OVH Cloud OVH Cloud

ListenAddress dans sshd_config / logs sshd

5 réponses
Avatar
Thomas
bonjour :-)


1
j'aimerais savoir si j'ai le droit d'ecrire ca dans /etc/sshd_config :

ListenAddress 82.233.229.1,81.56.128.8,192.168.1

c'est pour autoriser la connexion depuis 82.233.229.1, 81.56.128.8, et
toutes les 192.168.1.x

j'ai besoin d'en etre sur parce que si sshd ne veut pas redemarrer je
perds la main, c'est un ordi sur lequel j'ai pas de "mode rescue"


2
dans quel fichier sont les logs de sshd ?
j'ai trouvé /var/log/secure.log , mais le contenu est pas tres parlant
c'est ca ou pas ?

--
Mon CV : http://tDeContes.hd.free.fr/divers/emploi/
http://palestine-hn.org/
http://www.aapel.org/bdp/BLpas_concerne.html

"don't put your PC out of the window, put windows out of your PC"
"petit Free qui devient grand, gêne les requins blancs"

5 réponses

Avatar
nicolas vigier
On 2006-09-09, Thomas wrote:
bonjour :-)


1
j'aimerais savoir si j'ai le droit d'ecrire ca dans /etc/sshd_config :

ListenAddress 82.233.229.1,81.56.128.8,192.168.1

c'est pour autoriser la connexion depuis 82.233.229.1, 81.56.128.8, et
toutes les 192.168.1.x

j'ai besoin d'en etre sur parce que si sshd ne veut pas redemarrer je
perds la main, c'est un ordi sur lequel j'ai pas de "mode rescue"


Non, ListenAddress indique sur quelles adresses IPs ton serveur sshd
doit écouter. Par exemple si ta machine a plusieurs cartes réseaux, et
plusieurs IPs sur des réseaux differents, tu peux vouloir que ton sshd
n'écoute que sur l'une des IPs ...

2
dans quel fichier sont les logs de sshd ?
j'ai trouvé /var/log/secure.log , mais le contenu est pas tres parlant
c'est ca ou pas ?


Regarde aussi /var/log/auth.log

--
http://n0x.org/ -

Avatar
ts
"T" == Thomas writes:






T> ListenAddress 82.233.229.1,81.56.128.8,192.168.1

Euh, je peux me tromper mais ListenAdress indique l'adresse d'écoute.

T> c'est pour autoriser la connexion depuis 82.233.229.1, 81.56.128.8, et
T> toutes les 192.168.1.x

Cela il faut le faire avec iptables, par exemple.

--

Guy Decoux





Avatar
Benoit Izac
Bonjour,

le 09/09/2006 à 19:17, Thomas a écrit dans le message
:

1
j'aimerais savoir si j'ai le droit d'ecrire ca dans /etc/sshd_config :

ListenAddress 82.233.229.1,81.56.128.8,192.168.1

c'est pour autoriser la connexion depuis 82.233.229.1, 81.56.128.8, et
toutes les 192.168.1.x

j'ai besoin d'en etre sur parce que si sshd ne veut pas redemarrer je
perds la main, c'est un ordi sur lequel j'ai pas de "mode rescue"


Tu n'as pas le droit ici. Tu peux utiliser un firewall ou/et tcpd pour
bloquer en fonction de l'adresse IP.

2
dans quel fichier sont les logs de sshd ?
j'ai trouvé /var/log/secure.log , mais le contenu est pas tres parlant
c'est ca ou pas ?


Ça dépend des systèmes. Tu as deux paramètres dans sshd_config(5) :
SyslogFacility (AUTH par défaut) et LogLevel (INFO par défaut). Ensuite
c'est dans syslog.conf(5) (ou équivalent si tu utilises autre chose)
qu'il faut regarder.

--
Benoit Izac

Avatar
Thomas
In article (Dans l'article) ,
nicolas vigier wrote (écrivait) :

On 2006-09-09, Thomas wrote:
bonjour :-)


1
j'aimerais savoir si j'ai le droit d'ecrire ca dans /etc/sshd_config :

ListenAddress 82.233.229.1,81.56.128.8,192.168.1

c'est pour autoriser la connexion depuis 82.233.229.1, 81.56.128.8, et
toutes les 192.168.1.x

j'ai besoin d'en etre sur parce que si sshd ne veut pas redemarrer je
perds la main, c'est un ordi sur lequel j'ai pas de "mode rescue"


Non, ListenAddress indique sur quelles adresses IPs ton serveur sshd
doit écouter. Par exemple si ta machine a plusieurs cartes réseaux, et
plusieurs IPs sur des réseaux differents, tu peux vouloir que ton sshd
n'écoute que sur l'une des IPs ...


ah d'ac, cad l'adresse de l'ordi, pas celle des clients potentiels ?

merci à vous 3 :-)



2
dans quel fichier sont les logs de sshd ?
j'ai trouvé /var/log/secure.log , mais le contenu est pas tres parlant
c'est ca ou pas ?


Regarde aussi /var/log/auth.log


j'ai pas de /var/log/auth.log :

% l /var/log/
total 1656
-rw-r--r-- 1 wheel 12 Sep 7 08:02 CDIS.custom
-rw-r--r-- 1 wheel 52 Sep 7 08:02 OSInstall.custom
-rw-r--r-- 1 wheel 615431 Sep 9 22:31 asl.log
drwxr-xr-x 4 wheel 136 Sep 7 08:09 cups
-rw-r--r-- 1 wheel 3201 Sep 9 03:15 daily.out
drwxr-xr-x 2 wheel 68 Aug 22 2005 fax
-rw-r----- 1 admin 0 Sep 9 03:19 ftp.log
-rw-r--r-- 1 wheel 30 Sep 7 08:05 ftp.log.0.gz
drwxr-xr-x 2 wheel 68 Oct 20 2005 httpd
-rw-r--r-- 1 wheel 108343 Sep 7 08:04 install.log
-rw-r----- 1 admin 0 Sep 9 03:19 ipfw.log
-rw-r----- 1 admin 31 Aug 22 2005 ipfw.log.0.gz
-rw-r----- 1 admin 14084 Sep 9 22:34 lastlog
-rw-r----- 1 admin 0 Sep 9 03:19 lpr.log
-rw-r--r-- 1 wheel 30 Sep 7 08:05 lpr.log.0.gz
-rw-r----- 1 admin 0 Sep 9 03:19 mail.log
-rw-r--r-- 1 wheel 152 Sep 9 03:15 mail.log.0.gz
-rw-r----- 1 admin 0 Sep 9 03:19 netinfo.log
-rw-r--r-- 1 wheel 34 Sep 7 08:05 netinfo.log.0.gz
drwxr-xr-x 2 wheel 68 Oct 4 2005 ppp
-rw-r----- 1 admin 3224 Sep 9 22:31 ppp.log
-rw-r--r-- 1 wheel 8803 Sep 8 18:58 ppp.log.0.gz
drwxr-xr-x 2 wheel 68 Aug 22 2005 sa
drwxr-xr-x 2 wheel 68 Aug 22 2005 samba
-rw-r----- 1 admin 0 Sep 9 03:19 secure.log
-rw------- 1 admin 1058 Sep 8 05:33 secure.log.0.gz
-rw-r----- 1 admin 6980 Sep 9 22:31 system.log
-rw-r----- 1 admin 10653 Sep 9 03:15 system.log.0.gz
-rw-r--r-- 1 wheel 11846 Sep 8 03:15 system.log.1.gz
-rw-r--r-- 1 wheel 224 Sep 9 03:19 weekly.out
-rw-r----- 1 admin 7587 Sep 8 11:14 windowserver.log
-rw-r--r-- 1 admin 1008 Sep 9 22:34 wtmp


voilà un extrait de /var/log/secure.log :

Sep 8 01:00:02 Silo-de-Beaumont com.apple.SecurityServer: authinternal
failed to authenticate user hans.
Sep 8 01:00:02 Silo-de-Beaumont com.apple.SecurityServer: Failed to
authorize right system.login.tty by process /usr/sbin/sshd for
authorization created by /usr/sbin/sshd.
Sep 8 01:00:04 Silo-de-Beaumont com.apple.SecurityServer: authinternal
failed to authenticate user smmsp.
Sep 8 01:00:04 Silo-de-Beaumont com.apple.SecurityServer: Failed to
authorize right system.login.tty by process /usr/sbin/sshd for
authorization created by /usr/sbin/sshd.
Sep 8 01:00:08 Silo-de-Beaumont com.apple.SecurityServer: authinternal
failed to authenticate user rossy.
Sep 8 01:00:08 Silo-de-Beaumont com.apple.SecurityServer: Failed to
authorize right system.login.tty by process /usr/sbin/sshd for
authorization created by /usr/sbin/sshd.

apparemment on voit quel utilisateur le pirate a essayé, mais on devrait
voir aussi de quelle adresse ip il a essayé, non ?


au fait, le systeme est mac os x (10.4)

--
Mon CV : http://tDeContes.hd.free.fr/divers/emploi/
http://palestine-hn.org/
http://www.aapel.org/bdp/BLpas_concerne.html

"don't put your PC out of the window, put windows out of your PC"
"petit Free qui devient grand, gêne les requins blancs"


Avatar
ts
"T" == Thomas writes:






T> apparemment on voit quel utilisateur le pirate a essayé, mais on devrait
T> voir aussi de quelle adresse ip il a essayé, non ?

Essayez d'installer fail2ban, si il est disponible pour la chose.

--

Guy Decoux