Progetto

Generale

Profilo

AutosshTunnel » Cronologia » Versione 4

Simone Piccardi, 23-06-2011 16:13

1 1 Simone Piccardi
h1. Creare tunnel permanenti con autossh
2
3 2 Simone Piccardi
Ci sono molte occasioni un cui creare occorre creare delle connessioni verso macchine e servizi che sono protette da firewall che è opportuno cifrare e proteggere adeguatamente, ma per le quali la creazione di una VPN diventa un onere eccessivo.
4 1 Simone Piccardi
5 2 Simone Piccardi
Per questo la capacità di _port forwarding_ di SSH è molto utile per creare un tunnel cifrato da una macchina ad un'altra, consentendo anche di condividere accessi locali (come ad esempio ad un MySQL che ascolta solo localmente) in maniera sicura, con il solo problema che in caso di problemi la connessione SSH (ed il relativo tunnel) potrebbero cadere. 
6 1 Simone Piccardi
7 4 Simone Piccardi
Per ovviare a questa eventualità e consentire di creare tunnel permanenti ci viene in aiuto @autossh@ un semplice programma che consente di eseguire una istanza di @ssh@ mantenendola sotto controllo, e riavviando la stessa qualora la connessione dovesse cadere fino ad un numero massimo di volte controllato dalla variabile di ambiente @AUTOSSH_MAXSTART@ o indefinitamente se il valore di questa è negativo (comportamento di default). 
8 1 Simone Piccardi
9 4 Simone Piccardi
Il programma infatti rileva se l'istanza di @ssh@ che ha lanciato termina per un segnale o un errore di connessione e nel caso la riesegue, se invece si termina @ssh@ con un segnale di SIGKILL @autossh@ interpreta la cosa come una terminazione esplicita, e si ferma.  Allo stesso modo viene interpretato un segnale di terminazione a @autossh@ stesso, che nel caso esce terminando anche l'istanza di @ssh@.
10 1 Simone Piccardi
11 4 Simone Piccardi
Il comando prende una opzione principale, @-M@ che consente di indicare una porta di monitoraggio della connessione (per verificare cioè che l'istanza di @ssh@ sia attiva e funzionante utilizza la porta indicata e la successiva per mandare dei messaggi che gli devono tornare indietro). Con la versione 2 del protocollo @ssh@ supporta un controllo interno della connessione, che è più affidabile, pertanto si suggerisce di usare le opportune opzioni di controllo (che vedremo più avanti) ed indicare sempre un valore nullo  (cioè @-M 0@) che disabilita questo monitoraggio.
12 2 Simone Piccardi
13 4 Simone Piccardi
Il resto del comportamento del programma è controllato da una serie di ulteriori variabili di ambiente per il significato delle quali si rimanda alla lettura della pagina di manuale (i valori di default sono adatti all'uso ordinario, possono essere modificati in caso di problemi o per attivare diagnostiche). 
14
15 2 Simone Piccardi
L'uso di @autossh@ consente di creare un numero arbitrario di tunnel in maniera molto sicura, se infatti non è necessario mettersi in ascolto su porte riservate, si può far eseguire il programma per conto di un utente non privilegiato, che nel nostro caso sarà appunto @autossh@. Si provvederà allora a creare detto utente su entrambi i capi del tunnel con:
16
17
<pre>
18
useradd -m -s /bin/false autossh
19
</pre>
20
21
e si noti come per l'utente si sia disabilitata la shell e non si sia impostata la password, cosa che renderà impossibile usare l'utente per un accesso al sistema (che non ci serve essendo esso utilizzato solo allo scopo di creare il tunnel).
22
23
La scelta di non impostare la password richiede l'uso della autenticazione a chiavi, cosa che è comunque il caso di usare sempre e se possibile in maniera esclusiva. Per questo sul capo della connessione che deve creare il tunnel si dovrà creare una chiave per l'utente, che, se si vuole che il tunnel possa partire automaticamente all'avvio, dovrà essere senza password; pertanto si dovranno eseguire i seguenti comandi:
24
25
<pre>
26
root@hain:~# su -s /bin/bash autossh
27
autossh@mail:/root$ ssh-kegen
28
Generating public/private rsa key pair.
29
Enter file in which to save the key (/home/autossh/.ssh/id_rsa): 
30
Enter passphrase (empty for no passphrase): 
31
Enter same passphrase again: 
32
Your identification has been saved in /home/autossh/.ssh/id_rsa.
33
Your public key has been saved in /home/autossh/.ssh/id_rsa.pub.
34
The key fingerprint is:
35
b6:b7:d5:1e:fd:b0:62:57:b5:77:4c:33:82:78:f7:06 autossh@dodds
36
The key's randomart image is:
37
+--[ RSA 2048]----+
38
|                 |
39
|                 |
40
|          . .    |
41
|         . o E oo|
42
|        S . . +o=|
43
|       . .   . ==|
44
|        . . . =.+|
45
|         . oo..+.|
46
|          .. oo .|
47
+-----------------+
48
</pre>
49 3 Simone Piccardi
50
(è necessario usare @su@ con il primo comando per impersonare l'utente @autossh@ dato che questo non ha una shell né una password valida).
51
52
Una volta fatto questo si dovrà aver cura di copiare la chiave pubblica sulla/e macchina/e di destinazione ed installarla nelle home degli utenti @autossh@ ivi creati sotto @.ssh/authorized_keys@; si verifichi che detto file appartenga ad @autossh@.
53
54
Una volta fatto questo si potrà creare un tunnel semplicamente lanciando il relativo comando di @ssh@ tramite @autossh@. Dato che si vuole solo creare il tunnel occorrerà usare l'opzione @-N@ per dire a @ssh@ di non lanciare nessun comando, l'opzione @-f@ per mettersi in background, inoltre sono importanti le opzioni:
55
56
<pre>
57
-o "ServerAliveInterval 60" 
58
-o "ServerAliveCountMax 3"
59
</pre>
60
61
che consentono di attivare il contollo interno della sussistenza della connessione di @ssh@; il tunnel potrà poi essere attivato con le solite opzioni @-L@ o @-R@ a seconda della direzione.
62 1 Simone Piccardi
63 4 Simone Piccardi
Se allora ad esempio si vuole creare un tunnel per la connessione ad un database MySQL remoto di una macchina che è raggiungibile in SSH, una volta creati gli utenti, come descritto, sarà sufficiente esegure il comando:
64 1 Simone Piccardi
65
<pre>
66 3 Simone Piccardi
su -s /bin/sh autossh -c 'autossh -M 0 -q -f -N -o "ServerAliveInterval 60" -o "ServerAliveCountMax 3" -L 3306:localhost:3306 autossh@macchinaremota'
67
</pre>
68 4 Simone Piccardi
69
ed almeno la prima volta accettare la validità della fingerprint della chiave.
70
71
Per abilitare il tunnel in maniera permanente all'avvio la cosa più semplice è inserire il comando in @/etc/rc.local@ o file analogo per il proprio sistema di avvio.