<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentarer till Konfigurera SSH för ökad säkerhet</title>
	<atom:link href="http://securit.se/2012/01/english-configure-ssh-high-security/feed/" rel="self" type="application/rss+xml" />
	<link>http://securit.se/2012/01/english-configure-ssh-high-security/</link>
	<description>En blogg om IT-säkerhet och relaterade ämnen för dem som arbetar inom IT</description>
	<lastBuildDate>Fri, 17 Aug 2012 17:17:00 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5.1</generator>
	<item>
		<title>Av: Johan Ryberg</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-7163</link>
		<dc:creator>Johan Ryberg</dc:creator>
		<pubDate>Wed, 08 Feb 2012 12:06:29 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-7163</guid>
		<description><![CDATA[Yepp, inte helt magiskt men manuellt. 

Jag har skrivit om det tidigare i detta inlägget: &lt;a href=&quot;http://securit.se/2011/01/anvand-ssh-tillsammans-med-krypterad-hemkatalog-ubuntu/&quot; rel=&quot;nofollow&quot;&gt;http://securit.se/2011/01/anvand-ssh-tillsammans-med-krypterad-hemkatalog-ubuntu/&lt;/a&gt;]]></description>
		<content:encoded><![CDATA[<p>Yepp, inte helt magiskt men manuellt. </p>
<p>Jag har skrivit om det tidigare i detta inlägget: <a href="http://securit.se/2011/01/anvand-ssh-tillsammans-med-krypterad-hemkatalog-ubuntu/" rel="nofollow">http://securit.se/2011/01/anvand-ssh-tillsammans-med-krypterad-hemkatalog-ubuntu/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Av: Snobben</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-7155</link>
		<dc:creator>Snobben</dc:creator>
		<pubDate>Wed, 08 Feb 2012 11:26:03 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-7155</guid>
		<description><![CDATA[Toppenbra genomgång. 

Det finns ett script med i ssh-paketet som heter ssh-copy-id som för över den publika nyckeln och fixar rättigheterna på mapp och fil. Problemet är att den (liksom din genomgång) använder ~/.ssh/authorizedkeys som &quot;databas&quot; över publika nycklar, vilket ställer till problem om användaren krypterar sin hemkatalog (det går ju inte läsa ~/.ssh/authorizedkeys förrän den är avkrypterad och den avkrypteras inte förrän användaren loggat in, vilket kräver ~/.ssh/authorizedkeys). 

Jag har läst att det ska gå att fixa detta moment 22 genom att ändra i /etc/ssh/sshd_config, men en sådan ändring ignorerar ju skriptet ssh-copy-id typiskt nog. Vet du hur man får det att fungera magiskt själv?]]></description>
		<content:encoded><![CDATA[<p>Toppenbra genomgång. </p>
<p>Det finns ett script med i ssh-paketet som heter ssh-copy-id som för över den publika nyckeln och fixar rättigheterna på mapp och fil. Problemet är att den (liksom din genomgång) använder ~/.ssh/authorizedkeys som &#8220;databas&#8221; över publika nycklar, vilket ställer till problem om användaren krypterar sin hemkatalog (det går ju inte läsa ~/.ssh/authorizedkeys förrän den är avkrypterad och den avkrypteras inte förrän användaren loggat in, vilket kräver ~/.ssh/authorizedkeys). </p>
<p>Jag har läst att det ska gå att fixa detta moment 22 genom att ändra i /etc/ssh/sshd_config, men en sådan ändring ignorerar ju skriptet ssh-copy-id typiskt nog. Vet du hur man får det att fungera magiskt själv?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Av: Johan Ryberg</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-7133</link>
		<dc:creator>Johan Ryberg</dc:creator>
		<pubDate>Wed, 08 Feb 2012 09:32:13 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-7133</guid>
		<description><![CDATA[Tack för synpunkterna. Den svenska artikeln är nu uppdaterad]]></description>
		<content:encoded><![CDATA[<p>Tack för synpunkterna. Den svenska artikeln är nu uppdaterad</p>
]]></content:encoded>
	</item>
	<item>
		<title>Av: Daniel Holm</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-7058</link>
		<dc:creator>Daniel Holm</dc:creator>
		<pubDate>Tue, 07 Feb 2012 19:05:13 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-7058</guid>
		<description><![CDATA[Mycket bra tips. Dock håller jag med Andreas angående porten.]]></description>
		<content:encoded><![CDATA[<p>Mycket bra tips. Dock håller jag med Andreas angående porten.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Av: Johan Ryberg</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-6910</link>
		<dc:creator>Johan Ryberg</dc:creator>
		<pubDate>Mon, 06 Feb 2012 12:53:49 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-6910</guid>
		<description><![CDATA[Du har bra synpunkter som vanligt =)

I min omarbetade engelska version så tar jag knappt upp byte av port eftersom det blir någon form av &quot;säkerhet via oordning&quot; som inte ger något i praktiken förutom försvårar spridningen om tjänsten råkar ut för något 0-day och i värsta fall i kombination med en mask som gör att man klarar sig för att man har tur. Jag skall ändra lite i min formulering.

// Johan]]></description>
		<content:encoded><![CDATA[<p>Du har bra synpunkter som vanligt =)</p>
<p>I min omarbetade engelska version så tar jag knappt upp byte av port eftersom det blir någon form av &#8220;säkerhet via oordning&#8221; som inte ger något i praktiken förutom försvårar spridningen om tjänsten råkar ut för något 0-day och i värsta fall i kombination med en mask som gör att man klarar sig för att man har tur. Jag skall ändra lite i min formulering.</p>
<p>// Johan</p>
]]></content:encoded>
	</item>
	<item>
		<title>Av: Andreas</title>
		<link>http://securit.se/2012/01/english-configure-ssh-high-security/#comment-6902</link>
		<dc:creator>Andreas</dc:creator>
		<pubDate>Mon, 06 Feb 2012 12:31:14 +0000</pubDate>
		<guid isPermaLink="false">http://securit.se/?p=1591#comment-6902</guid>
		<description><![CDATA[Njae, att köra sin sshd på säg 10022 skulle jag snarare se som en försvagad säkerhet, då man helt plötsligt öppnar sig för scenariot att man ansluter till en demon startade utav en användare. Nej, ska man lägga sin sshd på en alternativ port så behåller jag den gärna på en privilegierad port, säg 1022.

Vad gäller root-login så tycker jag det om inte annat kan var rimligt för en del backupjob, även om det strikt sett även kan gå att lösa med sudo. Hursom tycker jag då vara en rimlig tradeoff där är att sätta PermitRootLogin till forced-commands-only.

Vad gäller att veta att man ansluter till rätt maskin så är ju annars DNSSEC och SSHFP en fin kombination.]]></description>
		<content:encoded><![CDATA[<p>Njae, att köra sin sshd på säg 10022 skulle jag snarare se som en försvagad säkerhet, då man helt plötsligt öppnar sig för scenariot att man ansluter till en demon startade utav en användare. Nej, ska man lägga sin sshd på en alternativ port så behåller jag den gärna på en privilegierad port, säg 1022.</p>
<p>Vad gäller root-login så tycker jag det om inte annat kan var rimligt för en del backupjob, även om det strikt sett även kan gå att lösa med sudo. Hursom tycker jag då vara en rimlig tradeoff där är att sätta PermitRootLogin till forced-commands-only.</p>
<p>Vad gäller att veta att man ansluter till rätt maskin så är ju annars DNSSEC och SSHFP en fin kombination.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
