<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>sshd-Config frage...</title>
    <link>http://forum.geizhals.at/feed.jsp?id=399629</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re: sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3217184.html#3217184</link>
      <description>&lt;a href="http://www.snort.org/" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.snort.org/&lt;wbr/&gt;&lt;/a&gt;&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Sun, 19 Feb 2006 11:54:45 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3217184.html#3217184</guid>
      <dc:creator>W140</dc:creator>
      <dc:date>2006-02-19T11:54:45Z</dc:date>
    </item>
    <item>
      <title>Re(4): sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3216928.html#3216928</link>
      <description>Nein...&lt;br&gt;&lt;br&gt;Sobald du sowohl Password Authentication als auch ChallengeResponse auf No setzt, funktioniert es insoweit super, als Beispielsweise deine PuTTY sofort abbricht, wenn du keinen Key via Pageant mitliefern kannst... Allerdings entsteht dann eben kein Log-Eintrag. Es scheint so, als ob der sshd die Verbindung dann beendet, bevor es zu einem Log-Eintrag kommt... Drum war ja meine Frage, ob es eine Option im Config-File gibt, die schon den Verbindungsaufnahme-Versuch protokolliert...&lt;br/&gt;</description>
      <pubDate>Sun, 19 Feb 2006 10:17:16 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3216928.html#3216928</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2006-02-19T10:17:16Z</dc:date>
    </item>
    <item>
      <title>Re(3): sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3216680.html#3216680</link>
      <description>D.h. sobald beides deaktiviert ist ersetzt er die IP durch die Underscores? Witzig. &lt;br&gt;&lt;br&gt;Wenn dem so ist, solltest einen Bug gegen dein Distro-package melden...&lt;br/&gt;</description>
      <pubDate>Sun, 19 Feb 2006 04:27:48 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3216680.html#3216680</guid>
      <dc:creator>Robe</dc:creator>
      <dc:date>2006-02-19T04:27:48Z</dc:date>
    </item>
    <item>
      <title>Re(2): sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3216638.html#3216638</link>
      <description>Bei mir hat's so ausgesehen wie bei Dir - allerdings nur solange, bis ich sowohl Challenge-Response als auch Password-Authentication deaktivierte...&lt;br&gt;&lt;br&gt;Und iptables-Blocken kann ich net machen - wir arbeiten von mehreren Ländern auf dem Server, und ein paar Dialups sind auch dabei... Sonst hätt' ich's eh schon so gelöst.&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Sun, 19 Feb 2006 02:00:29 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3216638.html#3216638</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2006-02-19T02:00:29Z</dc:date>
    </item>
    <item>
      <title>Re: sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3216536.html#3216536</link>
      <description>Ad logfileeinträge: Schon in den anderen Logs geschaut? Manche distros liefern da suboptimale log-level basierende setups aus...&lt;br&gt;&lt;br&gt;Bei mir (openssh 4.2p1 mit PAM-auth) sieht das so aus:&lt;br&gt;&lt;br&gt;Feb 19 00:47:37 trottelkunde sshd[5090]: Invalid user nwes from 202.83.164.14&lt;br&gt;Feb 19 00:47:38 trottelkunde sshd[5090]: (pam_unix) check pass; user unknown&lt;br&gt;Feb 19 00:47:39 trottelkunde sshd[5090]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.83.164.14&lt;br&gt;Feb 19 00:47:39 trottelkunde sshd[5090]: Failed password for invalid user nwes from 202.83.164.14 port 49681 ssh2&lt;br&gt;&lt;br&gt;Bezgl. deiner zweiten Frage:&lt;br&gt;&lt;br&gt;ChallengeResponseAuthentication dürfte PAM Authentifizierung betreffen und bei PasswordAuthentication geht der sshd "direkt eine" (in die passwd/shadow bzw. equivalente files bei anderen unices).&lt;br&gt;&lt;br&gt;Aus der sshd_config manpage:&lt;br&gt;&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; UsePAM&amp;nbsp;&amp;nbsp;Enables the Pluggable Authentication Module interface.&amp;nbsp;&amp;nbsp;If set to&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ``yes'' this will enable PAM authentication using&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ChallengeResponseAuthentication and PAM account and session mod-&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ule processing for all authentication types.&lt;br&gt;&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Because PAM challenge-response authentication usually serves an&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; equivalent role to password authentication, you should disable&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; either PasswordAuthentication or ChallengeResponseAuthentication.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Bei hinreichend sicheren Passwörtern solltest du jedenfalls keine Probleme haben, da diese sshd-scanner nur "gängige" Benutzernamen und Passwörter durchprobieren (irgendwo gabs mal einen Artikel wo jemand eine Statistik über die probierten Passwörter gesammelt hat).&lt;br&gt;&lt;br&gt;Das ganze via iptables zu blocken kann Sinn machen (geht halt nur wenn der Addressraum aus dem man connecten möchte überschaubar ist oder man sich mit Sachen wie port knocking anfreunden kann...)&lt;br/&gt;</description>
      <pubDate>Sat, 18 Feb 2006 23:56:36 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3216536.html#3216536</guid>
      <dc:creator>Robe</dc:creator>
      <dc:date>2006-02-18T23:56:36Z</dc:date>
    </item>
    <item>
      <title>sshd-Config frage...</title>
      <link>http://forum.geizhals.at/t399629,3215769.html#3215769</link>
      <description>Hi !&lt;br&gt;&lt;br&gt;Nachdem ja jetzt vermehrt Dictionary-Angriffe per ssh stattfinden a la "Versuche User test/test, aaron/aaron, berta/berta, .." - wollte ich das ganze jetzt einfacher gestalten und erlaube nur noch Public-Private-Key authentication auf dem Server.&lt;br&gt;&lt;br&gt;Meine Fragen nun:&lt;br&gt;Bisher habe ich in meinen Logfiles 1000e Zeilen gefunden a la&lt;br&gt;&lt;br&gt;&lt;div class=code&gt;&lt;pre&gt;&#xD;
Dec 26 12:17:13 nessler sshd[2714]: Invalid user staff from _______&#xD;
Dec 26 12:17:17 nessler sshd[2716]: Invalid user sales from _______&#xD;
Dec 26 12:17:20 nessler sshd[2718]: Invalid user recruit from _______&#xD;
Dec 26 12:17:23 nessler sshd[2720]: Invalid user alias from _______&#xD;
Dec 26 12:17:28 nessler sshd[2722]: Invalid user office from _______&#xD;
Dec 26 12:17:32 nessler sshd[2724]: Invalid user samba from _______&#xD;
&lt;/pre&gt;&lt;/div&gt;&lt;br&gt;&lt;br&gt;Mich würde nach wie vor interessieren, von welcher IP solche Versuche stattfinden, allerdings erhalte ich jetzt keine Logfileeinträge, daß es einer mit einer unsopporteten authentication method probierte. Wie kann ich die sshd_config so modifizieren, daß auch so etwas geloggt wird ?&lt;br&gt;&lt;br&gt;Zweiter Punkt:&lt;br&gt;Definitiv reichte ein Umstellen von "PasswordAuthentication" auf "no" nicht - zusätzlich mußte ich "ChallengeResponseAuthentication" auf "no" setzen. Was genau ist der Unterschied zwischen ChallengeResponseAuthentication und PasswordAuthentication ?&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Sat, 18 Feb 2006 18:05:34 GMT</pubDate>
      <guid>http://forum.geizhals.at/t399629,3215769.html#3215769</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2006-02-18T18:05:34Z</dc:date>
    </item>
  </channel>
</rss>
