OVH Cloud OVH Cloud

ssh rsa

24 réponses
Avatar
Thomas
sous mac os x,
la version de ssh est 1 ou 2 ?

pour faire les clés avec ssh-keygen, comme type je met rsa ou dsa ?
c'est quoi la difference ?


et pour quand j'aurais fini de parametrer ca (autant que je demandes des
maintenant)
comment on dit au serveur de ne plus accepter les client qui veulent
s'authentifier de facon standard ?

--
"In a world without walls and fences, who needs windows and gates ?"
"petit Free qui devient grand, gêne les requins blancs"

10 réponses

1 2 3
Avatar
manu
Thomas wrote:

sous mac os x,
la version de ssh est 1 ou 2 ?


C'est OpenSSH, il saut faire les deux, donc tu fais de la version 2
puisque la version 1 est vulnerable aux attaques de type man in the
middle.

pour faire les clés avec ssh-keygen, comme type je met rsa ou dsa ?
c'est quoi la difference ?


La NSA americaine recommande DSA, est-ce parceque c'est sur ou parceque
ca ne l'est pas? :)

Entre ces deux algos, l'un est plus rapide à crypter et l'autre à
decrypter. Y'a aussi un problème avec DSA: si la source de hasard est
mauvaise, on peut déduire la clé privée des données émises. Si j'ai bien
compris ca n'est pas le cas en RSA.

comment on dit au serveur de ne plus accepter les client qui veulent
s'authentifier de facon standard ?


Quelle est la façon standard?

--
Emmanuel Dreyfus
Le cahier de l'admin BSD 2eme ed. est dans toutes les bonnes librairies
http://www.eyrolles.com/Informatique/Livre/9782212114638/livre-bsd.php


Avatar
Thomas
In article (Dans l'article) <1gil3w2.jxyld71ind2zqN%,
(Emmanuel Dreyfus) wrote (écrivait) :

Thomas wrote:

sous mac os x,
la version de ssh est 1 ou 2 ?


C'est OpenSSH, il saut faire les deux, donc tu fais de la version 2
puisque la version 1 est vulnerable aux attaques de type man in the
middle.


tu veux dire, il sait faire les 2, et il est configuré par défaut pour
faire de la v2 ?


pour faire les clés avec ssh-keygen, comme type je met rsa ou dsa ?
c'est quoi la difference ?


La NSA americaine recommande DSA, est-ce parceque c'est sur ou parceque
ca ne l'est pas? :)

Entre ces deux algos, l'un est plus rapide à crypter et l'autre à
decrypter. Y'a aussi un problème avec DSA: si la source de hasard est
mauvaise, on peut déduire la clé privée des données émises. Si j'ai bien
compris ca n'est pas le cas en RSA.


si je comprends bien, tu me conseilles vivement rsa plutot que dsa ?
c'es donc rsa qui est plus rapide à crypter et dsa qui est plus rapide à
décrypter ?

ok, je prends rsa 8-)


comment on dit au serveur de ne plus accepter les client qui veulent
s'authentifier de facon standard ?


Quelle est la façon standard?


login mdp, sans clés

--
"In a world without walls and fences, who needs windows and gates ?"
"petit Free qui devient grand, gêne les requins blancs"


Avatar
manu
Thomas wrote:

C'est OpenSSH, il saut faire les deux, donc tu fais de la version 2
puisque la version 1 est vulnerable aux attaques de type man in the
middle.
tu veux dire, il sait faire les 2, et il est configuré par défaut pour

faire de la v2 ?


Je ne sais pas quelle est sa config par défaut, mais il sait faire les
deux et je te conseille vivement de ne pas utiliser SSH version 1.

si je comprends bien, tu me conseilles vivement rsa plutot que dsa ?


Non, j'utilise les deux. Parfois RSA, parfois DSA...

c'es donc rsa qui est plus rapide à crypter et dsa qui est plus rapide à
décrypter ?


Ca je ne sais plus.

comment on dit au serveur de ne plus accepter les client qui veulent
s'authentifier de facon standard ?
Quelle est la façon standard?

login mdp, sans clés



Alors c'est dans le fichier de config du serveur sshd, où tu peux
indiquer que tu ne veux pas d'authentification par mot de passe.

--
Emmanuel Dreyfus
Un bouquin en français sur BSD:
http://www.eyrolles.com/Informatique/Livre/9782212114638/livre-bsd.php




Avatar
Thomas
In article (Dans l'article) <1gil5tf.12wfbxp4tq07hN%,
(Emmanuel Dreyfus) wrote (écrivait) :

Thomas wrote:

C'est OpenSSH, il saut faire les deux, donc tu fais de la version 2
puisque la version 1 est vulnerable aux attaques de type man in the
middle.
tu veux dire, il sait faire les 2, et il est configuré par défaut pour

faire de la v2 ?


Je ne sais pas quelle est sa config par défaut, mais il sait faire les
deux et je te conseille vivement de ne pas utiliser SSH version 1.


ok, je vais essayer de verifier ca :-)


si je comprends bien, tu me conseilles vivement rsa plutot que dsa ?


Non, j'utilise les deux. Parfois RSA, parfois DSA...


ah
mais alors tu me conseilles quoi, vu que je ne sais pas grand chose ?
quels sont les avantages et inconvenients ?

à moins que tu m'ais deja dit tout ca dans ton 1er msg :-)
mais c'etait pas tres clair ...


comment on dit au serveur de ne plus accepter les client qui veulent
s'authentifier de facon standard ?
Quelle est la façon standard?

login mdp, sans clés



Alors c'est dans le fichier de config du serveur sshd, où tu peux
indiquer que tu ne veux pas d'authentification par mot de passe.


tiens j'ai un ssh_config ET un sshd_config !
donc c'est sshd_config tu dis ?

t'facon je vais essayer de voir ca avec le man, merci :-)

--
"In a world without walls and fences, who needs windows and gates ?"
"petit Free qui devient grand, gêne les requins blancs"




Avatar
Corentin Cras-Méneur
On Sun, 15 Aug 2004 16:19:04 -0500, Thomas wrote
(in article
):

sous mac os x,
la version de ssh est 1 ou 2 ?


Sous 10.3.5:
corentin:~ corentin$ ssh -V
OpenSSH_3.6.1p1+CAN-2003-0693, SSH protocols 1.5/2.0, OpenSSL 0x0090702f


Corentin


--
--- Mac:MS MVP (Francophone) ---
http://www.mvps.org/ http://mvp.support.microsoft.com/
MVPs are not MS employees... / Les MVP ne travaillent pas pour MS...
Retirez NoSpam de mon adresse pour m'écrire / Remove NoSpam to e-mail me

Avatar
Thomas
In article (Dans l'article)
,
Corentin Cras-Méneur wrote (écrivait) :

On Sun, 15 Aug 2004 16:19:04 -0500, Thomas wrote
(in article
):

sous mac os x,
la version de ssh est 1 ou 2 ?


Sous 10.3.5:
corentin:~ corentin$ ssh -V
OpenSSH_3.6.1p1+CAN-2003-0693, SSH protocols 1.5/2.0, OpenSSL 0x0090702f


ok, c'est indiqué qu'il sait faire les 2,
mais tu sais pas laquelle il utilise ?


sinon, sous mac os x 10.2.8
OpenSSH_3.4p1+CAN-2003-0693, SSH protocols 1.5/2.0, OpenSSL 0x0090609f

est ce que tu sais si y a eu des failles de securité qui ont été
corrigées entre nos 2 versions ?

--
"In a world without walls and fences, who needs windows and gates ?"
"petit Free qui devient grand, gêne les requins blancs"


Avatar
manu
Thomas wrote:

si je comprends bien, tu me conseilles vivement rsa plutot que dsa ?
Non, j'utilise les deux. Parfois RSA, parfois DSA...

mais alors tu me conseilles quoi, vu que je ne sais pas grand chose ?



D'en prendre un au hasard. :)

tiens j'ai un ssh_config ET un sshd_config !


Oui, le premier pour le client (ssh) et le deuxieme pour le serveur
(sshd)

--
Emmanuel Dreyfus
Un bouquin en français sur BSD:
http://www.eyrolles.com/Informatique/Livre/9782212114638/livre-bsd.php




Avatar
Paul Gaborit
À (at) Mon, 16 Aug 2004 03:37:16 +0200,
Thomas écrivait (wrote):
ok, c'est indiqué qu'il sait faire les 2,
mais tu sais pas laquelle il utilise ?


Les deux ! En fait ça dépend aussi de ce qu'il y a à l'autre bout ;-)

Par défaut, il tente tout d'abord du v2 puis se rabat sur du v1 si nécessaire.

--
Paul Gaborit - <http://www.enstimac.fr/~gaborit/>

Avatar
ts
"T" == Thomas writes:






T> In article (Dans l'article)
T> ,
T> Corentin Cras-Méneur wrote (écrivait) :

OpenSSH_3.6.1p1+CAN-2003-0693, SSH protocols 1.5/2.0, OpenSSL 0x0090702f



T> sinon, sous mac os x 10.2.8
T> OpenSSH_3.4p1+CAN-2003-0693, SSH protocols 1.5/2.0, OpenSSL 0x0090609f

T> est ce que tu sais si y a eu des failles de securité qui ont été
T> corrigées entre nos 2 versions ?

Il faudrait penser à mettre à jour "la chose"

http://www.openssh.org/security.html
http://www.openssl.org/


--

Guy Decoux





Avatar
Thomas
In article (Dans l'article) ,
Paul Gaborit wrote (écrivait) :

À (at) Mon, 16 Aug 2004 03:37:16 +0200,
Thomas écrivait (wrote):
ok, c'est indiqué qu'il sait faire les 2,
mais tu sais pas laquelle il utilise ?


Les deux ! En fait ça dépend aussi de ce qu'il y a à l'autre bout ;-)

Par défaut, il tente tout d'abord du v2 puis se rabat sur du v1 si nécessaire.


ok, donc le client du meme os, c'est pareil ?
il essaye v2 puis v1, donc au final c'est v2 ? :-)

sinon, par sécurité, on peut parametrer le serveur pour refuser si la v2
n'est pas possible ?

--
"In a world without walls and fences, who needs windows and gates ?"
"petit Free qui devient grand, gêne les requins blancs"


1 2 3