Portál AbcLinuxu, 14. května 2025 04:10

Dotaz: scponly v chroot

3.11.2008 14:35 Fero Peterko | skóre: 4
scponly v chroot
Přečteno: 730×
Odpovědět | Admin
Dobrý den, vím že se to tu již řešilo, ale chtěl bych vás požádat do radu. Snažím se zprovoznit kopírování přes sftp/scp. Pokud nastavím uživatelův shell na /usr/bin/scponly tak, je všechno v pořádku, nicméně potřebuju uživatele zamknout v jeho domovské složce. Pokud mu nastavím shell /usr/sbin/scponlyc, nemohu se přihlásit.

/etc/passwd obsahuje řádku
fero:x:500:500::/home/fero:/usr/sbin/scponlyc
provedl jsem:
nastavení SUID bitu:
chmod u+s /usr/sbin/scponlyc
existuje zařízení:
/home/fero/dev/null
nastavení práv:
  chmod 755 /home/fero
  chown root /home/fero
  
po přihlášení přes WinSCP se objeví několik chyb typu
Příkaz 'groups ; echo "WinSCP: this is end-of-file:$status"' selhal s neplatným výstupem ''.
v logu se objeví několik hlášek typu:
/var/log/secure:

Nov  3 14:22:38 feropc scponly[5688]: failed: /bin/pwd with error Permission denied(13) (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:38 feropc scponly[5688]: running: /bin/ls -la (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:38 feropc scponly[5689]: failed: /bin/ls -la with error Permission denied(13) (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:38 feropc scponly[5689]: running: /bin/ls -la -d .. (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:38 feropc scponly[5690]: failed: /bin/ls -la -d .. with error Permission denied(13) (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:40 feropc scponly[5690]: running: /bin/pwd (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:40 feropc scponly[5691]: failed: /bin/pwd with error Permission denied(13) (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:44 feropc scponly[5691]: running: /bin/pwd (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:44 feropc scponly[5692]: failed: /bin/pwd with error Permission denied(13) (username: fero(500), IP/port: 192.168.1.201 3147 22)
Nov  3 14:22:44 feropc sshd[5676]: pam_unix(sshd:session): session closed for user fero

v /home/fero existují ještě složky např. /home/fero/bin, obsahující soubory pwd,ls,... s právy 755, vlastnikem je root

Diky za radu
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

3.11.2008 15:09 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: scponly v chroot
Odpovědět | | Sbalit | Link | Blokovat | Admin
Není mi jasné, proč jako vlastníka /home/fero nastavujete roota. Ale to s chybou nesouvisí. Kromě toho /home/fero/dev/null, máte v /home/fero také /bin/pwd, /bin/ls, případně další, a potřebné knihovny?
3.11.2008 18:38 Fero Peterko | skóre: 4
Rozbalit Rozbalit vše Re: scponly v chroot
Po pravdě mi to přijde zvláštní, aby byl vlastnik složky /home/fero root. V případě, že je ale vlastníkem někdo jiný, scponly hází chybu
chroot dir not owned by root: /home/fero
v /home/fero jsou další soubory /bin/pwd /bin/ls /bin/chmod, pak je ještě např. /usr/bin/groups. Je mi divný, že v logu se objevují všechny soubory, který jsou přístupný jak v chroot prostředí, tak v běžné adresářové struktuře.
4.11.2008 08:18 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: scponly v chroot
A mají ty soubory nastavená správně práva? To samé knihovny, které dané programy potřebují?
4.11.2008 11:43 Mortal | skóre: 26 | blog: mortals_log
Rozbalit Rozbalit vše Re: scponly v chroot
Odpovědět | | Sbalit | Link | Blokovat | Admin
dle hlasek failed: /bin/pwd with error Permission denied je celkem jasne kde je chyba
anebo muzete vyzkouset novy zpusob: ChrootDirectory
V pekle jsou samé diskety a ďábel je velká disketová mechanika
4.11.2008 23:51 Fero Peterko | skóre: 4
Rozbalit Rozbalit vše Re: scponly v chroot
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak jsem to nakonec vyřešil cestou nejmenšího odporu. Zkusil jsem novou konfigurační volbu ChrootDirectory
/etc/ssh/sshd_config:

Subsystem      sftp      internal-sftp
Match user fero
   ForceCommand   sftp   internal-sftp
   ChrootDirectory %h

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.