<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Secure Shell on Natenoms Blog</title><link>https://natenom.de/tags/secure-shell/</link><description>Recent content in Secure Shell on Natenoms Blog</description><generator>Hugo -- gohugo.io</generator><language>de</language><copyright/><lastBuildDate>Sun, 21 Jun 2015 16:00:41 +0000</lastBuildDate><atom:link href="https://natenom.de/tags/secure-shell/index.xml" rel="self" type="application/rss+xml"/><item><title>Email verschicken auch bei nicht interaktiven Logins über SSH</title><link>https://natenom.de/2015/06/email-verschicken-auch-bei-nicht-interaktiven-logins-ueber-ssh/</link><pubDate>Sun, 21 Jun 2015 16:00:41 +0000</pubDate><guid>https://natenom.de/2015/06/email-verschicken-auch-bei-nicht-interaktiven-logins-ueber-ssh/</guid><description>&lt;p>Es ist eine schöne Funktion, sich beim Einloggen eines Benutzers auf einem Linux-Server eine Email zukommen zu lassen mit den Informationen wie IP-Adresse, weitere eingeloggte Benutzer usw.&lt;/p>
&lt;p>Dazu erstellt man z. B. eine ausführbare Datei in /etc/profile.d/, die dann nach dem Login beim Starten der Shell ausgeführt wird.&lt;/p></description><content:encoded><![CDATA[<p>Es ist eine schöne Funktion, sich beim Einloggen eines Benutzers auf einem Linux-Server eine Email zukommen zu lassen mit den Informationen wie IP-Adresse, weitere eingeloggte Benutzer usw.</p>
<p>Dazu erstellt man z. B. eine ausführbare Datei in /etc/profile.d/, die dann nach dem Login beim Starten der Shell ausgeführt wird.</p>
<p>Loggt sich jedoch jemand nicht direkt in einer interaktiven Shell per SSH ein, sondern nutzt z. B. mit -N die Weiterleitungsfunktion, so erhält man mit der genannten Methode keine Email. Dafür muss man früher ansetzen, beim Login selbst. Hierfür kann man PAM nutzen und es anweisen, eine Email abzusetzen, sobald ein Login im Gange ist.</p>
<p>Dazu nutzt man das Modul pam_exec und übergibt diesem als Argument das aufzurufende Script, welches man selbst erstellt.</p>
<p>Wie das genau funktioniert, steht unter <a  class='urlextern'  href="http://blog.th-neumeier.de/2011/02/send-email-on-ssh-login-using-pam/"title="Send email on SSH login using PAM | Yeah!">http://blog.th-neumeier.de/2011/02/send-email-on-ssh-login-using-pam/</a>.</p>]]></content:encoded></item><item><title>„Pro Zertifikat“-Bestimmungen für SSH</title><link>https://natenom.de/2013/02/pro-zertifikat-bestimmungen-fur-ssh/</link><pubDate>Mon, 18 Feb 2013 07:30:14 +0000</pubDate><guid>https://natenom.de/2013/02/pro-zertifikat-bestimmungen-fur-ssh/</guid><description>In der Manpage von sshd sind im Abschnitt AUTHORIZED_KEYS FILE FORMAT Möglichkeiten aufgelistet, öffentliche Schlüssel nur unter bestimmten Bedingungen zu erlauben oder gewisse Dinge zu erzwingen.
Besonders interessant ist das letzte Beispiel, bei dem bei einem bestimmten Zertifikat ein definiertes Kommando ausgeführt wird.
http://www.debian-administration.org/article/685/Restricting_SSH_logins_to_particular_IP_addresses.</description><content:encoded><![CDATA[<p>In der Manpage von sshd sind im Abschnitt AUTHORIZED_KEYS FILE FORMAT Möglichkeiten aufgelistet, öffentliche Schlüssel nur unter bestimmten Bedingungen zu erlauben oder gewisse Dinge zu erzwingen.</p>
<p>Besonders interessant ist das letzte Beispiel, bei dem bei einem bestimmten Zertifikat ein definiertes Kommando ausgeführt wird.</p>
<p><a  class='urlextern'  href="http://www.debian-administration.org/article/685/Restricting_SSH_logins_to_particular_IP_addresses"title="http://www.debian-administration.org/article/685/Restricting_SSH_logins_to_particular_IP_addresses">http://www.debian-administration.org/article/685/Restricting_SSH_logins_to_particular_IP_addresses</a>.</p>
]]></content:encoded></item></channel></rss>