teratail header banner
teratail header banner
質問するログイン新規登録

回答編集履歴

2

修正しました。

2017/02/10 19:36

投稿

kanbeworks
kanbeworks

スコア829

answer CHANGED
@@ -31,6 +31,7 @@
31
31
  ものですが、よくよくManページを確認したらアドレスのみでもいけることがわかりました。
32
32
 
33
33
  `/etc/ssh/sshd_config`の最後に、以下のように追記し、sshdサービスを再起動します。
34
+ ※再起動時に「Subsystem sftp~」とか出たら、既存の設定に「Subsystem sftp~」がないか確認し、コメントアウトして下さい。
34
35
  ```
35
36
  (↑ここから上は既存の設定)
36
37
 

1

回答を追記しました。

2017/02/10 19:36

投稿

kanbeworks
kanbeworks

スコア829

answer CHANGED
@@ -4,4 +4,49 @@
4
4
  ```
5
5
  では駄目ですか?
6
6
 
7
- 完全にTCP Wrapperの支配から抜けたいなら、OpenSSHのソースを拾ってきて、TCPWrapperを無効にしてコンパイルしてやればいいんですかね。
7
+ 完全にTCP Wrapperの支配から抜けたいなら、OpenSSHのソースを拾ってきて、TCPWrapperを無効にしてコンパイルしてやればいいんですかね。
8
+
9
+ ### 追記(2017/02/11 03:20)
10
+ さて。
11
+
12
+ > sshdは現在社内・または開発会社のみつながるようにallow内で設定しております。
13
+ そこはそのままでsftp(22)だけアクセス可能にしたいのです。
14
+ >
15
+ > allowを使うやり方では難しいでしょうか
16
+
17
+ ということでしたので、回答に追記を。
18
+ まず、hosts.allow(TCP Wrappers)だけで要件を満たすのは厳しいと思います。
19
+
20
+ mooonphaseさんが提示された、sftpとsshを分ける方法を採用する場合、
21
+ 0. ssh用ポート(22番)はFirewallで社内と開発会社のみに許可する。
22
+ 0. sftp用ポート(22番以外)はFirewallで全許可する。
23
+
24
+ という感じなのかなと思います。
25
+ ただ、御社の情シスや偉い方が
26
+ **「よくわからんポートを開放したくないから、現状のままでなんとかせよ」**
27
+ と言う場合は、別の方法を検討するしかないです。
28
+
29
+ 最初思いついた方法は、この回答のコメントに書いた
30
+ **「sshとsftpのユーザーを分ける」+「ユーザー毎にアクセス制限をかける」**
31
+ ものですが、よくよくManページを確認したらアドレスのみでもいけることがわかりました。
32
+
33
+ `/etc/ssh/sshd_config`の最後に、以下のように追記し、sshdサービスを再起動します。
34
+ ```
35
+ (↑ここから上は既存の設定)
36
+
37
+ Subsystem sftp internal-sftp
38
+
39
+ Match Address *,!192.168.0.0/24
40
+ ForceCommand internal-sftp
41
+ ```
42
+ 上記の場合、「全てのアクセス元にsftpのみ許可、ただし192.168.0.0/24からは除く」という設定になります。
43
+ 許可アドレスを追加する場合は「Match Address」の行に「,!許可するアドレス」を追加していきます。
44
+ ホスト名を指定する場合は「Match Host *,!~」となるかと思いますが、詳細はManページなどをご確認下さい。
45
+
46
+ [SSHD_CONFIG(5)](https://euske.github.io/openssh-jman/sshd_config.html)
47
+
48
+ なお、Subsystem sftpに指定する「internal-sftp」は別にデフォルトのsftp-serverでも構いませんが、「internal-sftp」だと
49
+ `This Service allows sftp connections only.`
50
+ と出てくれたりします。
51
+
52
+ 何年もOpenSSH触ってるはずなのに、未だに使いこなせてなかったんだなーと反省。