Outils pour utilisateurs

Outils du site


reseau:certificat:certificatsopenssh

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
reseau:certificat:certificatsopenssh [2026/07/01 18:22] – [Configuration du client pour pour vérifier le certificat du serveur] techer.charles_educ-valadon-limoges.frreseau:certificat:certificatsopenssh [2026/07/01 18:58] (Version actuelle) techer.charles_educ-valadon-limoges.fr
Ligne 192: Ligne 192:
     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.     * il s'agit d'un certificat utilisateur : **Type ... user certificate**.
     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).     * ce n'est pas un certificat autosigné car l'**empreinte SHA256** de la clé publique de l'utilisateur (**Public Key**) est différente de l'empreinte de la clé qui a signé le certificat (**Signing CA**).
-    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs principals peuvent être déclarés (séparé par des virgules).+    * le **principal** est sio, c'est à dire le **login** associé à ce certificat. Plusieurs "Principals" peuvent être déclarés (séparé par des virgules).
  
 <WRAP center round important> <WRAP center round important>
Ligne 275: Ligne 275:
 Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio). Il est nécessaire de **recréer votre certificat client** en définissant comme **principal**, les **deux comptes**, sio (ou celui à votre nom) et le nouveau (btssio).
  
-    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme principal :+    * Création à nouveau du certificat client sur le serveur jouant le rôle de CA en définissant les deux comptes comme "principals" :
  
   * Sur le serveur de CA, utilisez la commande suivante :    * Sur le serveur de CA, utilisez la commande suivante : 
Ligne 307: Ligne 307:
 </code> </code>
  
-Remarques : les deux comptes sio et btssio sont définis comme principal+**Remarques** : les deux comptes sio et btssio sont définis comme "principals".
  
   * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :     * depuis votre client, récupérer le **certificat client** nouvellement généré et placez le dans le dossier **~/.ssh/** de l'ordinateur client avec la clé privée **id\_ed25519** et la clé publique **ed\_ed25519.pub** :  
Ligne 457: Ligne 457:
 **Remarques** :  **Remarques** : 
     * le certificat serveur est **présenté au client**;     * le certificat serveur est **présenté au client**;
-    * le **nom d'hôte** utilisé avec l'adresse IP **correspond** bien avec ce qui est renseigné dans le certificat (**principal**) ;+    * le **nom d'hôte** utilisé (adresse IP**correspond** bien avec ce qui est renseigné dans le certificat (**Principals**) ;
     * la **clé publique de la CA** est bien **trouvé** chez le client pour **vérifier la signature** du certificat ;     * la **clé publique de la CA** est bien **trouvé** chez le client pour **vérifier la signature** du certificat ;
     * seule la **passphrase** de votre **clé privée** est demandée.     * seule la **passphrase** de votre **clé privée** est demandée.
Ligne 465: Ligne 465:
 </WRAP> </WRAP>
  
-    * **Modifiez le contenu du fichier **~/.ssh/known_hosts** pour interdire le adresses IP qui commencent par 10. (ajout du caractère !).+  * **Modifiez** le contenu du fichier **~/.ssh/known_hosts** pour interdire le adresses IP qui commencent par 10. (ajout du caractère !).
  
 <code> <code>
Ligne 471: Ligne 471:
 </code> </code>
  
-    * **testez** en mode **debug** la non acceptation du certificat du serveur distant : +  * **testez** en mode **debug** la **non acceptation** du certificat du serveur distant : 
  
 <code> <code>
Ligne 477: Ligne 477:
 ... ...
 debug1: Server host certificate: ssh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0, serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54 debug1: Server host certificate: ssh-ed25519-cert-v01@openssh.com SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0, serial 0 ID "SERVEUR-LOCAL" CA ssh-ed25519 SHA256:5R5DL2MZrQelfe88lyf2zdv3UepovFcdm9NiHtplWUQ valid from 2026-06-28T23:19:00 to 2027-06-28T23:20:54
 +
 ... ...
-debug1: Host '10.xxx.yyy.zzz' is known and matches the ED25519-CERT host certificate. +debug1: No matching CA foundRetry with plain key
-debug1: Found CA key in /home/sio/.ssh/known_hosts:1+
 ...  ... 
 +The authenticity of host '10.xxx.yyy.zzz (10.xxx.yyy.zzz)' can't be established.
 +ED25519 key fingerprint is SHA256:++xMosJ1oo91GoxCV77GSb7tSBzKqKVvY2kDXvXzBr0.
 +This key is not known by any other names.
 +Are you sure you want to continue connecting (yes/no/[fingerprint])? yes
 +Warning: Permanently added '10.187.35.100' (ED25519) to the list of known hosts.
 +...
 Enter passphrase for key '/home/sio/.ssh/id_ed25519':  Enter passphrase for key '/home/sio/.ssh/id_ed25519': 
 </code> </code>
 +
 +**Remarques** : 
 +    * le certificat serveur est **présenté au client**;
 +    * le **nom d'hôte** utilisé (adresse IP) n'est pas autorisé ;
 +    * le **message d'avertissement** s'affiche et vous devez accepter de continuer  ;
 +    * la clé publique de ce serveur est enregistrée dans le fichier **~/.ssh/known_hosts** ;
 +    * la **passphrase** de votre **clé privée** est demandée.
 +
  
reseau/certificat/certificatsopenssh.1782922967.txt.gz · Dernière modification : 2026/07/01 18:22 de techer.charles_educ-valadon-limoges.fr