<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ограничение доступа по группам</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html</link>
    <description>Доброе время суток,&lt;br&gt;Необходимо решить такую задачу:&lt;br&gt;- Есть ldap, через который пользователи авторизуются на серверах (ldap хранит ключи для ssh)&lt;br&gt;- Пользователи ходят по ssh на серверы, возможно, вводя пароль или используя приватный ключ&lt;br&gt;- У пользователей в ldap есть класс posixAccount, то есть хранится их номер группы (gid)&lt;br&gt;Нужно - чтобы некоторая группа пользователей не имела доступ к серверам. Например, установив пользователю gid=65534 (то есть nogroup), доступ к серверам у него отключался.&lt;br&gt;Пробовал использовать:&lt;br&gt;&lt;br&gt;cat /etc/security/access.conf &amp;#124; grep -v &apos;#&apos;&lt;br&gt;- : nogroup : ALL&lt;br&gt;&lt;br&gt;но, увы, действия это не возымело. Заранее благодарен за любую помощь.&lt;br&gt;</description>

<item>
    <title>Ограничение доступа по группам (Eugen)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html#5</link>
    <pubDate>Fri, 02 Jul 2010 09:57:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Да, верно, это ограничивает ssh доступ. Однако есть предчувствие, что доступ будет &lt;br&gt;&amp;gt;&amp;gt;нужно ограничивать и для других сервисов (по мере их появления) - &lt;br&gt;&amp;gt;&amp;gt;существует ли некоторые универсальные способы? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Проблемы нужно решать по мере их поступления, пока вы сами не знаете &lt;br&gt;&amp;gt;какие сервисы у вас будут, то как вы собираетесь к ним &lt;br&gt;&amp;gt;ограничивать доступ? &lt;br&gt;&lt;br&gt;с этим сложно не согласиться. Хорошо, пока что пусть будет только ограничение ssh (достаточно и этого). Я спросил, так как полагал, что есть способ ограничить сразу весь доступ (по любым протоколам, для любых сервисов и т.п.) - благодарю за помощь!&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по группам (Zl0)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html#4</link>
    <pubDate>Fri, 02 Jul 2010 09:53:03 GMT</pubDate>
    <description>&amp;gt;Да, верно, это ограничивает ssh доступ. Однако есть предчувствие, что доступ будет &lt;br&gt;&amp;gt;нужно ограничивать и для других сервисов (по мере их появления) - &lt;br&gt;&amp;gt;существует ли некоторые универсальные способы? &lt;br&gt;&lt;br&gt;Проблемы нужно решать по мере их поступления, пока вы сами не знаете какие сервисы у вас будут, то как вы собираетесь к ним ограничивать доступ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по группам (Eugen)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html#3</link>
    <pubDate>Fri, 02 Jul 2010 09:38:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Пробовал использовать: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;cat /etc/security/access.conf &amp;#124; grep -v &apos;#&apos; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;- : nogroup : ALL &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;но, увы, действия это не возымело. Заранее благодарен за любую помощь. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;может проще задать у такой группы shell в /bin/false? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А может лучше использовать  AllowGroup и DenyGroup в  sshd_config? &lt;br&gt;&lt;br&gt;Да, верно, это ограничивает ssh доступ. Однако есть предчувствие, что доступ будет нужно ограничивать и для других сервисов (по мере их появления) - существует ли некоторые универсальные способы?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по группам (Zl0)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html#2</link>
    <pubDate>Fri, 02 Jul 2010 09:29:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;установив пользователю gid=65534 (то есть nogroup), доступ к серверам у него &lt;br&gt;&amp;gt;&amp;gt;отключался. &lt;br&gt;&amp;gt;&amp;gt;Пробовал использовать: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;cat /etc/security/access.conf &amp;#124; grep -v &apos;#&apos; &lt;br&gt;&amp;gt;&amp;gt;- : nogroup : ALL &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;но, увы, действия это не возымело. Заранее благодарен за любую помощь. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;может проще задать у такой группы shell в /bin/false? &lt;br&gt;&lt;br&gt;А может лучше использовать  AllowGroup и DenyGroup в  sshd_config?&lt;br&gt;</description>
</item>

<item>
    <title>Ограничение доступа по группам (ALex_hha)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/89279.html#1</link>
    <pubDate>Fri, 02 Jul 2010 09:20:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;номер группы (gid) &lt;br&gt;&amp;gt;Нужно - чтобы некоторая группа пользователей не имела доступ к серверам. Например, &lt;br&gt;&amp;gt;установив пользователю gid=65534 (то есть nogroup), доступ к серверам у него &lt;br&gt;&amp;gt;отключался. &lt;br&gt;&amp;gt;Пробовал использовать: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;cat /etc/security/access.conf &amp;#124; grep -v &apos;#&apos; &lt;br&gt;&amp;gt;- : nogroup : ALL &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;но, увы, действия это не возымело. Заранее благодарен за любую помощь. &lt;br&gt;&lt;br&gt;может проще задать у такой группы shell в /bin/false?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
