bsd7.2+ssh?

Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
kind_shubin
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-05-26 20:03:38

bsd7.2+ssh?

Непрочитанное сообщение kind_shubin » 2010-01-07 15:53:47

имеется машинка с freeбсд 7.2 + 20 win client. на фре пока есть только опера и sshd. с машин клиентов при помощи связки putty и xming коннекчусь к фре и лезу в сеть. все работает но есть пара вопросов: :crazy:
1. как сделать чтобы клиенты могли ходить только по ssh? исключая возможсть входа в систему локально...
2. как сделать чтобы не было домашнего каталога, для тогочтолбы юзер используя оперу не мог из ничего никуда сохранить и загрузить соответственно?
3. как сделть чтобы при логине по ssh сразу грузилась опера не давая оператора самого шелла и доступа к нему? (пробоавал в xinitrc добавить exec opera не помогло)

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: bsd7.2+ssh?

Непрочитанное сообщение arkan » 2010-01-07 19:25:27

Интересные вы какието вещи делаете
я понимаю что это изза паронойи но расскажите поподробнее может и мне это надо

Аватара пользователя
kind_shubin
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-05-26 20:03:38

Re: bsd7.2+ssh?

Непрочитанное сообщение kind_shubin » 2010-01-07 21:11:57

может и надо. суть проблеммы проста. представьте, что начальство палит что стоит у вас на компах и наличие установленной оперы будет полным палевом. что я имею сейчас. стоит ноут под столом, через него я лазию в сеть. захожу через путти на комп и пускаю оперу. опера соответственно грузиться у меня а выполняется на ноуте!!! т.е. у меня ее даже в процессах нет, плюс ко всему реального выхода с локального компа в сеть тоже нет! http://debback.blogspot.com/2008/03/lin ... g-ssh.html вот тут описано чт ои как настраивается на линуксе+вынь. идея примерно таже. а для пользователя нужно максимально автоматизировать запуск оперы и отсутствие доступа к шеллу и ресурсам ноута как по сети так и при возможности локального входа. вот и все.

Gerk
сержант
Сообщения: 194
Зарегистрирован: 2009-09-23 23:01:37
Откуда: Симферополь, UA

Re: bsd7.2+ssh?

Непрочитанное сообщение Gerk » 2010-01-07 21:33:39

kind_shubin писал(а): 1. как сделать чтобы клиенты могли ходить только по ssh? исключая возможсть входа в систему локально...
2. как сделать чтобы не было домашнего каталога, для тогочтолбы юзер используя оперу не мог из ничего никуда сохранить и загрузить соответственно?
1. Попробовать PAM модуль pam_listfile.so для авторизации локальных юзеров или заменить программу локальной авторизации (getty в /etc/ttys)
на измененный консольный скрипт автологина (примеры в гугле)).
2. Без хомяка зло, т.к. даст сразу доступ к /. проще разместить хомяк на Read-Only FS.

Аватара пользователя
kind_shubin
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-05-26 20:03:38

Re: bsd7.2+ssh?

Непрочитанное сообщение kind_shubin » 2010-01-07 21:39:36

ах да забыл... еще один жЫрный плюс... т.к. все это реально выполняется на удаленной машине, то поймать какую нить заразу практически никак... на локальную это не придет а фре трояны и прочая хрень побоку...
1. Попробовать PAM модуль pam_listfile.so для авторизации локальных юзеров или заменить программу локальной авторизации (getty в /etc/ttys)
на измененный консольный скрипт автологина (примеры в гугле)).
сейчас буду плясать от названия модуля....
2. Без хомяка зло, т.к. даст сразу доступ к /. проще разместить хомяк на Read-Only FS.
эээ... простите мне мою неграмостность... а можно еще раз с русского на русский... я ничего не понял... :pardon:

Аватара пользователя
kind_shubin
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-05-26 20:03:38

Re: bsd7.2+ssh?

Непрочитанное сообщение kind_shubin » 2010-01-07 21:59:54

о... получилось частично... в домашнем каталоге пользователя в файлике .shrc добавил в конце opera. получилось почти что нужно... при локальном входе ссотв вываливается с ошибкой, т.к. нет иксов, при входе с путти автоматом грузится опера. чудненько. осталось запретить локальный вход и сделать так чтобы при выходе из оперы делался логаут.... как это сделать?

Gerk
сержант
Сообщения: 194
Зарегистрирован: 2009-09-23 23:01:37
Откуда: Симферополь, UA

Re: bsd7.2+ssh?

Непрочитанное сообщение Gerk » 2010-01-07 22:03:17

Размещаете домашний каталог нужных пользователей на файловой системе, смонтированный в режиме "Только для Чтения".

Аватара пользователя
kind_shubin
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-05-26 20:03:38

Re: bsd7.2+ssh?

Непрочитанное сообщение kind_shubin » 2010-01-07 23:21:01

Re: bsd7.2+ssh?

Сообщение Gerk » 2010-01-07 23:03:17
Размещаете домашний каталог нужных пользователей на файловой системе, смонтированный в режиме "Только для Чтения".
про хомяка сразу не догадался :) а что если через chmod сначала запретить доступ ко всему на всякий случай а потом тем же chmod дать толькоРО на дом каталог?
и еще мысль такая пришла.. по поводу оперы и т.д. вот автоматом ее запустить получилось а далее ход такой... пишем скрипт который так же автоматом пускаем а скрипт смотрит запущена ли опера если да то работаем дальше если нет логаут... и так через 5 сек... что скажете?

Gerk
сержант
Сообщения: 194
Зарегистрирован: 2009-09-23 23:01:37
Откуда: Симферополь, UA

Re: bsd7.2+ssh?

Непрочитанное сообщение Gerk » 2010-01-10 10:52:03

kind_shubin писал(а):про хомяка сразу не догадался :) а что если через chmod сначала запретить доступ ко всему на всякий случай а потом тем же chmod дать толькоРО на дом каталог?
может в этом случае лучше в сторону linux jail посмотреть, если не хватает стандартного разграничения прав пользователей.
из-под jail тоже можно в X работать[/quote]
kind_shubin писал(а):и еще мысль такая пришла.. по поводу оперы и т.д. вот автоматом ее запустить получилось а далее ход такой... пишем скрипт который так же автоматом пускаем а скрипт смотрит запущена ли опера если да то работаем дальше если нет логаут... и так через 5 сек... что скажете?
Вы точнее знаете, что конкретно Вы хотите получить на выходе, Вам и решать. Если делать такой скрипт, то логичнее не отрубать пользователя, а запускать новую копию оперы :smile: