SFTP non sécurisé sur NAS Dlink DNS 325

Résolu/Fermé
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 - Modifié par flosouillard le 27/09/2011 à 23:19
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 - 23 mai 2012 à 20:48
Bonjour à tous,

Je possède un NAS Dlink DNS 325.
Afin de changer le serveur UPNP ( par Twonky server ), j'ai auparavant installé fun_plug.
J'ai du activer le module ssh afin d'effectuer les différentes manipulations. Ceci a par ailleurs activé le module sftp.
J'ai limité l'accès ssh au "root". Les autres utilisateurs "x" et "y" ont seulement accès aux dossiers persos ( accès interdit aux fichiers internes ) et ce, soit par ftp soit par smb. "x" a accès à l'ensemble des dossiers persos tandis que "y" est limité qu'à certains d'entre eux.
Il y a quelques jours, je me suis rendu compte que les utilisateurs ( ayant un compte défini via l'interface de gestion du NAS ) "x" et "y" ont accès au sftp. Ainsi ils peuvent parcourir toute l'architecture du disque et donc accéder aux dossiers non autorisés. Par contre, leur accès est non autorisé via ssh; ce que je ne comprends pas, car ssh et sftp sont liés.
J'ai donc ajouté dans le fichier sshd_config la ligne suivante :
AllowUsers root

Ainsi seul le root a accès au sftp et ssh.
J'aimerais savoir si ce problème que j'ai rencontré est réellement un problème; autrement dit si c'est tout à fait normal ou non ?
Par ailleurs, est-ce que vous pourriez me confirmer que la manip que j'ai effectué est la BONNE, c'est à dire, globalement, si il n'y a pas un autre moyen de détourner les droits d'accès ?

Merci d'avance.
A voir également:

10 réponses

flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
30 sept. 2011 à 23:22
up
1
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
28 sept. 2011 à 00:08
Salut,
la bonne manip, c'est d'interdire l'accès au root par ssh.
ssh doit se connecter par un compte classique, qui prendra le contôle en root plus tard si nécessaire.
Donc PermitRootLogin no plutôt
https://forums.commentcamarche.net/forum/affich-2367187-connexion-ssh-en-root
0
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
28 sept. 2011 à 19:34
Merci pour ta réponse.
Mais il y a qqch que je ne comprends pas.
Si j'interdis l'accès au root, les utilisateurs "x" et "y" pourrons toujours avoir accès aux dossiers interdits, non ?
0
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
Modifié par brupala le 28/09/2011 à 19:41
les autres utilisateurs n'ont pas le droit d'accéder aux fichiers système, ou alors c'est que les droits ont été très très bidouillés.
après, il peuvent très bien se connecter avec le propre compte et passer root localement, c'est comme ça que l'on fait en général.
0
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
Modifié par flosouillard le 28/09/2011 à 19:49
Voici le tuto que j'ai suivi :

https://nas-tweaks.net/40/installation-of-the-fonz-funplug-0-5-for-ch3snas-ch3mnas-dns-323-and-many-more/

Ensuite j'ai configuré les droits des utilisateurs (normalement seulement pour ftp et smb ) via l'interface de gestion du NAS.
Et ces derniers ont quand même accès aux fichiers système via sftp.

La manip que j'ai décrite plus haut : "AllowUsers root" leur enlève bien ce droit mais si tu dis que ce n'est pas la solution ... :(
0
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
Modifié par brupala le 29/09/2011 à 00:22
laisse AllowUsers root si ça fonctionne pour toi
A la limite tu peux positionner DenyUsers toto, titi tutu ...
http://unixhelp.ed.ac.uk/CGI/man-cgi?sshd_config+5
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
28 sept. 2011 à 20:37
Heu attends, si je fais ça, ça ne va pas leur interdire l'accès, bien au contraire ...
0
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
28 sept. 2011 à 23:27
effectivement,
j'avais édité derrière, mais ça n'est pas passé, excuses.
en fait il faudrait plutôt positionner les dossiers système à 751 (chmod 751)
0
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
Modifié par flosouillard le 29/09/2011 à 00:35
Pourquoi ne pas carrément lancer chmod 700 ?
Ya-t-il une manière de tout chrooter sauf le répertoire qui contient mes fichiers ( /mnt/HD/HD_a2 ), et ce, en une seule ligne de commande ?
Par ailleurs, est-ce que tu pourrais m'expliquer pourquoi mon AllowUser ne convient pas ?
0
Yannick_57 Messages postés 2 Date d'inscription lundi 24 octobre 2011 Statut Membre Dernière intervention 25 octobre 2011
24 oct. 2011 à 14:57
Bonjour,

Je viens d'acheter un DNS 325 mais je n'arrive pas à activer le SSH.
J'ai suivi le tuto là https://nas-tweaks.net/40/installation-of-the-fonz-funplug-0-5-for-ch3snas-ch3mnas-dns-323-and-many-more/#Download
Mais j'ai l'impression qu'il ne trouve pas le fichier fun_plug à la racine du disque...
Quelqu'un a une idée ?

Merci d'avance
0
flosouillard Messages postés 87 Date d'inscription lundi 14 avril 2008 Statut Membre Dernière intervention 12 avril 2012 151
25 oct. 2011 à 03:56
J'ai écrit un tuto pour mettre squeeze sur le NAS.
Ainsi tout est chrooté. Plus de problème de droits ...
Le SSH est automatiquement activé. Tu devrais trouver ton bonheur :

https://forum.hardware.fr/hfr/reseauxpersosoho/Reseaux/link-sharecenter-320l-sujet_22398_1.htm
0
Yannick_57 Messages postés 2 Date d'inscription lundi 24 octobre 2011 Statut Membre Dernière intervention 25 octobre 2011
25 oct. 2011 à 09:32
Ok, merci beaucoup !
Je vais essayer ça tout de suite !
0
usher1984 Messages postés 28 Date d'inscription dimanche 13 février 2005 Statut Membre Dernière intervention 10 mai 2012
10 mai 2012 à 17:56
Salut,
je me permet de vous posez une question malgré que vous êtes la pour avoir des réponses

J'ai un NAS D-LINK 320 que je souhaite apprendre a utilisé en mieux

j'aimerai savoir comment pouvoir accéder en SSH et les manipulations a faire pour update AjaXplorer de la version 2.7.2 a la dernière version 4.X

En bref tout les tuto (FR) pour mieux utilisé mon NAS D-LINK

Merci
0
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
10 mai 2012 à 18:20
Salut,
il vaudrait mieux que tu poses ta question dans une nouvelle discussion plutôt que de faire remonter cette ancienne
0
Salut,
J'ai deja effectuer cette démarche plusieurs semaine au part avant mais aucune réponse c'est pour cela que j'ai demander de l'aide dans cette discussion
0
brupala Messages postés 110684 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 18 décembre 2024 13 868
23 mai 2012 à 20:48
OK,
celle ci ?
fais la remonter alors ...
par un petit up dessus.
0