<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>http://os-vps418.infomaniak.ch:1250/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Pmeun</id>
	<title>Wiki du LAMA (UMR 5127) - Contributions [fr]</title>
	<link rel="self" type="application/atom+xml" href="http://os-vps418.infomaniak.ch:1250/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Pmeun"/>
	<link rel="alternate" type="text/html" href="http://os-vps418.infomaniak.ch:1250/mediawiki/index.php/Sp%C3%A9cial:Contributions/Pmeun"/>
	<updated>2026-05-21T09:04:44Z</updated>
	<subtitle>Contributions</subtitle>
	<generator>MediaWiki 1.39.4</generator>
	<entry>
		<id>http://os-vps418.infomaniak.ch:1250/mediawiki/index.php?title=SshAvecAfs&amp;diff=5863</id>
		<title>SshAvecAfs</title>
		<link rel="alternate" type="text/html" href="http://os-vps418.infomaniak.ch:1250/mediawiki/index.php?title=SshAvecAfs&amp;diff=5863"/>
		<updated>2012-12-05T18:00:38Z</updated>

		<summary type="html">&lt;p&gt;Pmeun : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Sur le client ==&lt;br /&gt;
&lt;br /&gt;
Avec kerberos, on ne peut plus utiliser des clef RSA/SSH pour se connecter sans mot de passe.&lt;br /&gt;
On peut toujours se connecter avec mot de passe.&lt;br /&gt;
&lt;br /&gt;
À la place des clefs ssh, on utilise des &amp;quot;tickets kerberos&amp;quot;. Voici les instructions (pour linux et mac os, la même &lt;br /&gt;
chose doit être possible sous Windows).&lt;br /&gt;
&lt;br /&gt;
Sous mac os, au moins jusqu&#039;à la version 10.6, il faut commencer par installer la version ssh fournie par macports, celle d&#039;apple n&#039;étant pas compatible avec GSSAPI (même si l&#039;option de configuration existe).&lt;br /&gt;
&lt;br /&gt;
Malheureusement, sous linux comme sous mac os, l&#039;utilisation de ticket kerberos n&#039;est pas activé par défaut. Dans /etc/ssh/ssh_config, &lt;br /&gt;
il faut ajouter :&lt;br /&gt;
 Host *&lt;br /&gt;
 ...&lt;br /&gt;
 GSSAPIAuthentication yes&lt;br /&gt;
 GSSAPIDelegateCredentials yes&lt;br /&gt;
&lt;br /&gt;
De plus, il faut installer kerberos avec&lt;br /&gt;
&lt;br /&gt;
  apt-get install heimdal-clients&lt;br /&gt;
&lt;br /&gt;
Dans /etc/krb5.conf, vérifier que le royaume est bien connu (cela évite de donner&lt;br /&gt;
le royaume à chaque fois que l&#039;on se connecte, pour info le &amp;quot;royaume&amp;quot; c&#039;est les machines&lt;br /&gt;
du lama qui utilisent des tickets kerberos, en gros) :&lt;br /&gt;
 [libdefaults]&lt;br /&gt;
        default_realm = LAMA.UNIV-SAVOIE.FR&lt;br /&gt;
        forwardable = true&lt;br /&gt;
 [realms]&lt;br /&gt;
        LAMA.UNIV-SAVOIE.FR = {&lt;br /&gt;
                kdc = lama.univ-savoie.fr&lt;br /&gt;
                admin_server = lama.univ-savoie.fr&lt;br /&gt;
        }&lt;br /&gt;
&lt;br /&gt;
Vérifiez aussi dans le même fichier que &amp;quot;forwardable=yes&amp;quot;&lt;br /&gt;
&lt;br /&gt;
On peut alors faire du ssh sur lama.univ-savoie.fr presque sans mot de passe:&lt;br /&gt;
&lt;br /&gt;
on fait &lt;br /&gt;
  kinit &lt;br /&gt;
&lt;br /&gt;
ou si votre login n&#039;est pas le même sur votre client et sur le serveur du lama&lt;br /&gt;
  kinit login_sur_lama&lt;br /&gt;
&lt;br /&gt;
On donne son mot de passe (sur le serveur lama) et on a alors un ticket kerberos. On peut vérifier que le ticket est encore valable&lt;br /&gt;
avec &lt;br /&gt;
  klist&lt;br /&gt;
&lt;br /&gt;
Ensuite, tous les ssh sur le serveur marcheront sans mot de passe avec:&lt;br /&gt;
  ssh lama.univ-savoie.fr&lt;br /&gt;
ou (toujours si le login n&#039;est pas le même)&lt;br /&gt;
  ssh login@lama.univ-savoie.fr&lt;br /&gt;
&lt;br /&gt;
RAPPEL: il faut que votre mot de passe soit transférer du codage unix dans le codage kerberos, pour cela rien de plus simple:&lt;br /&gt;
une connexion sur le serveur (par ssh ou en local) en tapant le mot de passe le transfert automatiquement.&lt;br /&gt;
&lt;br /&gt;
== Pour chaque serveur SSH ==&lt;br /&gt;
&lt;br /&gt;
On peut vouloir se connecter sur d&#039;autres machines au labo que le serveur du LAMA ... &lt;br /&gt;
grâce au ticket Kerberos que l&#039;on détient dans le royaume LAMA.UNIV-SAVOIE.FR.&lt;br /&gt;
&lt;br /&gt;
On pourrait utiliser les clefs publiques/clefs privées de SSH, mais on a mieux avec Kerberos, car en plus le ticket AFS suit.&lt;br /&gt;
&lt;br /&gt;
Il faut alors faire en plus, pour chaque machine, les choses suivantes :&lt;br /&gt;
&lt;br /&gt;
=== Sur le serveur du LAMA ===&lt;br /&gt;
&lt;br /&gt;
Le serveur SSH de d45.lama.univ-savoie.fr a besoin d&#039;un principal qui l&#039;identifie dans le royaume. Ce principal c&#039;est host/d45.lama.univ-savoie.fr@LAMA.UNIV-SAVOIE.FR et il faut le créer sur le serveur du LAMA.&lt;br /&gt;
&lt;br /&gt;
 # kadmin -l&lt;br /&gt;
 kadmin&amp;gt; add -r host/d45.lama.univ-savoie.fr@LAMA.UNIV-SAVOIE.FR&lt;br /&gt;
 Max ticket life [1 week]:&lt;br /&gt;
 Max renewable life [1 month 1 day]:&lt;br /&gt;
 Principal expiration time [never]:&lt;br /&gt;
 Password expiration time [never]:&lt;br /&gt;
 Attributes []:&lt;br /&gt;
 kadmin&amp;gt; ext_keytab -k /tmp/d45.keytab host/d45.lama.univ-savoie.fr&lt;br /&gt;
 kadmin&amp;gt; quit&lt;br /&gt;
&lt;br /&gt;
Ne pas oublier de virer à la fin le fichier /tmp/d45.keytab (c&#039;est une clef secrète) !&lt;br /&gt;
&lt;br /&gt;
=== Sur la machine à kerbériser ===&lt;br /&gt;
&lt;br /&gt;
Il faut activer le support Kerberos sur d45.lama.univ-savoie.fr dans SSH ; dans /etc/ssh/sshd_config :&lt;br /&gt;
 # Kerberos options&lt;br /&gt;
 KerberosAuthentication yes&lt;br /&gt;
 KerberosOrLocalPasswd yes&lt;br /&gt;
 KerberosTicketCleanup yes&lt;br /&gt;
 &lt;br /&gt;
 # GSSAPI options&lt;br /&gt;
 GSSAPIAuthentication yes&lt;br /&gt;
 GSSAPICleanupCredentials yes&lt;br /&gt;
 GSSAPIStrictAcceptorCheck no # ça c&#039;est super important&lt;br /&gt;
&lt;br /&gt;
Et il faut lui donner son principal secret :&lt;br /&gt;
&lt;br /&gt;
 # scp www.lama.univ-savoie.fr:/tmp/d45.keytab /etc/krb5.keytab&lt;br /&gt;
 # chmod 600 /etc/krb5.keytab&lt;/div&gt;</summary>
		<author><name>Pmeun</name></author>
	</entry>
	<entry>
		<id>http://os-vps418.infomaniak.ch:1250/mediawiki/index.php?title=Utilisation_des_imprimantes&amp;diff=4141</id>
		<title>Utilisation des imprimantes</title>
		<link rel="alternate" type="text/html" href="http://os-vps418.infomaniak.ch:1250/mediawiki/index.php?title=Utilisation_des_imprimantes&amp;diff=4141"/>
		<updated>2009-04-22T13:41:29Z</updated>

		<summary type="html">&lt;p&gt;Pmeun : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Configuration des imprimantes :&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;font color=&amp;quot;#FF8000&amp;quot;&amp;gt; Sous Linux : la configuration du client CUPS a normalement été faite automatiquement à l&#039;installation&amp;lt;/font&amp;gt;. En cas de problème, contactez les administrateurs. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;font color=&amp;quot;#FF8000&amp;quot;&amp;gt;Sous Mac : il est plus que recommandé de configurer les imprimantes de façon à passer par le serveur pour centraliser les files d&#039;attente. &amp;lt;/font&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Pour cela :&lt;br /&gt;
** Préférences système -&amp;gt; imprimantes -&amp;gt; Ajouter (bouton +)&lt;br /&gt;
** Cliquer sur l&#039;onglet IP et/ou&lt;br /&gt;
** Choisir le protocole IPP&lt;br /&gt;
** Renseigner l&#039;adresse du serveur : printers.lama.univ-savoie.fr&lt;br /&gt;
** Dans &amp;quot;File d&#039;attente&amp;quot; : indiquer printers/une des imprimantes du labo (biblio, color, gm3 ou seminaire) par exemple &amp;quot;printers/color&amp;quot;&lt;br /&gt;
** Selectionner un gestionnaire : indiquer le type d&#039;imprimante et les options ensuite (exemple recto-verso et bac3 pour seminaire)   &lt;br /&gt;
&lt;br /&gt;
* Ceci dit, avec Mac OS 10.5 (Leopard), pour les imprimantes noir et blanc, il vaut mieux utiliser lpd, pour avoir accès à toutes les fonctions des imprimantes :&lt;br /&gt;
** On peut obtenir l&#039;adresse IP des imprimantes depuis une machine linux : lpstat -v&lt;br /&gt;
** Aujourd&#039;hui 22 Avril 2009, les IP sont : 192.168.144.5 (gm3), 192.168.144.6 (biblio) et 192.168.144.7 (seminaire)&lt;br /&gt;
&lt;br /&gt;
Remarque : les utilisateurs du VPN doivent utiliser le fichier uds+.pcf et pas le fichier uds.pcf standard.&lt;/div&gt;</summary>
		<author><name>Pmeun</name></author>
	</entry>
</feed>