Outils pour utilisateurs

Outils du site


reseau:certificat:certificatsopenssh

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
reseau:certificat:certificatsopenssh [2026/07/01 17:59] – [Configuration du client pour pour vérifier le certificat du serveur] techer.charles_educ-valadon-limoges.frreseau:certificat:certificatsopenssh [2026/07/01 18:58] (Version actuelle) techer.charles_educ-valadon-limoges.fr
Ligne 192: Ligne 192:
     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.
     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).
-    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs principals peuvent être déclarés (séparé par des virgules).+    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs "Principals" peuvent être déclarés (séparé par des virgules).
  
 <WRAP center round important> <WRAP center round important>
Ligne 275: Ligne 275:
 Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio). Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio).
  
-    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme principal :+    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme "principals" :
  
   * Sur le serveur de CA, utilisez la commande suivante :    * Sur le serveur de CA, utilisez la commande suivante : 
Ligne 307: Ligne 307:
 </code> </code>
  
-Remarques : les deux comptes sio et btssio sont définis comme principal+**Remarques** : les deux comptes sio et btssio sont définis comme "principals".
  
   * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :     * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :  
Ligne 434: Ligne 434:
   * le **#** permet de commenter une ligne.   * le **#** permet de commenter une ligne.
  
-  * Autorisea tous les certificats signés par la clé privée de la CA en écrivant **UNE SEULE ligne** dans le fichier **~/.ssh/known_hosts** en indiquant la clé publique **ca\_key.pub**, pour toutes les adresse IP qui commencent par **10.**.+  * Autorisez tous les certificats signés par la clé privée de la CA en écrivant **UNE SEULE ligne** dans le fichier **~/.ssh/known_hosts** en indiquant la clé publique **ca\_key.pub**, pour toutes les adresse IP qui commencent par **10.**
 + 
 +<code> 
 +@cert-authority 10.*,*.educ-valadon-limoges.fr ssh-ed25519 AAAAC3NzaC1lZDI1N... cle publique de la CA 
 +</code> 
 + 
 +=== Les tests === 
 + 
 +  * **testez** en mode **debug** l'accepation du certificat du serveur distant 
 + 
 +<code> 
 +$ ssh -v sio@adresseIP 
 +... 
 +debug1: Server host certificate: ssh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0, serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54 
 +... 
 +debug1: Host '10.xxx.yyy.zzz' is known and matches the ED25519-CERT host certificate. 
 +debug1: Found CA key in /home/sio/.ssh/known_hosts:
 +...  
 +Enter passphrase for key '/home/sio/.ssh/id_ed25519':  
 +</code> 
 + 
 +**Remarques** :  
 +    * le certificat serveur est **présenté au client**; 
 +    * le **nom d'hôte** utilisé (adresse IP) **correspond** bien avec ce qui est renseigné dans le certificat (**Principals**) ; 
 +    * la **clé publique de la CA** est bien **trouvé** chez le client pour **vérifier la signature** du certificat ; 
 +    * seule la **passphrase** de votre **clé privée** est demandée. 
 + 
 +<WRAP center round important> 
 +Vous n'avez pas de message d'avertissement et aucune ligne n'est ajoutée au fichier **~/.ssh/known_hosts**. 
 +</WRAP> 
 + 
 +  * **Modifiez** le contenu du fichier **~/.ssh/known_hosts** pour interdire le adresses IP qui commencent par 10. (ajout du caractère !). 
 + 
 +<code> 
 +@cert-authority !10.*,*.educ-valadon-limoges.fr ssh-ed25519 AAAAC3NzaC1lZDI1N... cle publique de la CA 
 +</code> 
 + 
 +  * **testez** en mode **debug** la **non acceptation** du certificat du serveur distant :  
 + 
 +<code> 
 +$ ssh -v sio@adresseIP 
 +... 
 +debug1: Server host certificate: ssh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0, serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54 
 + 
 +... 
 +debug1: No matching CA found. Retry with plain key 
 +...  
 +The authenticity of host '10.xxx.yyy.zzz (10.xxx.yyy.zzz)' can't be established. 
 +ED25519 key fingerprint is SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0. 
 +This key is not known by any other names. 
 +Are you sure you want to continue connecting (yes/no/[fingerprint])? yes 
 +Warning: Permanently added '10.187.35.100' (ED25519) to the list of known hosts. 
 +... 
 +Enter passphrase for key '/home/sio/.ssh/id_ed25519':  
 +</code> 
 + 
 +**Remarques** :  
 +    * le certificat serveur est **présenté au client**; 
 +    * le **nom d'hôte** utilisé (adresse IP) n'est pas autorisé ; 
 +    * le **message d'avertissement** s'affiche et vous devez accepter de continuer 
 +    * la clé publique de ce serveur est enregistrée dans le fichier **~/.ssh/known_hosts** ; 
 +    * la **passphrase** de votre **clé privée** est demandée.
  
  
reseau/certificat/certificatsopenssh.1782921548.txt.gz · Dernière modification : 2026/07/01 17:59 de techer.charles_educ-valadon-limoges.fr