回答編集履歴
2
修正しました。
answer
CHANGED
@@ -31,6 +31,7 @@
|
|
31
31
|
ものですが、よくよくManページを確認したらアドレスのみでもいけることがわかりました。
|
32
32
|
|
33
33
|
`/etc/ssh/sshd_config`の最後に、以下のように追記し、sshdサービスを再起動します。
|
34
|
+
※再起動時に「Subsystem sftp~」とか出たら、既存の設定に「Subsystem sftp~」がないか確認し、コメントアウトして下さい。
|
34
35
|
```
|
35
36
|
(↑ここから上は既存の設定)
|
36
37
|
|
1
回答を追記しました。
answer
CHANGED
@@ -4,4 +4,49 @@
|
|
4
4
|
```
|
5
5
|
では駄目ですか?
|
6
6
|
|
7
|
-
完全にTCP Wrapperの支配から抜けたいなら、OpenSSHのソースを拾ってきて、TCPWrapperを無効にしてコンパイルしてやればいいんですかね。
|
7
|
+
完全にTCP Wrapperの支配から抜けたいなら、OpenSSHのソースを拾ってきて、TCPWrapperを無効にしてコンパイルしてやればいいんですかね。
|
8
|
+
|
9
|
+
### 追記(2017/02/11 03:20)
|
10
|
+
さて。
|
11
|
+
|
12
|
+
> sshdは現在社内・または開発会社のみつながるようにallow内で設定しております。
|
13
|
+
そこはそのままでsftp(22)だけアクセス可能にしたいのです。
|
14
|
+
>
|
15
|
+
> allowを使うやり方では難しいでしょうか
|
16
|
+
|
17
|
+
ということでしたので、回答に追記を。
|
18
|
+
まず、hosts.allow(TCP Wrappers)だけで要件を満たすのは厳しいと思います。
|
19
|
+
|
20
|
+
mooonphaseさんが提示された、sftpとsshを分ける方法を採用する場合、
|
21
|
+
0. ssh用ポート(22番)はFirewallで社内と開発会社のみに許可する。
|
22
|
+
0. sftp用ポート(22番以外)はFirewallで全許可する。
|
23
|
+
|
24
|
+
という感じなのかなと思います。
|
25
|
+
ただ、御社の情シスや偉い方が
|
26
|
+
**「よくわからんポートを開放したくないから、現状のままでなんとかせよ」**
|
27
|
+
と言う場合は、別の方法を検討するしかないです。
|
28
|
+
|
29
|
+
最初思いついた方法は、この回答のコメントに書いた
|
30
|
+
**「sshとsftpのユーザーを分ける」+「ユーザー毎にアクセス制限をかける」**
|
31
|
+
ものですが、よくよくManページを確認したらアドレスのみでもいけることがわかりました。
|
32
|
+
|
33
|
+
`/etc/ssh/sshd_config`の最後に、以下のように追記し、sshdサービスを再起動します。
|
34
|
+
```
|
35
|
+
(↑ここから上は既存の設定)
|
36
|
+
|
37
|
+
Subsystem sftp internal-sftp
|
38
|
+
|
39
|
+
Match Address *,!192.168.0.0/24
|
40
|
+
ForceCommand internal-sftp
|
41
|
+
```
|
42
|
+
上記の場合、「全てのアクセス元にsftpのみ許可、ただし192.168.0.0/24からは除く」という設定になります。
|
43
|
+
許可アドレスを追加する場合は「Match Address」の行に「,!許可するアドレス」を追加していきます。
|
44
|
+
ホスト名を指定する場合は「Match Host *,!~」となるかと思いますが、詳細はManページなどをご確認下さい。
|
45
|
+
|
46
|
+
[SSHD_CONFIG(5)](https://euske.github.io/openssh-jman/sshd_config.html)
|
47
|
+
|
48
|
+
なお、Subsystem sftpに指定する「internal-sftp」は別にデフォルトのsftp-serverでも構いませんが、「internal-sftp」だと
|
49
|
+
`This Service allows sftp connections only.`
|
50
|
+
と出てくれたりします。
|
51
|
+
|
52
|
+
何年もOpenSSH触ってるはずなのに、未だに使いこなせてなかったんだなーと反省。
|