SFTP non sécurisé sur NAS Dlink DNS 325

Résolu
Bonjour à tous,

Je possède un NAS Dlink DNS 325.
Afin de changer le serveur UPNP ( par Twonky server ), j'ai auparavant installé fun_plug.
J'ai du activer le module ssh afin d'effectuer les différentes manipulations. Ceci a par ailleurs activé le module sftp.
J'ai limité l'accès ssh au "root". Les autres utilisateurs "x" et "y" ont seulement accès aux dossiers persos ( accès interdit aux fichiers internes ) et ce, soit par ftp soit par smb. "x" a accès à l'ensemble des dossiers persos tandis que "y" est limité qu'à certains d'entre eux.
Il y a quelques jours, je me suis rendu compte que les utilisateurs ( ayant un compte défini via l'interface de gestion du NAS ) "x" et "y" ont accès au sftp. Ainsi ils peuvent parcourir toute l'architecture du disque et donc accéder aux dossiers non autorisés. Par contre, leur accès est non autorisé via ssh; ce que je ne comprends pas, car ssh et sftp sont liés.
J'ai donc ajouté dans le fichier sshd_config la ligne suivante :
AllowUsers root

Ainsi seul le root a accès au sftp et ssh.
J'aimerais savoir si ce problème que j'ai rencontré est réellement un problème; autrement dit si c'est tout à fait normal ou non ?
Par ailleurs, est-ce que vous pourriez me confirmer que la manip que j'ai effectué est la BONNE, c'est à dire, globalement, si il n'y a pas un autre moyen de détourner les droits d'accès ?

Merci d'avance.

10 réponses

  1. Merci pour ta réponse.
    Mais il y a qqch que je ne comprends pas.
    Si j'interdis l'accès au root, les utilisateurs "x" et "y" pourrons toujours avoir accès aux dossiers interdits, non ?
    0
    1. les autres utilisateurs n'ont pas le droit d'accéder aux fichiers système, ou alors c'est que les droits ont été très très bidouillés.
      après, il peuvent très bien se connecter avec le propre compte et passer root localement, c'est comme ça que l'on fait en général.
      0
  2. Voici le tuto que j'ai suivi :

    https://nas-tweaks.net/40/installation-of-the-fonz-funplug-0-5-for-ch3snas-ch3mnas-dns-323-and-many-more/

    Ensuite j'ai configuré les droits des utilisateurs (normalement seulement pour ftp et smb ) via l'interface de gestion du NAS.
    Et ces derniers ont quand même accès aux fichiers système via sftp.

    La manip que j'ai décrite plus haut : "AllowUsers root" leur enlève bien ce droit mais si tu dis que ce n'est pas la solution ... :(
    0
    1. laisse AllowUsers root si ça fonctionne pour toi
      A la limite tu peux positionner DenyUsers toto, titi tutu ...
      http://unixhelp.ed.ac.uk/CGI/man-cgi?sshd_config+5
      0
  3. Heu attends, si je fais ça, ça ne va pas leur interdire l'accès, bien au contraire ...
    0
    1. effectivement,
      j'avais édité derrière, mais ça n'est pas passé, excuses.
      en fait il faudrait plutôt positionner les dossiers système à 751 (chmod 751)
      0
  4. Pourquoi ne pas carrément lancer chmod 700 ?
    Ya-t-il une manière de tout chrooter sauf le répertoire qui contient mes fichiers ( /mnt/HD/HD_a2 ), et ce, en une seule ligne de commande ?
    Par ailleurs, est-ce que tu pourrais m'expliquer pourquoi mon AllowUser ne convient pas ?
    0
    1. Ok, merci beaucoup !
      Je vais essayer ça tout de suite !
      0
      1. Salut,
        je me permet de vous posez une question malgré que vous êtes la pour avoir des réponses

        J'ai un NAS D-LINK 320 que je souhaite apprendre a utilisé en mieux

        j'aimerai savoir comment pouvoir accéder en SSH et les manipulations a faire pour update AjaXplorer de la version 2.7.2 a la dernière version 4.X

        En bref tout les tuto (FR) pour mieux utilisé mon NAS D-LINK

        Merci
        0
        1. Salut,
          il vaudrait mieux que tu poses ta question dans une nouvelle discussion plutôt que de faire remonter cette ancienne
          0
        2. Salut,
          J'ai deja effectuer cette démarche plusieurs semaine au part avant mais aucune réponse c'est pour cela que j'ai demander de l'aide dans cette discussion
          0
        3. OK,
          celle ci ?
          fais la remonter alors ...
          par un petit up dessus.
          0