Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4348 connectés 

 

Sujet(s) à lire :
    - Who's who@Programmation
 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  17759  17760  17761  ..  26992  26993  26994  26995  26996  26997
Auteur Sujet :

[blabla@olympe] Le topic du modo, dieu de la fibre et du monde

n°2004694
stiffler
Lâche mon profil putain ! :o
Posté le 25-06-2010 à 10:54:15  profilanswer
 

Reprise du message précédent :
http://www.videocoach.com/conseil/ [...] iversaire/


---------------
I'm failing as fast as I can !! -- Vision-360, vos photos en grand format -- !! -- Les nouilles c'est bon
mood
Publicité
Posté le 25-06-2010 à 10:54:15  profilanswer
 

n°2004695
nraynaud
lol
Posté le 25-06-2010 à 10:55:31  profilanswer
 

putain, mais je suis un peu désespéré, l'impression qu'il n'y a pas de "bonne" manière de gérer ce pb, même les pratiques standards du secteur elles me conviennent pas :/
 
sans compter que je suis en train de foutre le bordel dans les droits pour pouvoir déployer mon truc sans sudo (user dans le groupe www-data et g+w sur le webroot, puis ensuite donner g+w au répertoires cache et upload).


---------------
trainoo.com, c'est fini
n°2004699
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 10:59:20  profilanswer
 

nraynaud a écrit :


dire un truc dans le manpage qui est différent de la réalité ? perso j'ai du bol ça m'arrive pas souvent. (peut-être parce que je lis pas souvent le man)


 
ubuntu [:dawa]
 

nraynaud a écrit :


ça veut dire quoi ?


 
One Time Password In Everything
 

nraynaud a écrit :


ben peut-être, j'en sais rien. Comment tu fais pour rajouter un user dans un groupe ? pour changer les droits sur une série de fichiers appartenant à www-data ? pour rajouter un utilisateur ? utiliser apt-get ? toucher à des fichiers appartenant à des utilisateurs liés à des daemons ? ajouter des clefs SSH à des daemons ? changer la conf d'apache ?


 
Tu utilises sudo si tu le fais à la main. Sinon tu laisses le provisionning le faire.
 

nraynaud a écrit :


j'ai aucun problème technique, merci, j'essaye de faire le meilleur compromis au niveau de la sécurité. La sécurité c'est 1) ne pas me faire piquer le serveur, de données etc. et 2) être capable de remettre en ligne rapidement le business en ligne après un incident.  
 
le 1) ça veut dire un minimum de mots de passe parce qu'ils se baladent, sont réutilisés, se retrouvent dans le code source etc. Mais tout en protégeant les machines.
le 2) ça veut dire un minimum de mots de passe parce qu'ils sont chiants à taper, si on les réutilise pas il faut toujours trimballer la feuille avec les mots de passe, si ça plante le week-end il faut retourner au bureau chercher la feuille etc.
 
Bref, c'est le bordel, sans compter que pour l'instant l'auth n'est pas centralisée, je pense que je vais mettre les clefs publiques dans le LDAP.  
 
Et je dois mettre une bouse en ligne pour le 9 juillet.


 
J'ai bien compris que tu avais pas de problème technique, j'ai exposé le pour et le contre de chaque solution stout   [:cosmoschtroumpf]  
 
Pour moi le meilleur compromis vu ton environnement c'est : de mettre une auth par clé uniquement, un password FORT sur les comptes admins, de passer ces comptes admin dans le groupe "sudo" (et pas "admin", %sudo désigne le groupe sudo) et ensuite au choix : soit tu allonges le timer pour tes actions sudo, soit tu poses un NOPASSWD.
 
Pour ce qui est de remonter une plateforme rapidement : provisionning automatisé. Un coup de FAI/preseed + Puppet/Chef et ta box est up & running en 15 minutes. C'est un investissement en temps mais pour une reprise sur incident, c'est imbattable (et même dans le cas où tu bousilles une machine, effacer & réinstaller va plus vite que de diagnostiquer. Quand tu as X serveurs www derrière le LB tu te poses pas de questions.
 
Ici les clés SSH sont gérées par le provisionning de config (puppet), de même que 80% des parties système. J'ai tellement gagné de temps que je m'ennuie :o


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004700
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:00:49  profilanswer
 

nraynaud a écrit :

putain, mais je suis un peu désespéré, l'impression qu'il n'y a pas de "bonne" manière de gérer ce pb, même les pratiques standards du secteur elles me conviennent pas :/
 
sans compter que je suis en train de foutre le bordel dans les droits pour pouvoir déployer mon truc sans sudo (user dans le groupe www-data et g+w sur le webroot, puis ensuite donner g+w au répertoires cache et upload).


 
C'est pas si dégueu que ça comme solution, j'utilise la même chose. Sans ACL ou RBAC étendues tu n'y coupes pas.


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004701
Chaleur In​tempestive
Mme ___alt
Posté le 25-06-2010 à 11:01:10  profilanswer
 


 
Oui. Ca empèche les démangeaisons et réduit les gonflements (/allergique aux piqures de moustiques).


---------------
"Qui fait le malin..."
n°2004702
erulio
Posté le 25-06-2010 à 11:02:06  profilanswer
 

black_lord a écrit :

raison de plus pour ne pas avoir d'accès root :o


Oui, c'est ça, on va embaucher un presta pour 3 pauvres machines [:kiki]

n°2004704
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:03:08  profilanswer
 

erulio a écrit :


Oui, c'est ça, on va embaucher un presta pour 3 pauvres machines [:kiki]


faut bien faire vivre les sysadmins :o


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004705
nraynaud
lol
Posté le 25-06-2010 à 11:04:01  profilanswer
 

black_lord a écrit :


 
C'est pas si dégueu que ça comme solution, j'utilise la même chose. Sans ACL ou RBAC étendues tu n'y coupes pas.


non, mais j'ai peur de faire une connerie quand même.  
 
par exemple dans mon cas ça veut dire que la racine du webroot est en write par apache (alors que c'est pas nécessaire).


---------------
trainoo.com, c'est fini
n°2004707
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 25-06-2010 à 11:07:11  profilanswer
 

black_lord a écrit :

Sans ACL ou RBAC étendues tu n'y coupes pas.


et les RBAC coté passager, c'est en option ?


---------------
J'ai un string dans l'array (Paris Hilton)
n°2004710
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:11:34  profilanswer
 

nraynaud a écrit :


non, mais j'ai peur de faire une connerie quand même.  
 
par exemple dans mon cas ça veut dire que la racine du webroot est en write par apache (alors que c'est pas nécessaire).


 
en même temps www-data est déjà owner non ? donc ajouter le groupe n'a pas de réelle incidence.


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
mood
Publicité
Posté le 25-06-2010 à 11:11:34  profilanswer
 

n°2004715
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 25-06-2010 à 11:23:08  profilanswer
 

black_lord a écrit :


 
non, pas de root à distance. Ni par password, ni par clé.
 

PermitRootLogin no



 
 
à ma gauche : root par clef
à ma droite : pas de root par clef mais un user par clef peut sudoer
 
J'attends l'explication montrant que le premier est à chier et le second bien plus sûr :o


---------------
Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire.
n°2004716
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:25:34  profilanswer
 

Xavier_OM a écrit :


 
 
à ma gauche : root par clef
à ma droite : pas de root par clef mais un user par clef peut sudoer
 
J'attends l'explication montrant que le premier est à chier et le second bien plus sûr :o


 
Une faille dans l'auth SSH et c'est torché (au hasard le problème récent des clés debian)


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004718
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 25-06-2010 à 11:27:37  profilanswer
 

black_lord a écrit :


 
Une faille dans l'auth SSH et c'est torché (au hasard le problème récent des clés debian)


 
les probas d'une faille dans l'auth ssh sont complètement négligeables comparés aux probas d'une faille dans sudo/d'une fuite de passwd
le point faible c'est sudo/passwd, pas ssh


---------------
Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire.
n°2004719
erulio
Posté le 25-06-2010 à 11:28:23  profilanswer
 

black_lord a écrit :

Une faille dans l'auth SSH et c'est torché (au hasard le problème récent des clés debian)


Et l'utilisateur qui se connecte par clef et qui sudo sans passwd n'est pas touché par le problème ? lol ?

n°2004722
sligor
Posté le 25-06-2010 à 11:30:22  profilanswer
 

black_lord a écrit :


Ni par password, ni par clé.


Pourquoi ?
Même avec un tocken ?
Même avec une clé privée protégée par une longue passphrase ?


---------------
qwerty-fr
n°2004723
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:30:50  profilanswer
 

Xavier_OM a écrit :


 
les probas d'une faille dans l'auth ssh sont complètement négligeables comparés aux probas d'une faille dans sudo/d'une fuite de passwd
le point faible c'est sudo/passwd, pas ssh


 
Ouais, mais j'ai eu des clés corrompues et je ne me suis jamais fait taxer mon password  [:cosmoschtroumpf] A ce moment là tu peux aussi interdire les users, des fois qu'ils utilisent un exploir local  [:pingouino]  
 

erulio a écrit :


Et l'utilisateur qui se connecte par clef et qui sudo sans passwd n'est pas touché par le problème ? lol ?


 
j'ai précisé que le NOPASSWD c'était pas bien  [:cosmoschtroumpf]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004724
sligor
Posté le 25-06-2010 à 11:32:35  profilanswer
 

black_lord a écrit :


 
Une faille dans l'auth SSH et c'est torché (au hasard le problème récent des clés debian)


en quoi il y aurait plus de risque de faille avec clé qu'avec password ?  [:pingouino dei]


---------------
qwerty-fr
n°2004727
erulio
Posté le 25-06-2010 à 11:34:57  profilanswer
 

sligor a écrit :

en quoi il y aurait plus de risque de faille avec clé qu'avec password ?  [:pingouino dei]


Autant de risque, c'est pour ça qu'il préconise pas le root login.
Mais il préconise surtout de continuer à se faire chier avec 15 post-it sur son bureau pour stocker les passwd, c'est nettement plus safe :o

n°2004728
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:35:06  profilanswer
 

sligor a écrit :


en quoi il y aurait plus de risque de faille avec clé qu'avec password ?  [:pingouino dei]


 
y'a plein de gens qui utilisent des clés sans pass phrase (typiquement pour des trucs automatisés), du coup si la clé permet de se connecter en root => une clé pourrie = un shell root


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004729
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:35:44  profilanswer
 

erulio a écrit :


Autant de risque, c'est pour ça qu'il préconise pas le root login.
Mais il préconise surtout de continuer à se faire chier avec 15 post-it sur son bureau pour stocker les passwd, c'est nettement plus safe :o


 
mes password sont dans ma tête et nulle part ailleurs (ce qui fait raler certains)


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004730
nraynaud
lol
Posté le 25-06-2010 à 11:37:36  profilanswer
 

black_lord a écrit :

en même temps www-data est déjà owner non ? donc ajouter le groupe n'a pas de réelle incidence.


pour des raisons pratiques non, j'ai créé le rep à coup de sudo et j'ai pas changé son owner.


---------------
trainoo.com, c'est fini
n°2004731
sligor
Posté le 25-06-2010 à 11:38:50  profilanswer
 

black_lord a écrit :


 
mes password sont dans ma tête et nulle part ailleurs (ce qui fait raler certains)


password user ou root,  si tu as un accident toutes les données sont perdues? :o


---------------
qwerty-fr
n°2004732
nraynaud
lol
Posté le 25-06-2010 à 11:39:10  profilanswer
 

black_lord a écrit :

y'a plein de gens qui utilisent des clés sans pass phrase (typiquement pour des trucs automatisés), du coup si la clé permet de se connecter en root => une clé pourrie = un shell root


ben ici c'est ça, parce qu'on les utilise 100 fois par jour entre git et ssh


---------------
trainoo.com, c'est fini
n°2004733
erulio
Posté le 25-06-2010 à 11:39:27  profilanswer
 

black_lord a écrit :

mes password sont dans ma tête et nulle part ailleurs (ce qui fait raler certains)


Tes utilisateurs ont de la chance que tu prennes jamais de vacances [:dawak]

n°2004734
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:39:39  profilanswer
 

nraynaud a écrit :


ben ici c'est ça, parce qu'on les utilise 100 fois par jour entre git et ssh


ssh-agent


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004735
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 11:40:32  profilanswer
 

sligor a écrit :


password user ou root,  si tu as un accident toutes les données sont perdues? :o


 

erulio a écrit :


Tes utilisateurs ont de la chance que tu prennes jamais de vacances [:dawak]


 
un password ça se reset, et j'ai pas dit que j'avais le seul compte admin [:klem3i1]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004738
nraynaud
lol
Posté le 25-06-2010 à 11:48:36  profilanswer
 


c'est quoi la différence avec une clef sans passphrase ?


---------------
trainoo.com, c'est fini
n°2004739
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 25-06-2010 à 11:54:46  profilanswer
 

nraynaud a écrit :


c'est quoi la différence avec une clef sans passphrase ?

 

Ben ssh-agent + clef avec passphrase c'est la bonne solution, tu peux faire tourner l'agent pour être peinard et pas retaper ton mdp le temps que tu bosses. Le reste du temps ta clef n'est pas "nue", suffit pas de débarquer sur ta machine pour être root (évidemment si l'agent tourne 24/24 ca revient presque au même, sauf en cas de reboot)

 

Soit ssh-agent + plein de ssh root@XXX le temps que tu fasses ton administration (si tu veux pas taper n fois ton mdp de clef)
Soit ssh root@XXX une seule fois (un seul mdp de clef à taper) et après tu utilises screen pour avoir plein de terminaux

 

Enfin c'est mon avis  [:spamafote]

Message cité 1 fois
Message édité par Xavier_OM le 25-06-2010 à 11:55:42

---------------
Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire.
n°2004740
nraynaud
lol
Posté le 25-06-2010 à 11:56:54  profilanswer
 

Xavier_OM a écrit :


 
Ben ssh-agent + clef avec passphrase c'est la bonne solution, tu peux faire tourner l'agent pour être peinard et pas retaper ton mdp le temps que tu bosses. Le reste du temps ta clef n'est pas "nue", suffit pas de débarquer sur ta machine pour être root (évidemment si l'agent tourne 24/24 ca revient presque au même, sauf en cas de reboot)
 


c'est là que les bactéries attaquent ...


---------------
trainoo.com, c'est fini
n°2004741
nraynaud
lol
Posté le 25-06-2010 à 11:59:28  profilanswer
 

et pour l'auth sur la base de données, vous faites quoi ?


---------------
trainoo.com, c'est fini
n°2004743
Taiche
(╯°□°)╯︵ ┻━┻
Posté le 25-06-2010 à 12:01:31  profilanswer
 

Bon dites, c'est pas Blabla@OSA ici [:pingouino] Dehors les romanos [:pingouino]


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
n°2004745
___alt
Posté le 25-06-2010 à 12:05:50  profilanswer
 


 
Tu crois que l'inflammation vient d'où à ton avis ? :o


---------------
TRIPS RIGHT BUNCH F SHUTTLE TOM AND JERRY RIGHT YELLOW
n°2004748
boulax
Inserer phrase hype en anglais
Posté le 25-06-2010 à 12:09:33  profilanswer
 

Taiche président.


---------------
Posté depuis des chiottes, sales. Me gusta.
n°2004749
Elmoricq
Modérateur
Posté le 25-06-2010 à 12:12:36  profilanswer
 

C'est à tous nous faire un présent

n°2004750
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 12:13:34  profilanswer
 

nraynaud a écrit :

et pour l'auth sur la base de données, vous faites quoi ?


de bons passwords bien longs


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004752
nraynaud
lol
Posté le 25-06-2010 à 12:22:56  profilanswer
 

black_lord a écrit :


de bons passwords bien longs


c'est relou.
 
et vous les sotckez où pour le re-déploiement ?


---------------
trainoo.com, c'est fini
n°2004753
stiffler
Lâche mon profil putain ! :o
Posté le 25-06-2010 à 12:23:58  profilanswer
 

boulax a écrit :

Taiche président.


Pour ça je serais près à donner mon premier enfant


---------------
I'm failing as fast as I can !! -- Vision-360, vos photos en grand format -- !! -- Les nouilles c'est bon
n°2004755
the real m​oins moins
Posté le 25-06-2010 à 12:25:48  profilanswer
 

black_lord a écrit :


de bons passwords bien longs


(j'ai pas suivi la conversation) bof, firewall si elle est pas sur la meme machine, et baste.
(dans le cas de mysql eventuellement restreindre l'ip au niveau de l'user aussi)


---------------
Hey toi, tu veux acheter des minifigurines Lego, non ?
n°2004759
black_lord
Truth speaks from peacefulness
Posté le 25-06-2010 à 12:37:19  profilanswer
 

nraynaud a écrit :


c'est relou.
 
et vous les sotckez où pour le re-déploiement ?


 
Oui, j'ai pas trop cherché de solutions à ce niveai
 
 :whistle: c'est un peu le bronx à ce niveau là, grosso modo ils sont dans le SVN de l'appli concernée


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°2004769
FlorentG
Posté le 25-06-2010 à 13:31:31  profilanswer
 

Taiche a écrit :

Bon dites, c'est pas Blabla@OSA ici [:pingouino] Dehors les romanos [:pingouino]


+1, c'est relou là :/
 
Et pis merde, un vieux password de 8 lettres+chiffres (avec un dièse au début, pour la sécurité [:dawa]), en post-it sous l'écran, pour le compte root évidemment, et tu te fais pas chier avec ce bordel de sudo-machin et de chierie SSH et je ne sais quoi :/

n°2004772
seabee
Posté le 25-06-2010 à 13:39:14  profilanswer
 

C'est quoi le nouveau site genre deezer/jiwa/spotify qui est bien ?
J'ai oublié je le retrouve pas.. :(

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  17759  17760  17761  ..  26992  26993  26994  26995  26996  26997

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : [blabla@olympe] Le topic du modo, dieu de la fibre et du monde


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)