SSH (AIX)

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Accès distant / authentification par clé
Démon sshd, piloté par le SRC
Contexte AIX — OpenSSH (fileset openssh.base), géré via le System Resource Controller comme les autres démons système
Voir aussi Stopsrc · Startsrc · Vi

Sous AIX, le démon sshd (OpenSSH) est piloté par le System Resource Controller (SRC), comme Xntpd ou les autres démons système — pas de service systemd. Le fileset openssh.base doit être installé (pas présent par défaut sur toutes les images AIX).

Générer une clé et autoriser la connexion sans mot de passe

Depuis le compte source, créer le répertoire .ssh avec des permissions strictes :

mkdir /home/root/.ssh
chmod 700 /home/root/.ssh
cd /home/root/.ssh
touch authorized_keys
chmod 600 authorized_keys

Générer une paire de clés RSA :

ssh-keygen -t rsa

Puis ajouter la clé publique du compte source dans authorized_keys du serveur distant :

ssh srv_distant "cat >> /home/root/.ssh/authorized_keys" < ~/.ssh/id_rsa.pub

DSA n'est volontairement plus proposé ici (contrairement à une version antérieure de cette page) : l'algorithme est déprécié depuis OpenSSH 7.0 et refusé par défaut par les clients/serveurs récents — utiliser RSA (ci-dessus) ou, mieux, ssh-keygen -t ed25519 sur les versions d'OpenSSH qui le supportent.

Permissions du répertoire personnel : ne pas les relâcher

⚠️ Une version antérieure de cette procédure recommandait chmod go+w $HOME puis de désactiver StrictModes dans sshd_config pour contourner l'échec de connexion qui en résultait — c'est l'inverse de ce qu'il faut faire. OpenSSH refuse par défaut (StrictModes yes) une authentification par clé si le répertoire personnel ou .ssh sont accessibles en écriture au groupe ou à tous, précisément pour empêcher un autre utilisateur du système d'y déposer sa propre clé. La bonne pratique est de corriger les permissions plutôt que de désactiver le contrôle :

chmod 750 /home/root
chmod 700 /home/root/.ssh
chmod 600 /home/root/.ssh/authorized_keys

Ne désactiver StrictModes que si une contrainte documentée l'exige (répertoire personnel partagé sur un montage réseau contrôlé par ailleurs, par exemple) — jamais comme premier réflexe pour faire disparaître une erreur de connexion.

Redémarrer le service après modification de sshd_config

vi /etc/ssh/sshd_config

Après modification (par exemple PermitRootLogin, PasswordAuthentication), recharger via le SRC :

stopsrc -s sshd
startsrc -s sshd

Voir Stopsrc et Startsrc pour le détail de ces deux commandes SRC.

Tester la connexion par clé

ssh srv1 date
ssh srv2 date

Une connexion réussie sans invite de mot de passe confirme que la clé et les permissions sont correctes.

Voir aussi

  • Stopsrc / Startsrc — cycle de vie SRC
  • Vi — édition de sshd_config
  • Xntpd — autre exemple de démon AIX piloté par le SRC