• # Parenthèse et ForwardAgent

    Posté par (site web personnel) . En réponse au journal Dédier une clé SSH au rebond sur un serveur. Évalué à 5. Dernière modification le 11 décembre 2023 à 18:36.

    Je suis d'accord sur le cas : laptop -> bastion(s) -> cible, avec la clé privée uniquement sur laptop, -J est la meilleure solution pour se protéger de l'accès à la socket ssh sur le bastion ou la cible, ou pour éviter d'avoir une clé privée qui serait sur le bastion ou la cible. (C'est ce que dit man ssh d'ailleurs)

    Maintenant, si je ne me gourre pas, si la cible mentionnée devient plus tard l'origine de nouvelles connexions ssh (ex: par exemple cible sert de contrôleur ansible pour aller déployer sur d'autres destinations), le -J fait depuis laptop n'aidera pas, et il faudra soit du ForwardAgent, soit stocker une clé privée (qui peut être distincte de la précédente) sur cible. (L'échappement ~~ permet de rajouter des tunnels pour des ports donnés, mais ça n'aidera pas non plus pour utiliser la clé ssh de laptop). Avec la problématique de faire confiance soit pour la clé, soit pour le ForwardAgent... ou de ne pas faire ça du tout.

    laptop -> bastion(s) -> cible
    Puis
    cible -> serveur(s)