dropbear als Tunnelserver

hermann72pb

IPPF-Promi
Mitglied seit
6 Nov 2005
Beiträge
3,727
Punkte für Reaktionen
16
Punkte
38
dropbear mit z.B. Putty dafür zu nutzen, um die Verbindungen zur Box oder zu den Rechnern hinter der Box zu tunneln ist nichts neues. Es funktioniert bei mir sogar relativ gut und ich benutze kaum mehr OpenVPN letzte Zeit. Desto trotz hätte die bekannte Putty-Methode sicherlich noch Verbesserungspotential.

1. Ich melde mich immer mit einem Passwort als root auf der Box ein. Erst dann steht die Verbindung und dementsprechend auch die Tunneln. Es ist etwas aufwendig. Besser wäre es auf die Zertifikate umzusteigen und so eine Putty-Sitzung per Kommandoaufruf (sprich Link auf dem Windows-Desktop: Doppelklicklösung) starten. Das dürfte im Prinzip gehen. Meine Frage dazu nur wäre:
a) Werden die Zertifikate von dropbear angenommen, wenn Passwort-Authentifizierung auch aktiviert ist?
2. Eigentlich würde ich ungerne für solche Sachen den root missbrauchen.
a) Wäre es möglich dafür einen Benutzer namens "tunnel" (als Beispiel) anzulegen?
b) Wie würde es mit den Zertifikaten gehen? Kriegt "tunnel" dann unter dropbear einen eigenen Zertifikat, oder müssen die beiden den gleichen Zertifikat teilen?
c) Wäre es möglich dem "tunnel" als Shell /bin/false einzurichten, oder werden dropbear/putty damit nicht klar kommen und vorzeitig aussteigen?

Ich weiß, dass hier im Forum die gestellten Fragen teilweise in den anderen Zusammenhängen angesprochen und beantwortet wurden. Ich wollte allerdings mit diesem Thread die Informationen aufsammeln und versuchen damit einen vernünftigen und für die 80% der Fälle brauchbaren Ersatz für OpenVPN zu verschaffen. Denn die OpenSSL-Problematik kennen wir hier zu gut.
Und bitte nicht zu stark auf OpenSSH verweisen. OpenSSH benutzt ja leider auch SSL-Libs. Die Betonung hier liegt auf dropbear, was man bei FREETZ fast schon als quasi-Standard voraussetzen kann.

MfG
 
Moin :)

1a: ja
2a: ja, wenn du dne root-only-patch entfernst, sollte der noch drin sein.
2b: keine Ahnung, ehrlich gesagt ;)
2c: Geht denke ich, denn ich glaube zum tunneln braucht es eigentlich keine shell. Alternativ kann man ja auch noch ein script als shell nutzen oder so, von daher...
 
In Ergänzung zur vorherigen Antwort
2b) Wie würde es mit den Zertifikaten gehen? Kriegt "tunnel" dann unter dropbear einen eigenen Zertifikat, oder müssen die beiden den gleichen Zertifikat teilen?
Die Zertifikate sind vom Benutzer abhängig (wäre sonst wenig sinnvoll). Die erlaubten Zertifikate werden in ~/.ssh/authorized_keys hinterlegt, wobei das '~' vorne das HOME-Verzeichnis des entsprechenden Benutzers ist. Dein Benutzer muß also ein HOME-Verzeichnis haben und darunter die entsprechende Datei. Vermutlich sollte dieser Benutzer auch der Eigentümer der Dateien sein, falls der SSH Server dies prüfen sollte.
2c) Wäre es möglich dem "tunnel" als Shell /bin/false einzurichten, oder werden dropbear/putty damit nicht klar kommen und vorzeitig aussteigen?

Der Tunnel ist ja nur ein Nebeneffekt der Haupt-Verbindung. Wenn Du /bin/false oder auch /bin/true als Shell einträgst, wird dieses Kommando ausgeführt und ... beendet. Das willst Du nicht. Du kannst aber als Shell /bin/cat eintragen, wenn der Benutzer keine Kommandos ausführen soll. Möglicherweise muß diese Shell in /etc/shells eingetragen werden, damit sie akzeptiert wird.
 
Danke für Hinweise! Damit kann man schon mal die Experimente starten. Zum root-patch. Ich vermute sehr stark, dass es nicht ohne Grund gepatcht wurde. Wenn man diesen patch weg nimmt, besteht trotzdem die Möglichkeit, die "erlaubten" dropbear-Benutzer irgendwie anders einzuschränken? Sonst werden da die ganzen "ftpuser" und sonstige AVM-Leichen plötzlich als Benutzer für dropbear erlaubt. Und das will man wiederum nicht. Vielleicht sollte/könnte man dafür eine Datei/Variable einführen, wo die erlaubten Benutzer aufgelistet sind?

MfG
 
Wäre auch eine Möglichkeit. Ich befürchte allerdings, dass manche Benutzer doch eine shell brauchen werden und keinen dropbear-Zugang. Warum auch immer. Danke, für Hinweise und Ideen. Jetzt bin ich mit Experimenten dran.

MfG
 
Eine andere Möglichkeit OpenVPN/OpenSSL zu ersetzen, geht mit dropbear+vtun. Wie das gehn kann, kann hier (klick) nachgelesen werden (Im Artikel einfach OpenSSH durch dropbear ersetzen).
 
Hi, um das noch zu ergänzen:
c) Wäre es möglich dem "tunnel" als Shell /bin/false einzurichten, oder werden dropbear/putty damit nicht klar kommen und vorzeitig aussteigen?
Man kann ohne Probleme /bin/false als Shell einrichten und trotzdem den Account zum Tunneln benutzen. Passend dazu haben die meisten ssh-Clients so eine Option, mit der der Shell-Bestandteil der SSH-Verbindung wegfällt:
Code:
     -N      Do not execute a remote command.  This is useful for just for‐
             warding ports (protocol version 2 only).
Andreas
 
@buehmann: Ich glaube, putty hat so eine Möglichkeit auch. Muss ich schauen... Leider bin ich auf einer anderen Baustelle momentan zugange, bin noch gar nicht zu gekommen alle die Tipps hier zu testen.

MfG
 
Kostenlos!

Statistik des Forums

Themen
248,922
Beiträge
2,305,229
Mitglieder
378,646
Neuestes Mitglied
atrora