Файл: Протокол безопасных соединений SSH (История протокола SSH).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 336

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

# sshd отклонит попытку соединения с вероятностью равной #

# “rate/100” (т.е. в нашем примере - 30%), если уже #

# имеется “start” (10) неавторизованных соединений. #

# Вероятность увеличивается линейно и любые попытки #

# соединения будут отклонены, если число неавторизованных #

# соединений достигнет значения “full” (60). #

# #

## Compression #############################################

# #

# Указывает, разрешено ли сжатие данных. Может быть #

# "yes" - сжатие разрешено. #

# "delayed" - сжатие отложено до тех пор, пока #

# пользователь успешно не аутентифицируется. #

# "no" - сжатие запрещено. #

# По умолчанию - "delayed". #

# #

## UseLogin ################################################

# #

# Указывает, должен ли использоваться login для #

# интерактивного сеанса. Значение по умолчанию - “no”. #

# Стоит отметить, что login никогда не использовался для #

# выполнения удаленных команд. Так же заметим, что #

# использование login сделает невозможным использование #

# директивы X11Forwarding, потому что login не знает, что #

# ему делать с xauth. Если включена директива #

# UsePrivilegeSeparation - она будет отключена после #

# авторизации. #

# #

## UsePrivilegeSeparation ##################################

# #

# Указывает, должен ли sshd разделять привилегии. Если да #

# - то сначала будет создан непривилегированный дочерний #

# процесс для входящего сетевого трафика. После успешной #

# авторизации будет создан другой процесс с привилегиями #

# вошедшего пользователя. Основная цель разделения #

# привилегий - предотвращение превышения прав доступа. #

# Значение по умолчанию - “yes”. #

# #

UsePrivilegeSeparation yes

# #

## StrictModes #############################################

# #

# Указывает должен ли sshd проверить режимы доступа и #

# владения пользовательских папок и файлов перед тем, как #

# дать пользователю войти. Обычно это объясняется тем, что #

# новички часто делают свои файлы доступными для записи #

# всем подряд.По умолчанию - “yes”. #

# #

StrictModes yes

# #

## AcceptEnv ###############################################

# #

# Указывает, какие переменные окружения, переданные #

# клиентом будут приняты. См. опцию SendEnv в клиенте. #

# Стоит заметить, что передача переменных возможна только #

# для протокола ssh2. Переменные указываются по имени, #

# можно использовать маски (‘*’ и ‘?’). Можно указывать #

# несколько переменных через пробел, или разбить на #

# несколько строк AcceptEnv. Будьте осторожны - некоторые #

# переменные окружения могут быть использованы для обхода #

# запрещенных пользовательских окружений. Пользуйтесь этой #


# директивой аккуратно. По умолчанию никакие #

# пользовательские переменные окружения не принимаются. #

# #

AcceptEnv LANG LC_*

# #

## PermitUserEnvironment ###################################

# #

# Указывает, должен ли sshd воспринимать #

# ~/.ssh/environment и опцию environment= в #

# ~/.ssh/authorized_keys. По умолчанию - “no”. Стоит #

# заметить, что разрешение обработки окружения может дать #

# пользователям возможность обойти ограничения в некоторых #

# конфигурациях, использующих такие механизмы, как #

# LD_PRELOAD. #

# #

# #

## PidFile #################################################

# #

# Указывает файл, содержащий идентификатор процесса #

# (process ID, PID) демона SSH. #

# По умолчанию - /var/run/sshd.pid #

# #

# #

## PrintLastLog ############################################

# #

# Указывает, должен ли sshd выводить на экран дату и время #

# последнего севнса при интерактивном входе пользователя. #

# По умолчанию - “yes”. #

# #

PrintLastLog yes

# #

## PrintMotd ###############################################

# #

# Указывает, должен ли sshd выводить на экран /etc/motd #

# при интерактивном входе пользователя. На некоторых #

# системах (например в Ubuntu) эта информация так же #

# выводится на экран оболочкой. #

# Значение по умолчанию - “yes”. #

# #

PrintMotd no

# #

## Banner ##################################################

# #

# Указывает какой файл содержит текстовый баннер, который #

# будет показан пользователю ПЕРЕД процедурой #

# аутентификации. Опция доступна только для протокола ssh2.#

# По умолчанию - не показывает ничего. #

# В Ubuntu файл issue.net содержит фразу Ubuntu {version}, #

# например, для karmic это "Ubuntu 9.10". Можно #

# использовать для дезориентации возможных атакующих, #

# написав туда например "My D-Link Interet Router" =) #

# #

Banner /etc/issue.net

# #

## ChrootDirectory #########################################

# #

# Если указан - предоставляет путь, по которому будет #

# выполнен chroot после аутентификации. Путь и все его #

# содержимое должны соответствовать принадлежащим #

# суперпользователю папкам и быть не доступными для #

# записи другими пользователями. #

# В пути могут быть указаны метки, подставляемые в #

# процессе аутентификации: #

# %% - заменяется литералом '%' #

# %h - заменяется домашней директорией #

# аутентифицируещегося пользователя #

# %u - заменяется именем аутентифицируещегося пользователя #

# chroot-папка должна содержать все необходимые файлы и #

# папки для пользовательского сеанса. Для интерактивного #

# сеанса нужны как минимум: #

# оболочка, обычно - sh #

# базовые устройства в /dev, такие как: #


# null, zero, stdin, stdout, stderr, arandom и tty #

# для сеанса передачи данных при помощи sftp никаких #

# дополнительных настроек не нужно, если используется #

# внутренний процесс sftp сервера. См. Subsystem для #

# большей информации. По умолчанию chroot не выполняется. #

# #

## ForceCommand ############################################

# #

# Заставляет выполняться указанную команду. Игнорирует #

# любые команды переданные клиентом или записанные в #

# ~/.ssh/rc. Команда вызывается из пользовательской #

# оболочки с опцией -с. Подходит для запуска оболочки, #

# команды или подсистемы. Наиболее полезна внутри блока #

# Match. Команда, изначально переданная клиентом, хранится #

# в переменной окружения SSH_ORIGINAL_COMMAND. Если #

# указать команду "internal-sftp", будет запущен #

# внутренний sftp сервер, которому не нужны дополнительные #

# файлы и папки, описанные в директиве ChrootDirectory. #

# #

## Subsystem ###############################################

# #

# Определяет и настраивает внешнюю подсистему (например #

# демона передачи файлов - file transfer daemon). #

# Аргументами служат имя и команда (с возможными #

# аргументами), которая будет выполнена во время запроса #

# на подсистемы. Команда sftp-server запускает “sftp” - #

# подсистему передачи файлов. Дополнительно можно указать #

# в качестве подсистемы “internal-sftp” - что запустит #

# внутренний sftp сервер. Это может значительно упростить #

# настройку в случае использования директивы #

# ChrootDirectory По умолчанию никаких подсистем #

# не вызывается. Актуально только для протокола ssh2. #

# #

Subsystem sftp /usr/lib/openssh/sftp-server

# #

############################################################

##################### Блок Match ###########################

############################################################

# #

# Специально вынес в конец файла, чтобы было удобнее #

# писать Match правила. #

# MadKox. #

# #

# Директива Match представляет собой начало условного #

# блока. Если выполнены все критерии, указанные в строке #

# Match, директивы в последующих строках блока выполняются,#

# позволяя обойти значения глобальных директив файла #

# sshd_config для случая, являющегося критерием директивы #

# Match. Блоком считаются все строки, идущие после строки #

# с критерием (Match - строки) до следующей match-строки #

# или до конца файла. Аргумент директивы Match - одна или #

# несколько пар записей критериев. Возможные виды записей: #

# User #

# Group #

# Host #

# Address #

# Записи могут содержать как одиночные значения #

# (например User=user), так и несколько значений, #

# разделенные запятыми (User=user1,user2). Так же могут #