Virer SSH = meilleure sécurité ???

Virer SSH = meilleure sécurité ??? - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 05-04-2004 à 08:05:13    

Bonjour,
 
l'administrateur réseau de mon école, vient de m'annoncer que je pouvais plus accéder à mon compte par telnet,ssh, scp, ou ftp car tous les accés était coupés pour des raisons de sécurité !
 
j'y connais pas grand chose mais je suis d'avis qu'avec une bonne configuration, il est possible d'avoir une bonne sécurité en laissant au moins ouvert le ssh et le scp, non ? Ca me donne plutot l'impression qu'en coupant tout, il a moins de boss, vu qu'il n'y a plus rien a configurer ... Une bonne sécurité ne devrait pas se faire au dépend des fonctionalités, non ?
 
Qu'est ce que vous en pensez ?

Reply

Marsh Posté le 05-04-2004 à 08:05:13   

Reply

Marsh Posté le 05-04-2004 à 08:11:54    

En virant SSH tu es sur d'avoir une meilleure sécurité, vu que ca fait un programme de moins à l'écoute d'un port.
 
Apres, avoir laissé telnet utilisable et d'un coup affirmer qu'il faut tout supprimer pour des raisons de sécurité ca ressemble à... du foutage de gueule :D
 
A mon avis c'est signe qu'il va bientot entrer en greve !

Reply

Marsh Posté le 05-04-2004 à 08:13:04    

Clair que sans tous ces services, tu as une meilleure sécurité..
D'ailleurs tu peux lui conseiller de débrancher le cable réseau, niveau sécu, c'est pas mal non plus :D

Reply

Marsh Posté le 05-04-2004 à 08:17:15    

Et d'eteindre le PC, puis couper le courant au niveau d'EDF, il devrait etre bien tranquille avec la sécurité apres :p

Reply

Marsh Posté le 05-04-2004 à 08:27:13    

A mon avis c'est comme pour bcp, il veut éviter que les élèves accédent aux machines trop facilement de l'extérieur et qu'un élève prête son login à une personne extérieure. C'est pas un problème pur de sécurité machine mais une précaution de l'école vis à vis des login des élèves là.
 
S'il fait comme tant d'autres, il laissera l'accès cependant en ssh à une machine précise au travers de laquelle tu pourras aller sur les autres machines du réseau, c'est ce qu'ils font souvent.

Reply

Marsh Posté le 05-04-2004 à 11:18:47    

ah non non, lui il ferme tout !!!
bon en meme temps je n'ai pas voulu influer sur votre avis, en précisant d'avance que c un winner, mais bon, je voulais etre sur avant de lui dire que c'était un peu con ...
Merci bien ...

Reply

Marsh Posté le 05-04-2004 à 11:22:54    

AirbaT a écrit :

Et d'eteindre le PC, puis couper le courant au niveau d'EDF, il devrait etre bien tranquille avec la sécurité apres :p


 
zut c exactement ce que je voulais dire :p
 

Reply

Marsh Posté le 05-04-2004 à 11:23:17    

dans l'absolue oui ;)
maintenant il peut générer des certificats SSL (faire sa proproe authorité de certificat) et en passer un à chaque eleve ... ca blinde deja la ;)

Reply

Marsh Posté le 05-04-2004 à 11:24:59    

il est vrai, que meme avec des certificats, ce probleme reste entié ... :/


Message édité par GUG le 05-04-2004 à 11:25:23
Reply

Marsh Posté le 05-04-2004 à 11:41:33    

fucky_fuck a écrit :

ah non non, lui il ferme tout !!!
bon en meme temps je n'ai pas voulu influer sur votre avis, en précisant d'avance que c un winner, mais bon, je voulais etre sur avant de lui dire que c'était un peu con ...
Merci bien ...


 
Bah quand ils laissent une machine c'est pour pouvoir surveiller plus simplement ce qui se passe et couper rapidement en cas de problème. Ca n'empêche pas les mêmes faiblesses que laisser l'accès à toutes les machines.
 
Le problème c'est de savoir si on veut laisser les élèves pouvoir bosser/accéder sur leur compte de l'extérieur ou non.
 
C'est moins de boulot pour l'admin, j'ai souvent tendance à dire que c'est de la flemme de sécuriser cette manière de faire, mais c'est clair ça évite bien des soucis potentiels.

Reply

Marsh Posté le 05-04-2004 à 11:41:33   

Reply

Marsh Posté le 05-04-2004 à 11:41:47    

ouais ok, mais bon ça fait déjà pas mal de coincidences ...
je pense pas qu'un réseau de hackerz soit à l'affut de notre école ! et puis, on n'a que des comptes utilisateurs, apres, il faut encore qu'il passent des protections ... je sais pas, je pars du principe que si tu fais tes mises à jour, et que tu configure bien ton système, tu as peu de risques ... Bon apres si tu es en environement critique, comme le ministere de la defense ou une entreprise, je dis pas, mais bon, là sur ce serveur, y'a vraiment pas grand chose ...

Reply

Marsh Posté le 05-04-2004 à 11:44:11    

AirbaT a écrit :

Et d'eteindre le PC, puis couper le courant au niveau d'EDF, il devrait etre bien tranquille avec la sécurité apres :p


 
rhaaaa... Tu as oublier de préciser qu'il fallait creuser un trou de 3 mètre de profondeur, mettre le serveur dedans et faire couler le beton afin de recouvrir le tout... De préférence, faire ça, avant de mettre une dalle en béton d'un futur batiment de 130 étages... [:bap2703]


---------------
Les hommes se trompent, les preuves elles, ne mentent jamais...
Reply

Marsh Posté le 05-04-2004 à 11:48:40    

oui ok, mais bon, si tu veux , à la base on bosse sur des terminaux unix sunray 100, ça veut dire que t'as ni lecteur de dk, ni lecteur cd, rien ...  
 
bon apres on a une salle linux, ou tu peut mettre ce que tu veux.
Ca veut dire que pour ramnener du boulot de chez toi, tu dois d'abord passer en salle linux, foutre tes données sur ton compte, puis aller en salle unix ...
 
tout ça pour quelques malheureux ko ... Je trouve honnetement que si j'avais un accés en scp, ça me faciliterais la vie...
 
pis avec un accés ssh, je pourrais meme vérifier que ce que j'ai fait chez moi fonctionne bien sur les Sun ...
 
bon si il fait bien son job, il reperera vite les petits malins qui font du transfert de moviez ...

Reply

Marsh Posté le 05-04-2004 à 12:31:14    

JoWiLe a écrit :

y a aussi un autre problème: scp
 
l'admin a ptet pas envie qu'il y ait du transfert de moviez entre l'école et l'extérieur :o


 
Je crois pas qu'IRL, un directeur d'école soit responsable de toutes les conneries que peuvent faire les élèves dans son établissement a fortiori si ces mêmes élèves sont majeurs.

Reply

Marsh Posté le 05-04-2004 à 12:35:03    

si ! enfin la c'est plustot l'admin ...


Message édité par GUG le 05-04-2004 à 12:35:22
Reply

Marsh Posté le 05-04-2004 à 12:51:06    

heu pour les mooviez, s'il y a des quotas sur les comptes user et que les espaces communs sont verouillés ça suffit amplement...


---------------
#NetOp. T'as pas 10G ?
Reply

Marsh Posté le 05-04-2004 à 13:32:26    

fucky_fuck a écrit :

Bonjour,
 
l'administrateur réseau de mon école, vient de m'annoncer que je pouvais plus accéder à mon compte par telnet,ssh, scp, ou ftp car tous les accés était coupés pour des raisons de sécurité !
 
j'y connais pas grand chose mais je suis d'avis qu'avec une bonne configuration, il est possible d'avoir une bonne sécurité en laissant au moins ouvert le ssh et le scp, non ? Ca me donne plutot l'impression qu'en coupant tout, il a moins de boss, vu qu'il n'y a plus rien a configurer ... Une bonne sécurité ne devrait pas se faire au dépend des fonctionalités, non ?
 
Qu'est ce que vous en pensez ?


 
Ca dépend des priorités de l'administrateur réseau... Je suppose que les élèves sont en IP dynamique, donc pas de filtrage au niveau des IP. Donc, ces services étaient ouverts pour tous.
SSH est effectivement une cible de choix.
Maintenant, si les accès ont été fermés, ce n'est peut-être pas uniquement pour empêcher les "intrus" (!=élèves de l'école) de se connecter, mais plutôt pour éviter que les élèves ne trifouillent trop la machine depuis chez eux...

Reply

Marsh Posté le 09-04-2004 à 00:02:25    

Salut,
Franchement l'admin se fout total de votre gueule. G un pote a la fac d'orsay ou ils ont acces au ssh et c essentiel quand tu fais de l'info pour conserver ton environnement de compilation par exemple...  
++

Reply

Marsh Posté le 09-04-2004 à 02:26:16    

GUG a écrit :

dans l'absolue oui ;)
maintenant il peut générer des certificats SSL (faire sa proproe authorité de certificat) et en passer un à chaque eleve ... ca blinde deja la ;)


 
il a peut-être autre chose à foutre  [:god]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 09-04-2004 à 07:59:06    

udok a écrit :


 
il a peut-être autre chose à foutre  [:god]  


il n'est pas faux  mais ca prend pas 307 ans [:joce] ;)

Reply

Marsh Posté le 09-04-2004 à 10:16:03    

Vu le temps qu'il passe dans le buro de la secrétaire, non, il n'a rien d'autre à foutre ...

Reply

Marsh Posté le 09-04-2004 à 10:25:37    

Ma fois, avoir des suns a la fac et pas pouvoir tester ce que tu as fait chez toi directement par ssh, c un peu une honte...
Franchment, je pensai pas qu'on pouvai faire sans, je suis bien content de pas avoir eu a me faire chier a bosser systematiquement a la fac...
Faut pas le laisser faire...

Reply

Marsh Posté le 09-04-2004 à 13:44:31    

fucky_fuck a écrit :

Vu le temps qu'il passe dans le buro de la secrétaire, non, il n'a rien d'autre à foutre ...


 
c'est dingue le nombre de boulet qu'il y a parmi les admins des lycées/fac/etc...  [:god]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 09-04-2004 à 14:44:26    

c'est l'education nationale :(


Message édité par GUG le 09-04-2004 à 15:18:55
Reply

Marsh Posté le 09-04-2004 à 14:59:26    

GUG a écrit :

c'est l'education nationnale :(

...qui fait mal son boulot, ouaip :d


---------------
XBL : ESN3S | GGPO (3rd strike) : ESN | PSN : Huitxilopochti
Reply

Marsh Posté le 09-04-2004 à 15:18:45    

[:rofl]

Reply

Marsh Posté le 09-04-2004 à 15:20:48    

Reply

Marsh Posté le 09-04-2004 à 15:27:56    

websi a écrit :

Ma fois, avoir des suns a la fac et pas pouvoir tester ce que tu as fait chez toi directement par ssh, c un peu une honte...
Franchment, je pensai pas qu'on pouvai faire sans, je suis bien content de pas avoir eu a me faire chier a bosser systematiquement a la fac...
Faut pas le laisser faire...


 
ben tiens, c'est la fete. Je pense qu'il y a beaucoup plus de fac que tu ne le penses qui ne permettent pas le ssh vers leur pc depuis l'extérieur. C'est comme tout, au début on laisse faire pas mal de chose, puis les étudiants abusent (si si ils finissent tjs pas abuser, j'ai été étudiant hein, je sais de quoi je parle), alors on fini par en avoir plein les couilles et on restreint. Et après, ces braves petits gars ils ralent... Les torts sont peut etre partagés, mais ce genre de mesures est justifié dans certains cas


---------------
Two thousand years of misery, of torture in my name, hypocrisy made paramount, paranoia the law, my name is called religion, sadistic, sacred whore.
Reply

Marsh Posté le 09-04-2004 à 15:35:05    

Ouai cai des branlo fait tous les niker :D
 
Enfin, il faut voir ca autrement, un bon admin sera tres probablement mieux payer ailleur qu'a l'education nationnale... Donc il se ramasse assez souvent des nazes... (j'ai pas dit toujours...)

Reply

Marsh Posté le 09-04-2004 à 15:36:21    

je sais pas si je serais bon, mais il est clair que j'irais pas à l'education nationale [:joce]


Message édité par GUG le 09-04-2004 à 15:36:30
Reply

Marsh Posté le 09-04-2004 à 17:11:31    

jinkazama a écrit :

Ouai cai des branlo fait tous les niker :D
 
Enfin, il faut voir ca autrement, un bon admin sera tres probablement mieux payer ailleur qu'a l'education nationnale... Donc il se ramasse assez souvent des nazes... (j'ai pas dit toujours...)


 
apprends à taper sur un clavier, après critique.
 
Ici on a accès aux machines de la fac et heureusement que personne n'est méchants parce que là :
 
un des serveurs :


[~]$ uname -a
Linux **** 2.4.18 #3 SMP Mon Sep 23 12:04:42 CEST 2002 i686 unknown


 
les stations :


[nico@linux112:~]$ uname -a
Linux linux112 2.4.18-bf2.4 #1 Son Apr 14 09:53:28 CEST 2002 i686 unknown


 
:pfff:

Reply

Marsh Posté le 09-04-2004 à 17:17:19    

un 2.4.18 sur des machines de fac, c'est quand même ennuyeux ouais [:mlc]

Reply

Marsh Posté le 09-04-2004 à 17:20:58    

Sly Angel a écrit :

un 2.4.18 sur des machines de fac, c'est quand même ennuyeux ouais [:mlc]


 
bah ils ont autres choses à foutre que de changer les logiciels/soft... à chaque faille :o


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 09-04-2004 à 17:22:17    

Ca depends aussi à quoi sert la becanne, s'il y a des infos importantes...

Reply

Marsh Posté le 09-04-2004 à 17:25:11    

udok a écrit :


 
bah ils ont autres choses à foutre que de changer les logiciels/soft... à chaque faille :o


 
Bah disons que je suis d'accord là dessus, mais là ptrace c'est un peu la memerde quand même :/

Reply

Marsh Posté le 09-04-2004 à 17:27:47    

Kyle a écrit :

Ca depends aussi à quoi sert la becanne, s'il y a des infos importantes...


 
bah le mec qui fait crasher 20 machines définitivement dans une salle TP pour emmerder le monde avec le login d'un autre, moi je trouve ça nettement plus lourd que faire un update de 20 kernel. M'enfin chacun son avis sur la question... Je passe sur les accès aux fichiers d'autres élèves voire profs dans le pire des cas & co


Message édité par Sly Angel le 09-04-2004 à 17:28:02
Reply

Marsh Posté le 09-04-2004 à 17:30:52    

Sly Angel a écrit :


 
Bah disons que je suis d'accord là dessus, mais là ptrace c'est un peu la memerde quand même :/


 
la ptrace a fait du bruit parce qu'elle a été exploité mais je suis pas sur que les autres soient plus sympthiques [:joce]  (ce ne sont que des suppositions hein :o )


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 09-04-2004 à 17:35:37    

udok a écrit :


 
bah ils ont autres choses à foutre que de changer les logiciels/soft... à chaque faille :o


 
Les softs sont centralisés (/usr exporté) et c'est des debian donc les maj c'est pas trop dur... mais bon

Reply

Marsh Posté le 09-04-2004 à 17:38:18    

Ya aucune excuse à pas avoir un noyau à jour sous Debian. Meme quand on sait pas compiler ou qu'on a pas le temps.

Reply

Marsh Posté le 09-04-2004 à 17:40:10    

le 2.4.18 Debian est patché ptrace (au moins et probablement les autres mais là vu la date, c'est pas gagné)


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed