Dropbear, Zertifikat, user nicht "root"

arudolf

Neuer User
Mitglied seit
3 Mrz 2007
Beiträge
28
Punkte für Reaktionen
0
Punkte
0
Ich möchte gerne für Externe einen begrenzten Zugriff auf Dateien auf dem USB-Stick über ssh/dropbear erlauben.

Hierzu habe ich auf der FBF für den berechtigten Benutzer ein eigenes Userkonto "EXTERN" in der /etc/passwd und ge-hashtes Passwort "PASSWD" in der /etc/shadow eingerichtet. Der Zugriff über telnet (von einem Computer im lokalen Netz) mit username und password funktioniert.
==> Der User ist auf der Fritz Box korrekt eingerichtet.

Allerdings gelingt es mir nicht, wie folgt von außen zuzugreifen:
ssh XXXXX.selfhost.tk -i PRIVATE_KEY -l USERNAME.
Wenn USERNAME = "root" ist, funktioniert es
==> Der Server, der Client und der key file funktionieren.

Kann mir da jemand bitte weiterhelfen?

P.S.: Ich habe absichtlich ein neues Thema geöffnet, da es hier v.a. um die Einrichtung und Nutzung von nicht-Standard usern auf der FBF und den Einschränkungen hierbei geht.

--------------------------
Es handelt sich um einen patch --> http://www.ip-phone-forum.de/showthread.php?t=143821
 
Zuletzt bearbeitet:
@arudolf

Da Du in Deinem Posting absolute Pfadangaben machst, gehe ich davon aus, dass Dein dropbear Pfadangaben relativ zu "/" erwartet.

1) Folgenden Inhalt in eine Datei /var/passwd kopieren
Code:
root:$1$1drQ15iY$/UjVigUxyV2wSGHpmgV9g1:0:0:root:/:/bin/sh
dynamic:$1$WoPaF.Wk$5aUxhctynOfa4/Ix9EeiY/:0:0:test:/:/bin/sh
2) File nach /etc/passwd mounten
Code:
mount -o bind /var/passwd /etc/passwd
3) Danach via putty oder ssh client einloggen
- Beispiel PW-Datei ist z.B. für
ID/PW: dynamic/dynamic
ID/PW: root/testing


Gruß
dynamic
 
Hallo,

habe das gleich vor, nur soll er login ohne passwort erfolgen, sondern mit key-file.
Habe dazu eine vollwertige busybox auf die Box geladen:
http://rapidshare.com/files/105906625/busybox
Damit habe ich 'chown' auf den neuen user durchführen können.
In /etc/passwd habe ich den neuen user angelegt, mit entsprechendem Home-Verzeichnis.

Die Verzeichnisse .ssh habe ich mit chmod 700 dicht gemacht.

Die keys dort funktionieren mit root. Mit dem neuen user bekomme ich
'server refused our key' beim Zugriff mit putty.

Hat da noch einer eine Idee?

Gruß, GuHu
 
... aua aua

.. habe auch die dropbear-Version vom ds-mod mit dem Patch. Ich habe hier keine Linux-Umgebung. Könnte einer die dropbear-version ohne den patch hier hereinstellen.

Wäre toll, mit Dank im voraus, GuHu
 
/bin/sh: permission denied

seit neuestem (busybox v1.9.2) bekomme ich beim login als nicht-root die Fehlermeldung /bin/sh:permission denied. Heißt das, daß ein nicht-root user die Kommandos der busybox nicht ausführen kann? War das früher schon so oder habe ich etwas verändert?
 
Wie sieht denn deine /var/passwd aus? Ich melde mich immer als root an, deswegen ist mir diesbezüglich nichts aufgefallen.
Welchen Sinn macht es denn sich mit einem anderen Login anzumelden. Man darf doch trotzdem "fast" alles machen, oder?

MfG Oliver
 
Hallo Oliver,

hier meine /etc/passwd:
root:x:0:0:root:/mod/root:/bin/sh
ftpuser:any:1000:0:ftp user:/var/media/ftp:/bin/sh
ablabla:x:2000:1:NUMSTA User:/var/mod/home/ablabla:/bin/sh
oblabla:x:2001:1:NUMSTA User:/var/mod/home/oblabla:/bin/sh

und meine /etc/group:
root:x:0:
users:x:1:

Die ge-hash-ten Passwörter sind in der /etc/shadow.

Hintergrund der Aktion ist, daß ich einen SVN Server laufen lasse (s. auch http://www.ip-phone-forum.de/showthread.php?t=112576&page=7). Hierbei möchte ich verschiedenen Nutzern (ablabla und oblabla) über einen private key einen ssh Zugriff ermöglichen. Wichtig dabei ist, daß diese user keine root Rechte haben.

Das ganze hat auch wunderbar funktioniert, bis ich wieder mal eine neue firmware eingespielt habe. Der einzige Unterschied war, daß ich beim dropbear den ssh+scp client aktiviert habe, während er vorher nicht ausgewählt hatte.

Wenn ich mich jetzt z.B. aus einer root-shell über "login ablabla" einzuloggen versuche, kommt folgendes:
-----------
/var/mod/root # login ablabla
Password:
__ _ __ __ ___ __
|__ |_) |__ |__ | /
| |\ |__ |__ | /_

The fun has just begun...
login: cannot run /bin/sh: Permission denied
/var/mod/root #
------------
Den dropbear-patch 100-root-login-only.patch habe ich vor der Kompilation entfernt.

Danke für Deine Überlegungen, arudolf
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,922
Beiträge
2,305,226
Mitglieder
378,646
Neuestes Mitglied
atrora