ssh-hardening (rôle Ansible)
Attention : Ce rôle a été migré vers notre collection de durcissement :
Veuillez ouvrir tous les problèmes et demandes de tirage (pull requests) là-bas !
Exigences
Variables du rôle
network_ipv6_enable
- Défaut : false
- Description : true si IPv6 est nécessaire.
ssh_listen_to doit également être défini pour écouter sur les adresses IPv6 (par exemple [::]).
ssh_server_ports
- Défaut : ['22']
- Description : ports sur lesquels le serveur ssh doit écouter
ssh_client_port
- Défaut : '22'
- Description : port auquel le client ssh doit se connecter
ssh_listen_to
- Défaut : ['0.0.0.0']
- Description : une ou plusieurs adresses IP, sur lesquelles le serveur ssh doit écouter. Par défaut, toutes les adresses IPv4, mais doit être configuré sur des adresses spécifiques pour des raisons de sécurité !
ssh_host_key_files
- Défaut : []
- Description : clés d'hôte pour sshd. Si vide, ['/etc/ssh/ssh_host_rsa_key', '/etc/ssh/ssh_host_ecdsa_key', '/etc/ssh/ssh_host_ed25519_key'] seront utilisées, dans la mesure où la version installée de sshd les prend en charge
ssh_host_key_algorithms
- Défaut : []
- Description : algorithmes de clés d'hôte que le serveur propose. Si vide, la liste par défaut sera utilisée, sinon remplace le paramètre par la liste d'algorithmes spécifiée
ssh_client_alive_interval
- Défaut : 600
- Description : spécifie un intervalle pour l'envoi de messages keepalive
ssh_client_alive_count
- Défaut : 3
- Description : définit la fréquence d'envoi des messages keep-alive
ssh_permit_tunnel
- Défaut : false
- Description : true si le tunneling de ports SSH est requis
ssh_remote_hosts
- Défaut : []
- Description : un ou plusieurs hôtes et leurs options personnalisées pour le client ssh. Par défaut, vide. Voir les exemples dans
defaults/main.yml.
ssh_permit_root_login
- Défaut : no
- Description : désactive la connexion root. Définir sur
without-password ou yes pour activer la connexion root
ssh_allow_tcp_forwarding
- Défaut : no
- Description :
'no' pour désactiver le transfert TCP. Définir sur 'yes' pour autoriser le transfert TCP. Si vous utilisez OpenSSH >= 6.2, vous pouvez spécifier 'yes', 'no', 'all' ou 'local'.
Remarque : les valeurs passées à cette variable doivent être des chaînes de caractères, donc les valeurs 'yes' et 'no' doivent être passées entre guillemets.
ssh_gateway_ports
- Défaut :
false
- Description :
false pour désactiver la liaison des ports transférés aux adresses non-loopback. Définir sur true pour forcer la liaison sur l'adresse wildcard. Définir sur clientspecified pour permettre au client de spécifier l'adresse à laquelle se lier.
ssh_allow_agent_forwarding
- Défaut : false
- Description : false pour désactiver le transfert d'agent. Définir sur true pour autoriser le transfert d'agent.
ssh_x11_forwarding
- Défaut : false
- Description : false pour désactiver le transfert X11. Définir sur true pour autoriser le transfert X11.
ssh_pam_support
- Défaut : true
- Description : true si SSH prend en charge PAM.
ssh_use_pam
- Défaut : true
- Description : false pour désactiver l'authentification pam.
ssh_gssapi_support
- Défaut : false
- Description : true si SSH prend en charge GSSAPI.
ssh_kerberos_support
- Défaut : true
- Description : true si SSH prend en charge Kerberos.
ssh_deny_users
- Défaut : ''
- Description : si spécifié, la connexion est interdite pour les noms d'utilisateur qui correspondent à l'un des modèles.
ssh_allow_users
- Défaut : ''
- Description : si spécifié, la connexion n'est autorisée que pour les noms d'utilisateur qui correspondent à l'un des modèles.
ssh_deny_groups
- Défaut : ''
- Description : si spécifié, la connexion est interdite pour les utilisateurs dont le groupe principal ou la liste de groupes supplémentaires correspond à l'un des modèles.
ssh_allow_groups
- Défaut : ''
- Description : si spécifié, la connexion n'est autorisée que pour les utilisateurs dont le groupe principal ou la liste de groupes supplémentaires correspond à l'un des modèles.
ssh_authorized_keys_file
- Défaut : ''
- Description : modifie le fichier par défaut contenant les clés publiques pouvant être utilisées pour l'authentification des utilisateurs.
ssh_trusted_user_ca_keys_file
- Défaut : ''
- Description : spécifie le fichier contenant les clés publiques des autorités de certification de confiance utilisées pour signer les certificats utilisateur.
ssh_trusted_user_ca_keys
- Défaut : []
- Description : définit les clés publiques des autorités de certification de confiance utilisées pour signer les certificats utilisateur. Uniquement utilisé si
ssh_trusted_user_ca_keys_file est défini.
ssh_authorized_principals_file
- Défaut : ''
- Description : spécifie le fichier contenant les principaux autorisés. Uniquement utilisé si
ssh_trusted_user_ca_keys_file est défini.
ssh_authorized_principals
- Défaut : []
- Description : liste de hachages contenant les chemins de fichiers et les principaux autorisés, voir
default_custom.yml pour toutes les options. Uniquement utilisé si ssh_authorized_principals_file est défini.
ssh_print_motd
- Défaut : false
- Description : false pour désactiver l'affichage du MOTD
ssh_print_pam_motd
- Défaut : false
- Description : false pour désactiver l'affichage du MOTD via pam (Debian et Ubuntu)
ssh_print_last_log
- Défaut : false
- Description : false pour désactiver l'affichage des informations de dernière connexion
sftp_enabled
- Défaut : false
- Description : true pour activer la configuration sftp
sftp_umask
- Défaut : '0027'
- Description : spécifie l'umask pour sftp
sftp_chroot
- Défaut : true
- Description : false pour désactiver le chroot pour sftp
sftp_chroot_dir
- Défaut : /home/%u
- Description : modifie l'emplacement par défaut du chroot sftp
ssh_client_roaming
- Défaut : false
- Description : active le roaming expérimental du client
sshd_moduli_file
- Défaut : '/etc/ssh/moduli'
- Description : chemin vers le fichier de moduli SSH
sshd_moduli_minimum
- Défaut : 2048
- Description : supprime les paramètres Diffie-Hellman plus petits que la taille définie pour atténuer logjam
ssh_challengeresponseauthentication
- Défaut : false
- Description : spécifie si l'authentification par défi-réponse est autorisée (par exemple via PAM)
ssh_client_password_login
- Défaut : false
- Description :
true pour autoriser l'authentification par mot de passe avec le client ssh
ssh_server_password_login
- Défaut : false
- Description :
true pour autoriser l'authentification par mot de passe avec le serveur ssh
ssh_banner
- Défaut :
false
- Description :
true pour afficher une bannière à la connexion
ssh_banner_path
- Défaut : '/etc/sshd/banner.txt'
- Description : chemin vers le fichier de bannière SSH
ssh_client_hardening
- Défaut :
true
- Description :
false pour arrêter le durcissement du client
ssh_client_port
- Défaut :
'22'
- Description : spécifie le numéro de port pour se connecter à l'hôte distant.
ssh_client_compression
- Défaut :
false
- Description : spécifie si le client demande la compression.
ssh_compression
- Défaut :
false
- Description : spécifie si la compression côté serveur est activée après que l'utilisateur s'est authentifié avec succès.
ssh_login_grace_time
- Défaut :
30s
- Description : spécifie le temps autorisé pour une authentification réussie au serveur SSH
ssh_max_auth_retries