Files
2020-02-07 22:28:25 +01:00

51 lines
4.8 KiB
HTML

<!DOCTYPE html>
<html lang="fr">
<head>
<meta charset="utf-8">
<title>Yannick François - Les pieds dans le code</title>
<meta name="DC.title" content="elsif.fr, site de Yannick François aka yaf aka pouype."/>
<meta name="description" content="Yannick François's website. Senior developer, Code pedagogist. /ut7 teammate, proud member of Electrolab, the crazy hackerspace. Eternel supporter of April, a french association about freesoftware."/>
<meta name="keywords" content="code, développement, lean, agile, logiciel, tdd, objet, ruby, site perso, personnel, ruby on rails, refactoring, openbsd, bsd, libre, creative commons, unix"/>
<meta name="author" content="Yannick François, https://elsif.fr"/>
<meta name="designer" content="Yannick François, https://elsif.fr"/>
<meta name="geo.placename" content="Poissy, Ile de france, France"/>
<meta name="robots" content="index,follow" />
<meta name="language" content="French" />
<meta name="HandheldFriendly" content="True" />
<meta name="MobileOptimized" content="320" />
<meta name="viewport" content="width=device-width, initial-scale=1.0, user-scalable=0, minimum-scale=1.0, maximum-scale=1.0" />
<link rel="index" title="Yannick François / Developer" href="https://elsif.fr" />
<link rel="stylesheet" href="/css/knacss.css" media="all"/>
<link rel="stylesheet" href="/css/elsif.css" media="all"/>
<article>
<h1>
OpenBSD 3.9 : gestion utilisateurs environnements
</h1>
<p>Dans le cadre d&rsquo;un serveur, distant ou non, il est bon de prendre certaines précaution, et de s&rsquo;aménager un environnements agréable. On vas essayer de faire ça.</p>
<p>Pour commencer simple et efficace, il est recommandé un peu partout, par un peu tout le monde de ne pas se connecter avec l&rsquo;utilisateur &ldquo;administrateur&rdquo;: root en terme nixien (de la planête *nix/*bsd, aucun rapport avec nixon ou qui que se soit :p). C&rsquo;est dangereux pour les données et le systèmes. Un tel utilisateur a plein pouvoir sur l&rsquo;ensemble et peu par faut d&rsquo;attention tout mettre en l&rsquo;air. Comme tout le monde le sait: l&rsquo;erreur et humaine et en général les problèmes viennent de l&rsquo;humain :p. En <em>gros (et en gras) pas de connexion avec l&rsquo;utilisateur root</em>.</p>
<p>En général, sur un serveur on se connect e en utilisant le protocole <a href="http://fr.wikipedia.org/wiki/Ssh">ssh</a>, dont &lsquo;implémentation la plus répendu est <a href="http://www.openssh.com/">OpenSSH</a>. Cette implémentation réalisé par les soins de l&rsquo;équipe d&rsquo;OpenBSD est evidemment incluse dans leur système, ainsi que dans beaucoup d&rsquo;autres (plus ou moins officiellement). Le démon (serveur) OpenSSH est également le seul à être lancé dans une installation par défaut dans OpenBSD. Ce démon dispose d&rsquo;un fichier de configuration qui vas nous permettre de limiter l&rsquo;accès à notre serveur.</p>
<p>C&rsquo;est assez simple, une fois connecté avec son utilisateur habituel sur le serveur, il faut passer en root pour pouvoir modifier le fichier (j&rsquo;ai dit connexion en root, pas utilisation de root :p). Pour passer en root, utilisez la commande <a href="http://www.openbsd.org/cgi-bin/man.cgi?query=su&amp;apropos=0&amp;sektion=0&amp;manpath=OpenBSD+3.9&amp;arch=macppc&amp;format=html">su(1)</a> nous permet de devenir root le temps de la manipulation (on peut aussi utiliser <a href="http://www.openbsd.org/cgi-bin/man.cgi?query=sudo&amp;apropos=0&amp;sektion=0&amp;manpath=OpenBSD+3.9&amp;arch=macppc&amp;format=html">sudo(8)</a> mais comme je n&rsquo;en ai pas encore parlé, on vas faire sans).</p>
<p>Ensuite une édition du fichier <em>/etc/ssh/sshd_config</em> nous permettras de modifier la seul ligne qui pour le moment nous interesse : <em>#PermitRootLogin yes</em>. En fait la plupart des options en commentaire (je n&rsquo;ai pas vérifié pour toute) sont affiché avec leur valeurs par défaut. Il nous suffit juste d&rsquo;enlever le commentaire et de modifier le yes en no pour obtenir ceci: <em>PermitRootLogin no</em>. Facile non ? Et ça évite bien des problèmes. Fini les erreurs de manip alors que l&rsquo;on c&rsquo;est connecté avec root (vécu inside), et surtout la personne voulant attaquer le serveur devras commencer par trouver un login&hellip;</p>
<p><em>Et blablabla et blablabla. Normalement je voulais aussi parler du fichier .profile et de sudo, mais j&rsquo;ai trop blablaté sur ssh là, j&rsquo;ai pas envie de faire un post trop long avec plein de truc dedans. Là y&rsquo;a que PermitRootLogin no, au moins c&rsquo;est simple :p. Je tacherais de faire plus concis la prochaine fois quand même :)</em></p>
<article>
<footer style="font-size:75%;text-align:right"><em><a href="/feed.xml">suivre les articles</a></em></footer>
</body>
</html>