J'ai été chargé d'installer un nouveau serveur SFTP. En soi, c'est une opération très simple: il suffit d'utiliser le internal-sftp
rôle du service SSH omniprésent (avec chrootage) pour avoir un serveur SFTP fiable.
Cependant, c'est dans ma nature d'essayer toujours au moins deux approches différentes pour le même problème, et j'ai réalisé que je peux utiliser ProFTPD
avec un plugin sftp pour faire la même chose, avec l'avantage supplémentaire d'options plus granulaires liées au transfert de fichiers (par exemple: limitation de la bande passante ). D'un autre côté, ce plugin n'est pas compilé (et fourni) par défaut, et je voudrais éviter (peut-être) une solution "moins testée".
Pour le moment, le seul service requis est SFTP; cependant, je joue à l'avance et j'aimerais implémenter une solution qui peut non seulement fonctionner avec SFTP, mais aussi avec FTP / S.
Étant donné que je vais chrooter les utilisateurs à l'intérieur de leurs maisons, quelle est selon vous la meilleure solution?
- utiliser SSH
internal-sftp
et un serveur FTP autonome (vsftpd
ouproftpd
) pour les services FTP / S - utiliser uniquement le service ProFTPD avec le plugin correspondant
internal-sftp
desshd
, vous devrez probablement utiliser SFTP sur différents que le port de deffault (si vous voulez encore sshd) qui est certainement question de la facilité d' utilisation.mod_sftp
module de ProFTPD ; il existe de nombreux sites qui l'utilisent en fait au quotidien.mod_sftp
plus courant que moi? Génial. Quoi qu'il en soit, je ne jugerais pasmod_sftp
comme non testé, c'est pour cette raison que j'ai utilisé les citations. Je reformule cette partie de la question.Réponses:
Le serveur sftp de SSH a des exigences supplémentaires pour les répertoires chroot, ie. l'utilisateur ne peut pas accéder en écriture au répertoire chroot dans certains environnements, cela peut être un problème.
Si vous avez également besoin de ftp / ftps, je vous suggère d'essayer mod_sftp. Nous l'utilisons en production sur une vingtaine de serveurs avec plus de 10 000 comptes avec des problèmes presque nuls (sftp est le protocole le moins utilisé). L'inconvénient pourrait être qu'il ne prend pas en charge la méthode d'authentification par mot de passe, mais il prend en charge la touche rsa et le clavier interactif, ce n'est donc un problème que pour les très anciens clients.
la source
20 servers with over 10k accounts
- merci beaucoup pour votre rapport, il est très apprécié. À propos de la différence dans la permission d'écriture de la maison, j'ai déjà travaillé dessus;)Il s'agit d'un fil plus ancien, mais j'aimerais simplement ajouter aux futurs lecteurs que nous configurons les serveurs pour utiliser proftpd avec mod_sftp depuis des années sans aucun problème. J'aime beaucoup que la séparation des services donne un contrôle précis sur la sécurité, le service lui-même et la gestion des utilisateurs.
Vous pouvez configurer proftpd pour prendre en charge l'un ou les deux mots de passe / clés avec mod_sftp si vous incluez également le module sftp_pam. Voici un exemple de configuration qui permet les deux:
la source