >>905
expectやzshのzptyについて調べたほうがいいような気がする
- 907 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 21:12:35 ]
- >>905
ssh -l guest 192.168.10.3 -o 'PasswordAuthentication no'
- 908 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 21:15:12 ]
- SSHで接続しようとすると接続までに 30 秒ほど時間のかかるサーバーがあります.
接続後は問題ありません.認証は公開鍵暗号を使っています. ssh -vv で見てみると次の表示をした後とまっているようです. なにがまずいんでしょうか? >debug2: we sent a publickey packet, wait for reply
- 909 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 21:40:52 ]
- >>908
逆引きできてるかい?
- 910 名前:908 mailto:sage [2007/12/11(火) 21:43:46 ]
- >>909
逆引きはできてないです. この場合どういう設定をすれば待ちを回避できるのでしょうか?
- 911 名前:名無しさん@お腹いっぱい。 [2007/12/11(火) 21:54:56 ]
- >>906,907
回答ありがとうございます。なるほどそういう方法もあるんですね。 ただ、その場合回避はクライアントに依存することになるかと思います。 サーバ側設定で「公開鍵認証できない場合は。。。」で処理を分けるというのは やはりできないでしょうか?
- 912 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 21:57:02 ]
- >>911
なんだ、サーバー側をいじっていいのかよ。それを先に言え。 サーバー側の ssh_config で、 PasswordAuthentication no を設定。 以上。
- 913 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/11(火) 22:02:26 ]
- sshサーバ側hostsにクライアントのエントリ書いて治まればlibwrapだな
- 914 名前:名無しさん@お腹いっぱい。 [2007/12/12(水) 00:09:33 ]
- >>912
それだと公開鍵認証接続しか許可しないのでは? パスワード認証になった場合、TELNET接続のように一定時間で プロンプトが戻ってくるようにしたいのですが、上手い方法が 無くて悩んでいます。
- 915 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/12(水) 17:21:07 ]
- ちゃんと要件整理してから出直しておくれ…
- 916 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 14:36:35 ]
- sshfsでsftpをマウントしているのですが、マシンの起動時に、マウントする方法を教えてください。
パスワードで躓いています。
- 917 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 16:26:07 ]
- >>916
パスワードを使わないようにする
- 918 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 18:59:58 ]
- >>916 パスフレーズなしの鍵で認証すればおk
- 919 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 19:52:51 ]
- puttyならつながるのに、いつの間に、ttsshは、opensshとの相性が
悪くなってやがんのよ? 事前共有鍵とか作って置いておけっての? はあぁ・・・
- 920 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 22:45:50 ]
- >>919
今のご時世、Poderosaじゃね?
- 921 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/20(木) 23:21:23 ]
- ターミナルエミュレータなのに.NETアプリで重いというのがなぁ
- 922 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 00:10:57 ]
- >>921
重いのはインストール時と初回起動時だなw タブブラウジング出来るってのは、やはり正義だ。 20台纏めて面倒見なきゃならん時なんかは、寺よりもポデの方が便利。 ショートカットでのタブ移動を憶えたら、もう戻れない身体になってしまった。 アプリ自体も安定しているしね。 ただし、富士通SPARC機のXSCFには何故か接続出来ないという罠が待っている。 XSCFだけ寺を使うしかないという罠。
- 923 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 07:41:20 ]
- >>922
GNU screen使いなんで、タブとかはまるで使わんからなぁ。
- 924 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 10:04:01 ]
- >>923
>20台纏めて まぁそれでも俺はパテ使いだが。SDIだろ結局。
- 925 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 12:20:36 ]
- screenを起動したマシンから、windowを新しく開いてそこからsshしてるのではないかと。
キーボード操作だけでコピペできるのは非常に便利。 Poderosaは.NETな時点で使わない。個人的に.NET嫌いなので。それにPuTTYほど細かいカスタマイズができない。
- 926 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 13:28:46 ]
- 個人でせいぜい数台管理するのと
サバ管が何十台も管理するんじゃ違うと思う。
- 927 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 14:57:34 ]
- >>925
そそ。そこから各マシンにはずっとsshしっぱなしなので、 いちいちtermのほうで何度もsshをする必要ないし。
- 928 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 17:13:08 ]
- メイン環境がMac OS Xだから、そういった事に気を使う事は不要だったりする :-)
単にTerminal.app開いて、そのままsshコマンド打つだけだからね。 Winな人は面倒だねぇ。
- 929 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 20:34:09 ]
- メイン環境がFreeBSDだから、そういった事に気を使う事は不要だったりする :-)
単にKTerm開いて、そのままsshコマンド打つだけだからね。 Winな人は面倒だねぇ。
- 930 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 21:05:42 ]
- メイン環境がCygwinだから、そういった事に気を使う事は不要だったりする :-)
単にkterm開いて、そのままsshコマンド打つだけだからね。 Macかぶれな人は面倒だねぇ。
- 931 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 21:25:53 ]
- 同時に何枚も開くときの話じゃねーの?
- 932 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/21(金) 21:38:43 ]
- >>931
そこでscreenですよ
- 933 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/22(土) 12:18:22 ]
- ubuntuにdenyhostsを入れたのですが、パソコンの起動時にdenyhostsが起動してくれません。
どこで設定すればよいのでしょうか?
- 934 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/26(水) 10:36:43 ]
- >>933
ttp://www.ksknet.net/linuxai/chkconfig_initd.html
- 935 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/27(木) 01:05:58 ]
- sshfsを起動時にマウントしたいのですが、マウントの実行をrootではなくユーザーで行いたいのですが、
何かよい方法はないでしょうか?
- 936 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/27(木) 01:24:24 ]
- >>935
cron
- 937 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/27(木) 01:30:25 ]
- >>935
su
- 938 名前:名無しさん@お腹いっぱい。 mailto:sage [2007/12/27(木) 02:00:15 ]
- uidが0の「ユーザー」を作る。
|

|