<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>EDV - Ende der Vernunft &#187; SSH</title>
	<atom:link href="http://www.ende-der-vernunft.org/tag/ssh/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.ende-der-vernunft.org</link>
	<description>Wir ertrinken in Information, aber hungern nach Wissen [John Naisbitt]</description>
	<lastBuildDate>Sun, 01 Jan 2012 17:51:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<image><title>EDV - Ende der Vernunft</title><url>http://www.ende-der-vernunft.org/files/joern/edv-banner.jpg</url><link>http://www.ende-der-vernunft.org</link></image>		<item>
		<title>Links for 2009-05-28</title>
		<link>http://www.ende-der-vernunft.org/2009/05/28/links-for-2009-05-28/</link>
		<comments>http://www.ende-der-vernunft.org/2009/05/28/links-for-2009-05-28/#comments</comments>
		<pubDate>Thu, 28 May 2009 17:50:36 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Redhat/CentOS]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[CentOS]]></category>
		<category><![CDATA[RHEL]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2580</guid>
		<description><![CDATA[Fakenamegenerator Tabbed Console für Windows How to Convert RHEL 5 to CentOS 5 SSHFS und globaler Namespace System Administrator Interview Cheat Sheet]]></description>
			<content:encoded><![CDATA[<p />
<ul>
<li><a href="http://www.fakenamegenerator.com/gen-random-gr-gr.php">Fakenamegenerator</a></li>
<li><a href="http://sourceforge.net/projects/console">Tabbed Console für Windows</a></li>
<li><a href="http://www.unixmen.com/linux-tutorials/documentations-a-howto/213-how-to-jul-convert-rhel-5-to-centos-5">How to Convert RHEL 5 to CentOS 5</a></li>
<li><a href="http://blog.256bit.org/archives/578-SSHFS-und-globaler-Namespace.html">SSHFS und globaler Namespace</a></li>
<li><a href="http://mj12net.org/index.php/system-administrator-interview-cheat-sheet.html">System Administrator Interview Cheat Sheet</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2009/05/28/links-for-2009-05-28/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Links for 2009-01-01</title>
		<link>http://www.ende-der-vernunft.org/2009/01/01/links-for-2009-01-01/</link>
		<comments>http://www.ende-der-vernunft.org/2009/01/01/links-for-2009-01-01/#comments</comments>
		<pubDate>Thu, 01 Jan 2009 20:21:01 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[gina]]></category>
		<category><![CDATA[Package Management]]></category>
		<category><![CDATA[Patch Management]]></category>
		<category><![CDATA[SSH]]></category>
		<category><![CDATA[ssh-agent]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2451</guid>
		<description><![CDATA[apt-dater provides a ncurses frontend to manage package updats on a large number of remote hosts using SSH.[..] supports [..] now also rug (openSUSE, &#8230;) and yum (e.g. CentOS, &#8230;) based systems SSHauth is a plugin for pGINA that lets you authenticate your Windows users against one or more SSH server. SSH Access Manager is [...]]]></description>
			<content:encoded><![CDATA[<ul>
<li><a href="http://sourceforge.net/projects/apt-dater/">apt-dater</a> provides a ncurses frontend to manage package updats on a large number of remote hosts using SSH.[..] supports [..] now also rug (openSUSE, &#8230;) and yum (e.g. CentOS, &#8230;) based systems</li>
<li><a href="http://sourceforge.net/projects/sshauth/">SSHauth</a> is a plugin for pGINA that lets you authenticate your Windows users against one or more SSH server.</li>
<li><a href="http://sourceforge.net/projects/ssham/">SSH Access Manager</a> is a comprehensive access security management platform that permits IT professionals to easily establish and maintain an enterprise-wide SSH access security solution from a central location</li>
<li><a href="http://sourceforge.net/projects/rpmorphan/">rpmorphan</a> finds &#8220;orphaned&#8221; packages on your system (packages which have no other packages depending on their installation). A console and graphical interface is provided. It is clone of deborphan debian software. It provides also some others rpm tools.</li>
<li><a href="http://binblog.wordpress.com/2008/12/31/using-the-ssh-agent-from-daemon-processes/">Using the SSH agent from daemon processes</a> &#8211; Martin hat eine einfache und elegante Lösung für den sicheren Umgang mit dem <em>ssh-agent</em> dokumentiert.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2009/01/01/links-for-2009-01-01/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicheres SSH</title>
		<link>http://www.ende-der-vernunft.org/2008/12/28/sicheres-ssh/</link>
		<comments>http://www.ende-der-vernunft.org/2008/12/28/sicheres-ssh/#comments</comments>
		<pubDate>Sun, 28 Dec 2008 15:14:14 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2442</guid>
		<description><![CDATA[Die Secure Shell (SSH) ist heute das Maß der Dinge wenn es um einen sicheren Zugriff auf Server geht. Nichts ist allerdings so gut, das man es nicht noch ein bischen verbessern könnte. Besonders wenn man etwas mehr Kontrolle über die Dinge haben möchte, muss man ein wenig Hand anzulegen. Kontrolle sichern Zuallererst gilt es [...]]]></description>
			<content:encoded><![CDATA[<p>Die Secure Shell (SSH) ist heute das Maß der Dinge wenn es um einen sicheren Zugriff auf Server geht. Nichts ist allerdings so gut, das man es nicht noch ein bischen verbessern könnte. Besonders wenn man etwas mehr Kontrolle über die Dinge haben möchte, muss man ein wenig Hand anzulegen.</p>
<p><strong>Kontrolle sichern</strong></p>
<p>Zuallererst gilt es dem Benutzer die Kontrolle über das <em>authorized_keys</em>-File zu entziehen, denn die später beschriebenen Maßnahmen haben keinen Sinn, wenn der Benutzer sie einfach umgehen kann. Denn normalerweise liegt diese Datei im Home-Verzeichnis des Benutzer und er könnte sie einfach löschen und neu erstellen. Genau an dieser Stelle wird angesetzt, indem man auf den betroffenen Systeme die <em>/etc/ssh/sshd_config</em> ändert:</p>
<pre>AuthorizedKeysFile /etc/ssh/authorized_keys/%u</pre>
<p>Durch diese Änderung liegen die Key-Files in <em>/etc/ssh/authorized_keys/</em> und tragen den Namen des Benutzers. Durch entsprechende Dateiberechtigungen können Änderungen nur noch durch Root vorgenommen werden:</p>
<pre># ls -l
insgesamt 16
-rw-r----- 1 root joern 397 25. Dez 23:13 joern
-rw------- 1 root root  396 25. Dez 16:53 root
</pre>
<p><strong>Zugriff absichern</strong></p>
<p>Nun können Restriktionen für die SSH-Session im Key-File hinterlegt werden:</p>
<p><code>from="*.aumund.org",no-port-forwarding,no-X11-forwarding,no-pty ssh-rsa AAAAB3NzaC1yc2[..]EyqAw== joern@cm-master</code></p>
<p>Dieser Benutzer darf sich also nur von Hosts der <em>aumund.org</em> Domäne einloggen, es gibt kein Port- und X11-Forwarding und auch keine interactive Shell. Alle Optionen finden sich in der Man-Page (<em>man sshd</em> im Abschnitt <em>AUTHORIZED_KEYS FILE FORMAT</em>)</p>
<p><strong>Sicheres Automatisieren</strong></p>
<p>Mit SSH lassen sich wunderbar einfach Aufgaben automatisieren. Normalerweise nimmt man dazu einen Key ohne Passphrase. Wem das nicht reicht steht vor einem Problem: Der <em>ssh-agent</em> funktioniert nur solange man angemeldet ist. Hier hilft <a href="http://agriffis.n01se.net/keychain/">KeyChain</a> aus, denn es setzt einen SSH-Agenten pro Benutzer und nicht einen pro Session.</p>
<p>Die Benutzung ist sehr einfach. Nach der Installation erweitert man die <em>.bash_profile</em> des betroffenen Benutzers: </p>
<pre>
/usr/bin/keychain ~/.ssh/id_rsa ~/.ssh/id_dsa
source ~/.keychain/${HOSTNAME}-sh > /dev/null
</pre>
<p>Beim nächsten Anmelden wird dann die Benutzer-Session aufgesetzt</p>
<pre>
KeyChain 2.6.8; http://www.gentoo.org/proj/en/keychain/
Copyright 2002-2004 Gentoo Foundation; Distributed under the GPL

 * Initializing /home/joern/.keychain/cm-master-sh file...
 * Initializing /home/joern/.keychain/cm-master-csh file...
 * Initializing /home/joern/.keychain/cm-master-fish file...
 * Starting ssh-agent
 * Warning: can't find /home/joern/.ssh/id_dsa; skipping
 * Adding 1 ssh key(s)...
Enter passphrase for /home/joern/.ssh/id_rsa:
Identity added: /home/joern/.ssh/id_rsa (/home/joern/.ssh/id_rsa)
</pre>
<p>und steht nun bis zum nächsten Reboot(!) zur Verfügung. An der Sache mit dem Reboot sollte man immer denken, wenn man Aufgaben automatisiert hat, ansonsten kann es zu ernsten Problemen kommen.</p>
<p>Referenzen:<br />
<a href="http://it.toolbox.com/blogs/unix-sysadmin/playing-with-openssh-public-keys-28377"> Playing with OpenSSH public keys</a><br />
<a href="http://www.spf13.com/feature/secure-automated-key-based-ssh">Secure, Automated, Key based SSH</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2008/12/28/sicheres-ssh/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Links for 2008-11-04</title>
		<link>http://www.ende-der-vernunft.org/2008/11/04/links-for-2008-11-04/</link>
		<comments>http://www.ende-der-vernunft.org/2008/11/04/links-for-2008-11-04/#comments</comments>
		<pubDate>Tue, 04 Nov 2008 18:45:46 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Netscreen]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2354</guid>
		<description><![CDATA[Parallel SSH execution and a single shell to control them all Free Memory by dropping caches NS2Html is a tool that converts configuration files extracted from Netscreen devices into friendly HTML rulebases. 30 Cool Linux Login Screens]]></description>
			<content:encoded><![CDATA[<ul>
<li><a href="http://www.linux.com/feature/151340">Parallel SSH execution and a single shell to control them all</a></li>
<li><a href="http://www.timesys.com/blogs/joseph/freememory">Free Memory by dropping caches</a></li>
<li><a href="http://freshmeat.net/projects/ns2html">NS2Html is a tool that converts configuration files extracted from Netscreen devices into friendly HTML rulebases.</a></li>
<li><a href="http://hehe2.net/eye-candy/30-cool-linux-login-screens/">30 Cool Linux Login Screens</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2008/11/04/links-for-2008-11-04/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>SSH Keys ohne Passphrase sind böse!</title>
		<link>http://www.ende-der-vernunft.org/2008/08/27/ssh-keys-ohne-passphrase-sind-boese/</link>
		<comments>http://www.ende-der-vernunft.org/2008/08/27/ssh-keys-ohne-passphrase-sind-boese/#comments</comments>
		<pubDate>Wed, 27 Aug 2008 19:46:10 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[pam]]></category>
		<category><![CDATA[Passphrase]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2174</guid>
		<description><![CDATA[Ich konnte mich Anfangs nicht mit einer Passphrase für SSH anfreunden, ohne kann es aber fürchterlich nach hinten losgehen: The US-CERT is reporting that there is active attacks against Linux environments using stolen SSH keys. There is a new rootkit out, Phalanx2 which is dropped by attackers which, among the usual rootkit tasks, steal any [...]]]></description>
			<content:encoded><![CDATA[<p>Ich konnte mich Anfangs nicht mit einer Passphrase für SSH anfreunden, ohne kann es aber fürchterlich nach hinten losgehen:</p>
<blockquote><p>The US-CERT is reporting that there is active attacks against Linux environments using stolen SSH keys.  There is a new rootkit out, Phalanx2 which is dropped by attackers which, among the usual rootkit tasks, steal any SSH key on a system.  The attackers then, presumably, use those stolen keys (the ones without passwords/passphrases at least) to get into other machines.<br />
<a href="http://isc.sans.org/diary.html?storyid=4937">SANS ISC</a></p></blockquote>
<p>Glücklicherweise gibt es <a href="http://pam-ssh.sourceforge.net/">pam-ssh</a>, welches die Sache wieder erträglich macht. Bei KDE muss das Benutzer-Passwort identisch mit der Passphrase sein, GDM ist so elegant und fragt danach. Anschließend merkt man von der Passphrase nichts mehr.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2008/08/27/ssh-keys-ohne-passphrase-sind-boese/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Debian OpenSSL Schwachstelle &#8211; Nicht die SSH-Keys vergessen</title>
		<link>http://www.ende-der-vernunft.org/2008/05/13/debian-openssl-schwachstelle-nicht-die-ssh-keys-vergessen/</link>
		<comments>http://www.ende-der-vernunft.org/2008/05/13/debian-openssl-schwachstelle-nicht-die-ssh-keys-vergessen/#comments</comments>
		<pubDate>Tue, 13 May 2008 17:50:30 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/?p=2086</guid>
		<description><![CDATA[Die OpenSSL-Schwachstelle in Debian Etch, Ubuntu von Feisty bis Gutsy und alle anderen Derivaten kann man getrost als GAU bezeichnen, denn die Konsequenzen können dramatisch sein. Leute die öfters mit Verschlüsselung zu tun haben wird der Satz It is strongly recommended that all cryptographic key material which has been generated by OpenSSL versions starting with [...]]]></description>
			<content:encoded><![CDATA[<p>Die <a href="http://lists.debian.org/debian-security-announce/2008/msg00152.html">OpenSSL-Schwachstelle</a> in Debian Etch, Ubuntu von Feisty bis Gutsy und alle anderen Derivaten kann man getrost als GAU bezeichnen, denn die Konsequenzen können dramatisch sein. Leute die öfters mit Verschlüsselung zu tun haben wird der Satz</p>
<blockquote><p>It is strongly recommended that all cryptographic key material which has<br />
been generated by OpenSSL versions starting with 0.9.8c-1 on Debian<br />
systems is recreated from scratch</p></blockquote>
<p>alarmierend genug sein. <a href="http://www.ubuntu.com/usn/usn-612-1">Ubuntu</a> ist da deutlicher:</p>
<blockquote><p>This includes the automatically generated host keys used by OpenSSH, which are the basis for its server spoofing and man-in-the-middle protection.</p></blockquote>
<p>Genau, eigentlich jeder mit einen Server auf dem eines der obigen Betriebs-Systemen läuft ist damit direkt von dieser Sicherheitslücke betroffen. Um, zum Beispiel auf einen Root-Server, bei Debian Etch neue Keys zu erzeugen sollte man zur Sicherheit eine zweite SSH-Session aufmachen, dann die alten Keys löschen und neue erzeugen:</p>
<pre> # apt-get update &#038;&#038; apt-get -y upgrade
# cd /etc/ssh
# rm ssh_host_*
# /var/lib/dpkg/info/openssh-server.postinst configure
</pre>
<p>Danach ausloggen, den alten Key aus der <em>~/.ssh/know_hosts</em> löschen und neu verbinden. Fertig.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2008/05/13/debian-openssl-schwachstelle-nicht-die-ssh-keys-vergessen/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Poderosa &#8211; Windows SSH-Client mit Tabs</title>
		<link>http://www.ende-der-vernunft.org/2007/12/14/poderosa-windows-ssh-clients-mit-tabs/</link>
		<comments>http://www.ende-der-vernunft.org/2007/12/14/poderosa-windows-ssh-clients-mit-tabs/#comments</comments>
		<pubDate>Fri, 14 Dec 2007 17:26:56 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Client]]></category>
		<category><![CDATA[Poderosa]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/2007/12/14/poderosa-windows-ssh-clients-mit-tabs/</guid>
		<description><![CDATA[Wird nach Jahren wohl mal wieder Zeit für eine Wachablösung. Erst Teraterm, dann mit ttssh, Putty und nun Poderosa. Hauptgrund sind die fehlenden Tabs, welche unter Putty dazu führen eine Zoo von Fenstern auf dem Desktop zu haben. via TCP-Blog]]></description>
			<content:encoded><![CDATA[<p>Wird nach Jahren wohl mal wieder Zeit für eine Wachablösung. Erst <a href="http://hp.vector.co.jp/authors/VA002416/teraterm.html">Teraterm</a>, dann mit <a href="http://www.sakurachan.org/soft/teraterm-j/ttssh/">ttssh</a>, <a href="http://www.chiark.greenend.org.uk/~sgtatham/putty/">Putty</a> und nun <a href="http://en.poderosa.org/">Poderosa</a>. Hauptgrund sind die fehlenden Tabs, welche unter Putty dazu führen eine Zoo von Fenstern auf dem Desktop zu haben.</p>
<div align="center"><a href="http://www.ende-der-vernunft.org/files/joern/20071214-poderosag.jpg" rel="lightbox[1980]"><img src="http://www.ende-der-vernunft.org/files/joern/20071214-poderosak.jpg" alt="Poderosa - Windows SSH-Client mit Tabs in Aktion" /></a></div>
<p>via <a href="http://www.tcp-blog.de/poderosa-tabbed-ssh-client/#more-35">TCP-Blog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2007/12/14/poderosa-windows-ssh-clients-mit-tabs/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Links for 2007-06-07</title>
		<link>http://www.ende-der-vernunft.org/2007/06/07/links-for-2007-06-07/</link>
		<comments>http://www.ende-der-vernunft.org/2007/06/07/links-for-2007-06-07/#comments</comments>
		<pubDate>Thu, 07 Jun 2007 19:59:30 +0000</pubDate>
		<dc:creator>Joern</dc:creator>
				<category><![CDATA[Hardware]]></category>
		<category><![CDATA[Netz]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sun]]></category>
		<category><![CDATA[Bandwidth]]></category>
		<category><![CDATA[Brute Force]]></category>
		<category><![CDATA[Congestion]]></category>
		<category><![CDATA[e10k]]></category>
		<category><![CDATA[Fail2ban]]></category>
		<category><![CDATA[Log injection]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://www.ende-der-vernunft.org/2007/06/07/links-for-2007-06-07/</guid>
		<description><![CDATA[Attacking Log analysis tools &#8211; Wie man Leute mit SSH-Bruteforce Blockern wie Fail2ban &#038; Co richtig ärgern und was man dagegen tun kann &#8211; via Nion mal eben zwei Computer transportieren&#8230; &#8211; Eine Sun e10k für Zuhause It’s Still the Latency, Stupid…pt.2 &#8211; Was man gegen Latenz-Probleme tun kann]]></description>
			<content:encoded><![CDATA[<ul>
<li><a href="http://www.ossec.net/en/attacking-loganalysis.html">Attacking Log analysis tools</a> &#8211; Wie man Leute mit SSH-Bruteforce Blockern wie <a href="http://www.fail2ban.org/">Fail2ban</a> &#038; Co richtig ärgern und was man dagegen tun kann &#8211; via <a href="http://nion.modprobe.de/blog/archives/564-DoS-for-log-analysers.html">Nion</a></li>
<li><a href="http://www.sun-powered.de/blojsom/blog/default/solaris/mal-eben-zwei-Computer-transportieren">mal eben zwei Computer transportieren&#8230;</a> &#8211; Eine <a href="http://www.e10k.net/">Sun e10k</a> für Zuhause</li>
<li><a href="http://www.edgeblog.net/2007/its-still-the-latency-stupid-pt2/">It’s Still the Latency, Stupid…pt.2</a> &#8211; Was man gegen Latenz-Probleme tun kann</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.ende-der-vernunft.org/2007/06/07/links-for-2007-06-07/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Dynamic page generated in 0.860 seconds. -->
<!-- Cached page generated by WP-Super-Cache on 2012-02-12 15:56:54 -->

