SSH туннелирование
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- cheshire_cat
- рядовой
- Сообщения: 24
- Зарегистрирован: 2008-10-30 23:53:22
SSH туннелирование
Здравствуйте, уважаемые знатоки.
Представьте, человек подключается по SSH, из-под Windows, с использованием клиента PuTTY к машине с SSH-сервером под управлением FreeBSD и устанавливает туннель для доступа к другому серверу по RDP. Но при этом он не получает шелла, то есть не запускается никакой bash, sh, csh и иже с ними. То есть только туннель. Вопрос - как такое сделать? В смысле сделать так, чтобы человек не получал шелла, только устанавливался туннель.
Представьте, человек подключается по SSH, из-под Windows, с использованием клиента PuTTY к машине с SSH-сервером под управлением FreeBSD и устанавливает туннель для доступа к другому серверу по RDP. Но при этом он не получает шелла, то есть не запускается никакой bash, sh, csh и иже с ними. То есть только туннель. Вопрос - как такое сделать? В смысле сделать так, чтобы человек не получал шелла, только устанавливался туннель.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
-
- полковник
- Сообщения: 5845
- Зарегистрирован: 2007-12-07 13:51:33
- Откуда: Верх-Нейвинск
Re: SSH туннелирование
ну да.. шелл без шелла..cheshire_cat писал(а):чтобы человек не получал шелла

- cheshire_cat
- рядовой
- Сообщения: 24
- Зарегистрирован: 2008-10-30 23:53:22
Re: SSH туннелирование
И? Я спросил какую-то глупость?
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: SSH туннелирование
с таким же успехом можете поюзать и openvpn
я просто непонимаю надобности во всех этих закрученых схемах
я просто непонимаю надобности во всех этих закрученых схемах
-
- полковник
- Сообщения: 5845
- Зарегистрирован: 2007-12-07 13:51:33
- Откуда: Верх-Нейвинск
Re: SSH туннелирование
ssh - это секурный шелл, поэтому использовать его без шелла... звучит довольно странноcheshire_cat писал(а):И? Я спросил какую-то глупость?


- cheshire_cat
- рядовой
- Сообщения: 24
- Зарегистрирован: 2008-10-30 23:53:22
Re: SSH туннелирование
Спасибо. В принципе, я рассуждал так же (это в смысле ограничения учетной записи).ssh - это секурный шелл, поэтому использовать его без шелла... звучит довольно странно. Учётка без шелла, это нормально, а вот ссх нет. Если нужно объединить сети, то для этих целей служит VPN, если сделать туннель, то нужно логиниться под учёткой, а для этого нужен шелл. Другое дело, что учётку можно ограничить во всём и вообще не давать вводить никакие команды и до кучи сделать авторизацию по ключам чтоб и логин с паролем не вводить.
Так получается, что как раз SSH туннелирование - самая простая и легкая в настройке схема.с таким же успехом можете поюзать и openvpn
я просто непонимаю надобности во всех этих закрученых схемах
- cheshire_cat
- рядовой
- Сообщения: 24
- Зарегистрирован: 2008-10-30 23:53:22
Re: SSH туннелирование
В общем, если кому-то понадобится, нашел как сделать SSH без шелла. Только настраивается это на стороне клиента, а клиентская программа - PuTTY. Впрочем, от дураков это должно защитить... Если в настройках PuTTY выбрать Connection - SSH, то там есть галочка "Don't start a shell or command at all". Собственно, если ее поставить, то шелл запускаться не будет, а туннель установится.
- gonzo111
- лейтенант
- Сообщения: 648
- Зарегистрирован: 2007-11-15 16:32:33
- Откуда: China
- Контактная информация:
Re: SSH туннелирование
cheshire_cat<
А можно подробнее?
в путти потом надо в port forwading еще что то добавить?
может статейку накатаешь в раздел мелочи?
Еще давно интерисовало как X11 forwading в винде прикрутить
еще ftp
я так понимаю что то вида
-L 8085:10.0.0.3:3389
mstsc /v:127.0.0.1:8085
А можно подробнее?
в путти потом надо в port forwading еще что то добавить?
может статейку накатаешь в раздел мелочи?

Еще давно интерисовало как X11 forwading в винде прикрутить

еще ftp
я так понимаю что то вида
-L 8085:10.0.0.3:3389
mstsc /v:127.0.0.1:8085

Тяжело в учении легко в РАЮ!
беру зарплату гречкой и сахаром...
Наша комната - lissyara.su@conference.jabber.ru
беру зарплату гречкой и сахаром...
Наша комната - lissyara.su@conference.jabber.ru
- cheshire_cat
- рядовой
- Сообщения: 24
- Зарегистрирован: 2008-10-30 23:53:22
Re: SSH туннелирование
Да, ты все правильно понял. В твоем случае 10.0.0.3 - терминальный сервер внутри корпоративной сети, к которому есть доступ с сервера SSH. Видимо, в этом случае, если ssh-сервер это еще и шлюз, то у него внутренний IP из той же подсети, что и у терминального сервера... Ну а я вместо 127.0.0.1 пишу localhost, хотя, естественно, это без разницы...я так понимаю что то вида
-L 8085:10.0.0.3:3389
mstsc /v:127.0.0.1:8085
Ну ты и сам все знаешь!А можно подробнее?
в путти потом надо в port forwading еще что то добавить?

Я бы с удовольствием, хотя, боюсь, не катит это на статейку, слишком мало всего. Но если надо, я с большим удовольствием!может статейку накатаешь в раздел мелочи?![]()
Ну вот с этим разберусь и тогда можно и статейку!Еще давно интерисовало как X11 forwading в винде прикрутить
еще ftp
