Outils pour utilisateurs

Outils du site


reseau:certificat:certificatsopenssh

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
reseau:certificat:certificatsopenssh [2026/07/01 18:06] – [Configuration du client pour pour vérifier le certificat du serveur] techer.charles_educ-valadon-limoges.frreseau:certificat:certificatsopenssh [2026/07/01 18:58] (Version actuelle) techer.charles_educ-valadon-limoges.fr
Ligne 192: Ligne 192:
     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.
     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).
-    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs principals peuvent être déclarés (séparé par des virgules).+    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs "Principals" peuvent être déclarés (séparé par des virgules).
  
 <WRAP center round important> <WRAP center round important>
Ligne 275: Ligne 275:
 Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio). Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio).
  
-    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme principal :+    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme "principals" :
  
   * Sur le serveur de CA, utilisez la commande suivante :    * Sur le serveur de CA, utilisez la commande suivante : 
Ligne 307: Ligne 307:
 </code> </code>
  
-Remarques : les deux comptes sio et btssio sont définis comme principal+**Remarques** : les deux comptes sio et btssio sont définis comme "principals".
  
   * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :     * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :  
Ligne 434: Ligne 434:
   * le **#** permet de commenter une ligne.   * le **#** permet de commenter une ligne.
  
-  * Autorisea tous les certificats signés par la clé privée de la CA en écrivant **UNE SEULE ligne** dans le fichier **~/.ssh/known_hosts** en indiquant la clé publique **ca\_key.pub**, pour toutes les adresse IP qui commencent par **10.**.+  * Autorisez tous les certificats signés par la clé privée de la CA en écrivant **UNE SEULE ligne** dans le fichier **~/.ssh/known_hosts** en indiquant la clé publique **ca\_key.pub**, pour toutes les adresse IP qui commencent par **10.**.
  
 <code> <code>
Ligne 440: Ligne 440:
 </code> </code>
  
-  * **test** en mode **debug** de l'accepation du certificat du serveur distant+=== Les tests === 
 + 
 +  * **testez** en mode **debug** l'accepation du certificat du serveur distant
  
 <code> <code>
-$ ssh -v btssio@adresseIP+$ ssh -v sio@adresseIP
 ... ...
-debug1: Offering public key/home/sio/.ssh/id_ed25519 ED25519 SHA256:q3u+woluMmljCo+HCKHr55oztAiZ7QVDXWkw20W02UY +debug1: Server host certificatessh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54 
-debug1: Authentications that can continue: publickey,password +... 
-debug1: Offering public key: /home/sio/.ssh/id_ed25519 ED25519-CERT SHA256:q3u+woluMmljCo+HCKHr55oztAiZ7QVDXWkw20W02UY +debug1: Host '10.xxx.yyy.zzz' is known and matches the ED25519-CERT host certificate
-debug1Authentications that can continuepublickey,password +debug1: Found CA key in /home/sio/.ssh/known_hosts:
-debug1: Trying private key: /home/sio/.ssh/id_ed25519_sk +...  
-debug1: Trying private key/home/sio/.ssh/id_xmss +Enter passphrase for key '/home/sio/.ssh/id_ed25519': 
-debug1Trying private key/home/sio/.ssh/id_dsa +
-debug1: Next authentication method: password +
-btssio@10.187.35.100's password+
 </code> </code>
 +
 +**Remarques** : 
 +    * le certificat serveur est **présenté au client**;
 +    * le **nom d'hôte** utilisé (adresse IP) **correspond** bien avec ce qui est renseigné dans le certificat (**Principals**) ;
 +    * la **clé publique de la CA** est bien **trouvé** chez le client pour **vérifier la signature** du certificat ;
 +    * seule la **passphrase** de votre **clé privée** est demandée.
 +
 +<WRAP center round important>
 +Vous n'avez pas de message d'avertissement et aucune ligne n'est ajoutée au fichier **~/.ssh/known_hosts**.
 +</WRAP>
 +
 +  * **Modifiez** le contenu du fichier **~/.ssh/known_hosts** pour interdire le adresses IP qui commencent par 10. (ajout du caractère !).
 +
 +<code>
 +@cert-authority !10.*,*.educ-valadon-limoges.fr ssh-ed25519 AAAAC3NzaC1lZDI1N... cle publique de la CA
 +</code>
 +
 +  * **testez** en mode **debug** la **non acceptation** du certificat du serveur distant : 
 +
 +<code>
 +$ ssh -v sio@adresseIP
 +...
 +debug1: Server host certificate: ssh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0, serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54
 +
 +...
 +debug1: No matching CA found. Retry with plain key
 +... 
 +The authenticity of host '10.xxx.yyy.zzz (10.xxx.yyy.zzz)' can't be established.
 +ED25519 key fingerprint is SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0.
 +This key is not known by any other names.
 +Are you sure you want to continue connecting (yes/no/[fingerprint])? yes
 +Warning: Permanently added '10.187.35.100' (ED25519) to the list of known hosts.
 +...
 +Enter passphrase for key '/home/sio/.ssh/id_ed25519': 
 +</code>
 +
 +**Remarques** : 
 +    * le certificat serveur est **présenté au client**;
 +    * le **nom d'hôte** utilisé (adresse IP) n'est pas autorisé ;
 +    * le **message d'avertissement** s'affiche et vous devez accepter de continuer  ;
 +    * la clé publique de ce serveur est enregistrée dans le fichier **~/.ssh/known_hosts** ;
 +    * la **passphrase** de votre **clé privée** est demandée.
 +
 +
reseau/certificat/certificatsopenssh.1782921990.txt.gz · Dernière modification : 2026/07/01 18:06 de techer.charles_educ-valadon-limoges.fr