Quel est l'apport de Belier par rapport à une config de .ssh/config ?
Par exemple, pour gérer un parc de systèmes embarqués dans un réseau, j'ai ces entrées dans mon fichier de config :
## Machine de connexion (pont)
Host domaine
Hostname domaine.org
User toto
Port 8022
## Machine toto sur domaine à l'adresse 192.168.20.2
Host toto.domaine
ProxyCommand ssh domaine "tcpconnect 192.168.20.2 22"
User foo
ainsi, un simple ssh toto.domaine, et le rebond est transparent, permettant même un scp :
scp ./file toto.domaine:/home/foo/
Plus fort encore, sur ce parc, des machines sont simplement numérotées, et ont pour adresse IP locale : 192.168.20.101 pour la première, 192.168.20.102 pour la deuxième etc. Il suffit d'ajouter l'entrée suivante :
et ainsi, 1.domaine pointera sur la première machine, 2.domaine sur la seconde, etc. On peut même imaginer l'utilisation d'un DNS local si chaque machine a son propre nom.
Avec l'utilisation d'une passphrase et d'un agent (ssh-agent, ssh-copy-id), cela permet d'éviter deux mots de passe par connexion, et permet son utilisation par des scripts tout en gardant une certaine sécurité. Il est même possible d'enlever le mot de passe sur les machines distantes pour ne garder que la connexion par agent, ce qui permet d'être protégé contre les attaque par dictionnaire. (utile s'il faut se connecter en root (oui, je sais, çaymal :) ))
[^] # Re: Belier
Posté par Julien . En réponse au message SSH over SSH (ou comment "proxifier" SSH par et pour SSH). Évalué à 1.
Quel est l'apport de Belier par rapport à une config de .ssh/config ?
Par exemple, pour gérer un parc de systèmes embarqués dans un réseau, j'ai ces entrées dans mon fichier de config :
ainsi, un simple
ssh toto.domaine, et le rebond est transparent, permettant même un scp :Plus fort encore, sur ce parc, des machines sont simplement numérotées, et ont pour adresse IP locale : 192.168.20.101 pour la première, 192.168.20.102 pour la deuxième etc. Il suffit d'ajouter l'entrée suivante :
et ainsi,
1.domainepointera sur la première machine,2.domainesur la seconde, etc. On peut même imaginer l'utilisation d'un DNS local si chaque machine a son propre nom.Avec l'utilisation d'une passphrase et d'un agent (
ssh-agent,ssh-copy-id), cela permet d'éviter deux mots de passe par connexion, et permet son utilisation par des scripts tout en gardant une certaine sécurité. Il est même possible d'enlever le mot de passe sur les machines distantes pour ne garder que la connexion par agent, ce qui permet d'être protégé contre les attaque par dictionnaire. (utile s'il faut se connecter en root (oui, je sais, çaymal :) ))