WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Linux, UNIX, Open Source (http://www.wcm.at/forum/forumdisplay.php?f=13)
-   -   ssh Login geht nicht mehr nach update (http://www.wcm.at/forum/showthread.php?t=77259)

allwissende Müllhalde 16.11.2002 06:38

ssh Login geht nicht mehr nach update
 
Nachdem ich wieder einmal die ganzen
verfügbaren Updates gemacht habe,
unter anderem auch openssh
hats mir natürlich wieder alles Mögliche
durcheinandergebracht.
Aber ich habs irgendwie wieder auf die Reihe gebracht.
Was ich aber nicht mehr schaffe ist mich
per ssh anzumelden
Das ging vorher ohne groß was einzustellen
soweit ich mich erinnere,
was von den vielen Einträgen in d. /etc/ssh/sshconfig oder in sshdconfig
könnte den da wichtig sein ?

Ich bekomm immer diese Antwort:
-> Server closed connection before sending identification

_m3 16.11.2002 11:44

was sagen denn die logfiles wie etwa /var/log/messages ?

Welche Distri?

allwissende Müllhalde 16.11.2002 15:23

Leider Nicht viel:

Nov 16 14:22:06 mini sshd[5338]: refused connect from 192.168.0.2 (192.168.0.2)

Dist ist MDK Coorporate-Server 8.1

_m3 16.11.2002 16:22

da fehlt in der sshd_config ein Eintrag in der Form
ListenAddress 192.168.0.0

IMHO

CM²S 16.11.2002 17:50

Wieso
 
sollte er das brauchen??

Erklärung ??

ciao
CM²S

_m3 16.11.2002 19:54

man sshd_config:
Zitat:

ListenAddress
Specifies the local addresses sshd should listen on. The follow*
ing forms may be used:

ListenAddress host|IPv4_addr|IPv6_addr
ListenAddress host|IPv4_addr:port
ListenAddress [host|IPv6_addr]:port

If port is not specified, sshd will listen on the address and all
prior Port options specified. The default is to listen on all
local addresses. Multiple ListenAddress options are permitted.
Additionally, any Port options must precede this option for non
port qualified addresses.

allwissende Müllhalde 16.11.2002 21:12

Nach einigen Sturmbedingten Stromausfällen
gehts wieder weiter.

Den Eintrag hab ich gemacht,
jetzt meldet er:
-> Connection refused: connect

Ist schon eine feine Änderung.
Jetzt probier ich nochmal die default sshd.config und nur diesem Eintrag ändern,
denn ich hab inzwischen schon zuviel auf nach "Gefühl" unkommentiert.

spunz 16.11.2002 21:23

ssh2 protokoll only aktiviert?

allwissende Müllhalde 16.11.2002 21:39

Zitat:

Original geschrieben von spunz
ssh2 protokoll only aktiviert?
Zitat:

Original geschrieben von spunz
ssh2 protokoll only aktiviert?
sollte ich ?

Also jetzt hab ich mal alles aus dem ssh Ordner gelöscht nachdem ich alles per rpm
deinstalliert habe.
Dann hab ich alles neuinstalliert und den sshd neugestartet.
Dann hat er die keys generiert und ok gemeldet.

Aber wieder nix mit Login - gleiche Fehlermeldung wie ganz oben.
(Listen on Adress 192.168.0.0 bringt auch nichts neues)

Aber jetzt hab ich zumindest wieder default Einstellungen.

Kanns an der Firewall liegen, ich bilde mir ein der Dienst wäre freigegeben - vielleicht sollte ich port22 extra nochmal freigeben.

Sloter 16.11.2002 21:49

Dem root den externen Zugriff gesperrt?

PermitRootLogin

Sloter

allwissende Müllhalde 16.11.2002 21:52

@sloter
Nein das hab ich auch schon probiert

"refused connect" kommt übrigens egal ob der Dienst gestartet ist oder nicht,
sagt also garnichts aus :confused:

allwissende Müllhalde 17.11.2002 00:41

Wosamma? Bin_Drin!
 
Es gibt bei Mdk in der ClickiBuntiCommandozentrale 3 "Sicherheitsebenen"
Ich hab die Höchste genommen.
Würde diese aber gerne beibehalten,
deswegen jetzt die Frage:

Welche Einstellung und wo, könnte dafür zuständig sein um den ssh Zugang zu öffnen.
Hat er dazu die Firewall benutzt oder ist es eine Einstellung des Systems oder des sshd ?

CM²S 17.11.2002 11:29

hosts*
 
Hi

schon mal die hosts.deny, hosts.allow...

angesehen

ciao
CM²S

CM²S 17.11.2002 11:40

USER!!
 
Als welcher User willst du dich einloggen


PermitRootLogin no


hast du das vielleicht vor

dich als root via ssh einzuloggen

spunz 17.11.2002 12:30

mit welchen client willst dich verbinden? putty hat bei mir in der standardeinstellung ssh1 => erst wenn ich auf ssh2 umstelle kann ich verbinden.

allwissende Müllhalde 17.11.2002 17:04

Es geht mittlerweile ja eh schon.
Nur hab ich die "Sicherheitsebene" auf niedrig stellen müssen.
Jetzt will ich sie aber wieder auf hoch stellen und nur den Punkt der das Einloggen
(ja als root innerhalb des internen Netzes)
verhindert dahingehend ändern daß es trotzdem möglich ist.
Es ist aber alles "nicht so heikel" weil es nur mein privates Übungs und Internetverbidungskastl ist.
Mit einem Apache der nur nach innen erreichbar ist für Php-Mysql Experimente.
Nach außen ist ja alles geblockt.
Trotzdem möchte ich mich langsam mehr an das Sicherheitskonzept halten - bis jetzt hab ich wenn etwas nicht geklappt hat einfach alles mögliche erlaubt bis es dann endlich funktioniert hat (natürlich auf Kosten d. Sicherheit).

CM²S 17.11.2002 19:31

sudo
 
also ich würde das root einloggen via ssh sein lassen

einfach sudo installieren, /etc/sudoers editieren,dann kannst du jedem User den du willst rootrechte vergeben und kannst du die Sicherheitsstufe wieder auf hoch stellen ,

und nicht mal das das ist notwendig. ein "su -" enter rootpasswort
und du bist root.

Das ist die 1.Regel : Logge dich niemals via ssh oder telnet als root ein. telnet is sowieso horror, passwort wird plaintext übertragen, also entweder su - oder sudo installieren.

Ciao
CM²S

allwissende Müllhalde 17.11.2002 20:00

Re: sudo
 
Zitat:

Original geschrieben von CM²S
also ich würde das root einloggen via ssh sein lassen

einfach sudo installieren, /etc/sudoers editieren,dann kannst du jedem User den du willst rootrechte vergeben und kannst du die Sicherheitsstufe wieder auf hoch stellen ,

und nicht mal das das ist notwendig. ein "su -" enter rootpasswort
und du bist root.

Das ist die 1.Regel : Logge dich niemals via ssh oder telnet als root ein. telnet is sowieso horror, passwort wird plaintext übertragen, also entweder su - oder sudo installieren.

Ciao
CM²S

Das klingt gut, ich werd mal schaun was ich mit su alles darf, hab daran garnicht gedacht.
Telnet sowieso nicht, ist soweit klar.
Ps: ich verwende "Mindterm" , bisher das
in Webmin integrierte aber das ist eine abgelaufene Demoversion und ich hab mir deswegen das Java File heruntergeladen welches ich jetzt verwende.

Hm, das geht z.B. nicht:
bash-2.05$ tail -f /var/log/messages
tail: /var/log/messages: Permission denied
tail: Keine Dateien mehr übrig

Oder wie kann man das trotzdem?

allwissende Müllhalde 17.11.2002 21:26

Re: Re: sudo
 
Zitat:

Original geschrieben von allwissende Müllhalde

Hm, das geht z.B. nicht:
bash-2.05$ tail -f /var/log/messages
tail: /var/log/messages: Permission denied
tail: Keine Dateien mehr übrig

Oder wie kann man das trotzdem?

Geht plötzlich doch, hab ich wohl was falsch gemacht aber jetzt gehts !

CM²S 17.11.2002 21:32

alles geht
 
mit su - , vorausgesetzt du weisst das passwort , dann bist du root
mit allen seinen einstellungen. bei sudo werden die einstellungen des jeweiligen users verwendet, aber es reicht allemal aus um änderungen durchzuführen. das klasse an sudo is halt das du jedem user bestimmte rechte vergeben kannst z.b der ein darf das cdrom ejecten, der andere nicht , shutdown , user anlegen usw....

ciao
CM²S

P.S : Schön das ich dir helfen konnte!
P.S2: zu viel Fraggles geschaut hä??

allwissende Müllhalde 17.11.2002 22:05

Danke CM²S

Sudo erspar ich mir vorerst, hab ja Webmin - ein Tool sollte reichen um die Verwirrung nicht unnötig zu steigern :confused:
Leider geht das integrierte Applett für ssh
nur Zeitbegrenzt und daher hab ich mirs extern dazugenommen, jetzt liegts halt am Desktop - auch egal.
Mit den Passwörtern hab ichs auch nie so genau genommen, wozu auch dauernd was eintippen - ich will nur jetzt alles einmal durchprobieren für den Fall daß ich mal real damit zu tun hab.

Der ssh Zugang funzt in der hohen Sicherheitsstufe trotzdem nicht - hab jetzt alle 3 probiert und so bleib ich halt bei der mittleren, außer es weiß noch jemand wo das gesperrt wird um es dann explizit freizugeben - vielleicht auch nur vorübergehend für den Bedarfsfall.

Ad Ps2: Nein eigentlich kenn ich die Serie nicht, hab nur den Namen aufgeschnappt und mit Bezug auf Datenmüll und dem Überfluß an Wissen die es uns oft erschweren die Stecknadeln im Heuhaufen (genannt Lösungen) zu finden, gefällt mir der Nick und ich finde ihn originell und und und.........

CM²S 19.11.2002 00:24

schau mal
 
in der network.conf oder so ähnlich nach

ein Freund hat mir gesagt, das da etwas über die Sicherheitsstufen drinsteht

ciao
CM²S:tux:


Alle Zeitangaben in WEZ +2. Es ist jetzt 04:55 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag