<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://lea-linux.org/docs/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Spirt</id>
	<title>Lea Linux - Contributions [fr]</title>
	<link rel="self" type="application/atom+xml" href="https://lea-linux.org/docs/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Spirt"/>
	<link rel="alternate" type="text/html" href="https://lea-linux.org/documentations/Sp%C3%A9cial:Contributions/Spirt"/>
	<updated>2026-05-03T18:27:38Z</updated>
	<subtitle>Contributions</subtitle>
	<generator>MediaWiki 1.40.1</generator>
	<entry>
		<id>https://lea-linux.org/docs/index.php?title=Trucs:Connection_SSH_sans_mot_de_passe&amp;diff=12590</id>
		<title>Trucs:Connection SSH sans mot de passe</title>
		<link rel="alternate" type="text/html" href="https://lea-linux.org/docs/index.php?title=Trucs:Connection_SSH_sans_mot_de_passe&amp;diff=12590"/>
		<updated>2006-05-06T13:37:17Z</updated>

		<summary type="html">&lt;p&gt;Spirt : /* solution avec une clef ssh sans mot de passe */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&amp;lt;div class=&amp;quot;leapar&amp;quot;&amp;gt;Léa (Fred)&amp;lt;fred@lea-linux.org&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Vous allez me demander : &amp;quot;Une connection SSH (sécurisée) sans mot de passe (non sécurisé), à quoi cela peut-il servir ?&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
Supposons que vous ayez 2 postes &amp;quot;sûrs&amp;quot; (c&#039;est-à-dire dont vous n&#039;avez pas spécialement peur qu&#039;on puisse prendre le contrôle), si vous avez réussi a vous connecter sur le premier, c&#039;est pénible de devoir taper un mot de passe pour faire un truc sur le second. Surtout que si quelqu&#039;un vient de prendre possession de votre compte sur le premier poste, de toute façon, le second sera en sa possession dans pas longtemps.&lt;br /&gt;
&lt;br /&gt;
=== solution avec une clef ssh sans mot de passe ===&lt;br /&gt;
&lt;br /&gt;
Le but n&#039;est pas de se passer de sécurité (au contraire). La solution du problème est la suivante. Nous avons deux postes : frodon.tux et gandalf.tux. Sur les deux postes sshd tourne et est correctement configuré. Sur chacun des postes on génére des clés :&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[fred@frodon ~]$ &#039;&#039;&#039;ssh-keygen -t rsa&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
(entrez une passe-phrase vide), et :&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[bibi@gandalf ~]$ &#039;&#039;&#039;ssh-keygen -t rsa&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
(entrez aussi une passe-phrase vide). Ensuite, il suffit de copier la clé publique d&#039;un poste sur l&#039;autre dans la liste des clés autorisées :&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[fred@frodon ~]$ &#039;&#039;&#039;scp ~fred/.ssh/id_rsa.pub bibi@gandalf.tux:~bibi/.ssh/authorized_keys2&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
et :&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[bibi@gandalf ~]$ &#039;&#039;&#039;scp ~bibi/.ssh/id_rsa.pub fred@frodon.tux:~fred/.ssh/authorized_keys2&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
(il peut falloir remplacer : authorized_keys2 par authorized_keys). Et voilà, à partir de maintenant, une connection :&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[bibi@gandalf ~]$ &#039;&#039;&#039;ssh fred@frodon&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
ou&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;code&amp;quot;&amp;gt;[fred@frodon ~]$ &#039;&#039;&#039;ssh bibi@gandalf&#039;&#039;&#039;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
ne demandera pas de mot de passe. Mais ce ne sera pas pour autant trop &amp;quot;désécurisée&amp;quot;, puisque pour se connecter sans mot de passe sur frodon il faudra réussir à se connecter avec mot de passe sur gandalf et réciproquement.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;note&amp;quot;&amp;gt;Note (1) : Si vous voulez seulement vous connecter sur frodon sans mot de passe depuis gandalf, il n&#039;est pas nécessaire générer la clé sur frodon.&amp;lt;/div&amp;gt;&amp;lt;div class=&amp;quot;note&amp;quot;&amp;gt;Note (2) : Si vous avez plusieurs &amp;quot;authorized_keys&amp;quot; il suffit de les concaténer.&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== solution avec ssh-agent ===&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;Ajout de [mailto:michel point bonnet chez 9online point fr Michel Bonnet]&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Personnellement, je trouve que c&#039;est dangereux de laisser une clef privée sans mot de passe, car si quelqu&#039;un arrive à accéder au répertoire où elle est stockée, il peut utiliser immédiatement la clé.&lt;br /&gt;
&lt;br /&gt;
Il est donc préférable de passer par un agent d&#039;authentification.&amp;lt;br /&amp;gt; il faut générer les clés de façon identique (mais avec un mot de passe, ce qui permet de crypter la clé privée).&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;note&amp;quot;&amp;gt;Note (Fred) : mais cette solution ne permet pas, entre autre, de monter un système de fichier via shfs au démarrage de la machine puisqu&#039;il faut que le propriétaire de la clé doit taper le mot de passe lors de sa première (première de la session) utilisation , alors que la première le permet. Ces deux méthodes répondent en fait à des utilisations différentes. &amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Pour les utiliser :&amp;lt;/u&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;ssh-agent screen&amp;lt;/code&amp;gt; (lancement de l&#039;agent)&lt;br /&gt;
* &amp;lt;code&amp;gt;ssh-add &amp;lt;ma liste de clés privée&amp;gt;&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
(il va demander le mot de passe pour chacune des clés s&#039;il est différent, ou une seule fois, si c&#039;est le même)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;pour se connecter :&amp;lt;/u&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;ssh bibi@gandalf&amp;lt;/code&amp;gt; marchera automatiquement sans retaper le mot de passe, et ce tant que l&#039;agent tourne.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Pour terminer,&amp;lt;/u&amp;gt;&amp;lt;br /&amp;gt; la sécurité est un vaste sujet, qui au fond dépend de son appréciation du risque, ce qui est éminemment très personnel.&lt;br /&gt;
[[Catégorie:Trucs_Réseau]]&lt;/div&gt;</summary>
		<author><name>Spirt</name></author>
	</entry>
</feed>