<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : X11 Forwarding en SSH via Putty</title>
	<atom:link href="http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/</link>
	<description>Sur la root du Rhum !</description>
	<lastBuildDate>Sun, 21 Mar 2010 15:52:11 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Par : kruggs</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-292</link>
		<dc:creator>kruggs</dc:creator>
		<pubDate>Fri, 13 Mar 2009 17:01:23 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-292</guid>
		<description>Je ne connaissais pas non plus, mais sa marchera pas pour moi, sous cygwin pense pas que je puisse installer firefox lol
mais l&#039;autre technique des foward port normal , ba moi j&#039;ai un hic
Sous windows 2008 serveur 64bits, il tourne pas le sshd:(
j&#039;ai réussi a le lancer que sous cywgin, donc si quelqu&#039;un serait m&#039;aider :)</description>
		<content:encoded><![CDATA[<p>Je ne connaissais pas non plus, mais sa marchera pas pour moi, sous cygwin pense pas que je puisse installer firefox lol<br />
mais l&#8217;autre technique des foward port normal , ba moi j&#8217;ai un hic<br />
Sous windows 2008 serveur 64bits, il tourne pas le sshd:(<br />
j&#8217;ai réussi a le lancer que sous cywgin, donc si quelqu&#8217;un serait m&#8217;aider <img src='http://blog.sckyzo.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : SckyzO</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-291</link>
		<dc:creator>SckyzO</dc:creator>
		<pubDate>Thu, 26 Feb 2009 16:56:23 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-291</guid>
		<description>Bon je vois que le sujet a bien fonctionné, en tout cas merci pour les astuces.
Je pense que je referai un résumé de tout ça. En tout cas oui feilong ... le X11 forwarding c&#039;est bien lourd :S</description>
		<content:encoded><![CDATA[<p>Bon je vois que le sujet a bien fonctionné, en tout cas merci pour les astuces.<br />
Je pense que je referai un résumé de tout ça. En tout cas oui feilong &#8230; le X11 forwarding c&#8217;est bien lourd :S</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : feilong</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-290</link>
		<dc:creator>feilong</dc:creator>
		<pubDate>Tue, 24 Feb 2009 08:05:27 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-290</guid>
		<description>Sympa. c&#039;est un sujet que je connais bien depuis très longtemps dans ma boite qui filtre tout et n&#039;importe quoi. Par contre je n&#039;avais jamais utilisé cette méthode de X forwarding. A mon avis niveau performance c&#039;est pas terrible non ? surtout si on a une bande passante limitée comme c&#039;est souvent le cas en entreprise...
J&#039;utilise depuis 5 ans le dynamic port forwarding et proxy socks comme le décrit michauko plus haut. Pour ceux qui aiment la ligne de commande, j&#039;ai fait un sujet sur mon blog il y a pas longtemps sur sur la commande apt par proxy socks avec tsocks qui s&#039;adapte à n&#039;importe quelle application (même graphique) sous linux :

http://feilongwork.free.fr/index.php/2008/12/31/apt-ou-autre-par-proxy-socks-5

Pour windows, il y a certaine application qui ne gère pas la paramétrage d&#039;un proxy socks. Pour se faire,  l&#039;equivalent de tsocks sous windows est Freecap qui est lui en mode graphique (pour vous donner une idée cela fonctionne avec outlook)  :

http://www.freecap.ru/eng/?p=whatis

Pour ceux qui avec toutes les informations de michauko n&#039;arrivent toujours pas à passer, il faut voir du coté de httptunnel et encapsuler une connexion ssh qui elle même ouvrira un nouveau tunnel... c&#039;est très lourd mais ça marche toujours...
Et la documentation de ubuntu-fr.org n&#039;est pas toujours faite pour les débutants :

http://doc.ubuntu-fr.org/httptunnel</description>
		<content:encoded><![CDATA[<p>Sympa. c&#8217;est un sujet que je connais bien depuis très longtemps dans ma boite qui filtre tout et n&#8217;importe quoi. Par contre je n&#8217;avais jamais utilisé cette méthode de X forwarding. A mon avis niveau performance c&#8217;est pas terrible non ? surtout si on a une bande passante limitée comme c&#8217;est souvent le cas en entreprise&#8230;<br />
J&#8217;utilise depuis 5 ans le dynamic port forwarding et proxy socks comme le décrit michauko plus haut. Pour ceux qui aiment la ligne de commande, j&#8217;ai fait un sujet sur mon blog il y a pas longtemps sur sur la commande apt par proxy socks avec tsocks qui s&#8217;adapte à n&#8217;importe quelle application (même graphique) sous linux :</p>
<p><a href="http://feilongwork.free.fr/index.php/2008/12/31/apt-ou-autre-par-proxy-socks-5" rel="nofollow">http://feilongwork.free.fr/index.php/2008/12/31/apt-ou-autre-par-proxy-socks-5</a></p>
<p>Pour windows, il y a certaine application qui ne gère pas la paramétrage d&#8217;un proxy socks. Pour se faire,  l&#8217;equivalent de tsocks sous windows est Freecap qui est lui en mode graphique (pour vous donner une idée cela fonctionne avec outlook)  :</p>
<p><a href="http://www.freecap.ru/eng/?p=whatis" rel="nofollow">http://www.freecap.ru/eng/?p=whatis</a></p>
<p>Pour ceux qui avec toutes les informations de michauko n&#8217;arrivent toujours pas à passer, il faut voir du coté de httptunnel et encapsuler une connexion ssh qui elle même ouvrira un nouveau tunnel&#8230; c&#8217;est très lourd mais ça marche toujours&#8230;<br />
Et la documentation de ubuntu-fr.org n&#8217;est pas toujours faite pour les débutants :</p>
<p><a href="http://doc.ubuntu-fr.org/httptunnel" rel="nofollow">http://doc.ubuntu-fr.org/httptunnel</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : michauko</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-289</link>
		<dc:creator>michauko</dc:creator>
		<pubDate>Mon, 23 Feb 2009 09:05:55 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-289</guid>
		<description>hop, c&#039;est fait</description>
		<content:encoded><![CDATA[<p>hop, c&#8217;est fait</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Le blog de Michauko &#187; Tunnels TCP via SSH, putty etc</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-288</link>
		<dc:creator>Le blog de Michauko &#187; Tunnels TCP via SSH, putty etc</dc:creator>
		<pubDate>Mon, 23 Feb 2009 08:04:30 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-288</guid>
		<description>[...]  [...]</description>
		<content:encoded><![CDATA[<p>[...]  [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : michauko</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-287</link>
		<dc:creator>michauko</dc:creator>
		<pubDate>Wed, 18 Feb 2009 11:44:00 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-287</guid>
		<description>Hop, je suis en train de &quot;porter&quot; l&#039;article sur mon blog. RDV sur planet-libre</description>
		<content:encoded><![CDATA[<p>Hop, je suis en train de &laquo;&nbsp;porter&nbsp;&raquo; l&#8217;article sur mon blog. RDV sur planet-libre</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Laurent</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-286</link>
		<dc:creator>Laurent</dc:creator>
		<pubDate>Mon, 16 Feb 2009 16:14:26 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-286</guid>
		<description>@SckyzO
Je suis pas plus calé que ça, juste un peu endoctriné par certains architectes et autres officiers de sécurité. Mais comme ils ont eu la gentillesse d&#039;expliquer, j&#039;ai à peu près compris et du coup je m&#039;en souviens. Et puis j&#039;aime bien le sujet aussi.

@michauko
 Soit on a un  proxy buggé, soit ils sont très forts alors. :-)</description>
		<content:encoded><![CDATA[<p>@SckyzO<br />
Je suis pas plus calé que ça, juste un peu endoctriné par certains architectes et autres officiers de sécurité. Mais comme ils ont eu la gentillesse d&#8217;expliquer, j&#8217;ai à peu près compris et du coup je m&#8217;en souviens. Et puis j&#8217;aime bien le sujet aussi.</p>
<p>@michauko<br />
 Soit on a un  proxy buggé, soit ils sont très forts alors. <img src='http://blog.sckyzo.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : michauko</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-285</link>
		<dc:creator>michauko</dc:creator>
		<pubDate>Mon, 16 Feb 2009 15:39:50 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-285</guid>
		<description>@cougar :
VNC pique la souris lorsqu&#039;on parle de PC distant windows... en linux, VNC ouvre un 2è serveur X (sauf si on veut vraiment prendre la main sur &quot;l&#039;écran principal&quot;)

@dquarter :
le son ? aucune chance avec tout ça. C&#039;est du déport d&#039;affichage, tunneling de ports TCP. Rien pour rediriger un device audio (et bonne chance côté performances...)

@Laurent :
c&#039;est très vrai dans le cas de déport &quot;à l&#039;envers&quot; : -R au lieu de -L : tu peux externaliser un intranet ou n&#039;importe quel système interne ; et ça peut vraiment être dangereux...
Il faut bloquer SSH en sortie, c&#039;est clair. Ne l&#039;ouvrir que lorsqu&#039;il y a besoin et c&#039;est rare (besoin d&#039;admin entre site) et ça devrait limiter entre 2 IP.
Mais même si tu bloques, pour bloquer un SSH dérouté sur du port 443 (pour peu que https soit toléré, ce qui est plus que probable), il faut analyser le contenu des trames (par exemple voir la réponse contenant &quot;OpenSSH&quot; sur du 443 et dire &quot;ça craint&quot;). Très couteux. Jeu de chat et souris de tte manière... Enfin, préférer un VPN coûte que coûte n&#039;est pas utile. Ce sont les mêmes procédés de cryptage, ça ne change rien. S&#039;il s&#039;agit d&#039;admin ligne de commande, SSH suffit. S&#039;il faut aller sur des intranets etc, moui, vpn facilitera, c&#039;est tout. C&#039;est plus accessible.
Sur une 20 aine de boite lorsque j&#039;étais presta + un grand groupe et maintenant une PME, pas une n&#039;a su bloquer le tunneling. Enfin si, une, elle utilisait un proxy créé par MS il y a super longtemps et le dialogue était buggé =&gt; ça plantait...

@sckyzo :
pour l&#039;instant, je n&#039;ai pas eu le temps de refaire mon vieil article en pur html-qui-craint ; je vais y penser... sinon vas-y, envoi un vague crédit vesr mon blog ou ladite doc. Ce qu&#039;il faudrait, c&#039;est étoffer la partie tunneling UDP. Mais à part un VPN, je vois pas trop ; sans parler de hamachi et ce genre de trucs</description>
		<content:encoded><![CDATA[<p>@cougar :<br />
VNC pique la souris lorsqu&#8217;on parle de PC distant windows&#8230; en linux, VNC ouvre un 2è serveur X (sauf si on veut vraiment prendre la main sur &laquo;&nbsp;l&#8217;écran principal&nbsp;&raquo;)</p>
<p>@dquarter :<br />
le son ? aucune chance avec tout ça. C&#8217;est du déport d&#8217;affichage, tunneling de ports TCP. Rien pour rediriger un device audio (et bonne chance côté performances&#8230;)</p>
<p>@Laurent :<br />
c&#8217;est très vrai dans le cas de déport &laquo;&nbsp;à l&#8217;envers&nbsp;&raquo; : -R au lieu de -L : tu peux externaliser un intranet ou n&#8217;importe quel système interne ; et ça peut vraiment être dangereux&#8230;<br />
Il faut bloquer SSH en sortie, c&#8217;est clair. Ne l&#8217;ouvrir que lorsqu&#8217;il y a besoin et c&#8217;est rare (besoin d&#8217;admin entre site) et ça devrait limiter entre 2 IP.<br />
Mais même si tu bloques, pour bloquer un SSH dérouté sur du port 443 (pour peu que https soit toléré, ce qui est plus que probable), il faut analyser le contenu des trames (par exemple voir la réponse contenant &laquo;&nbsp;OpenSSH&nbsp;&raquo; sur du 443 et dire &laquo;&nbsp;ça craint&nbsp;&raquo;). Très couteux. Jeu de chat et souris de tte manière&#8230; Enfin, préférer un VPN coûte que coûte n&#8217;est pas utile. Ce sont les mêmes procédés de cryptage, ça ne change rien. S&#8217;il s&#8217;agit d&#8217;admin ligne de commande, SSH suffit. S&#8217;il faut aller sur des intranets etc, moui, vpn facilitera, c&#8217;est tout. C&#8217;est plus accessible.<br />
Sur une 20 aine de boite lorsque j&#8217;étais presta + un grand groupe et maintenant une PME, pas une n&#8217;a su bloquer le tunneling. Enfin si, une, elle utilisait un proxy créé par MS il y a super longtemps et le dialogue était buggé =&gt; ça plantait&#8230;</p>
<p>@sckyzo :<br />
pour l&#8217;instant, je n&#8217;ai pas eu le temps de refaire mon vieil article en pur html-qui-craint ; je vais y penser&#8230; sinon vas-y, envoi un vague crédit vesr mon blog ou ladite doc. Ce qu&#8217;il faudrait, c&#8217;est étoffer la partie tunneling UDP. Mais à part un VPN, je vois pas trop ; sans parler de hamachi et ce genre de trucs</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : SckyzO</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-284</link>
		<dc:creator>SckyzO</dc:creator>
		<pubDate>Mon, 16 Feb 2009 11:29:44 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-284</guid>
		<description>&lt;strong&gt;@Laurent:
&lt;/strong&gt;
Pour certains serveurs nous avons effectivement utilisé chroot pour limiter les commandes des utilisateurs. Ensuite, si il y à tout de même pas mal de sécurité ici. Ensuite, pour ce qui est de l&#039;ouverture du ssh, je vais te dire, j&#039;ai été le premier étonné que cela passe ......
Il n&#039;existe pas encore d&#039;accès VPN ici. Peut être un jour appliqueront-il la politique.
C&#039;est clair, tu as raison, niveau sécurité c&#039;est pas vraiment le mieux. Ils se cachent surtout derrières certaines apparences de sécurité pour se croire en sécurité ...
Ou alors le port 22 est utilisé pour autre chose que je ne sais pas :-/
Tu as l&#039;air bien calé en sécu dis moi :)</description>
		<content:encoded><![CDATA[<p><strong>@Laurent:<br />
</strong><br />
Pour certains serveurs nous avons effectivement utilisé chroot pour limiter les commandes des utilisateurs. Ensuite, si il y à tout de même pas mal de sécurité ici. Ensuite, pour ce qui est de l&#8217;ouverture du ssh, je vais te dire, j&#8217;ai été le premier étonné que cela passe &#8230;&#8230;<br />
Il n&#8217;existe pas encore d&#8217;accès VPN ici. Peut être un jour appliqueront-il la politique.<br />
C&#8217;est clair, tu as raison, niveau sécurité c&#8217;est pas vraiment le mieux. Ils se cachent surtout derrières certaines apparences de sécurité pour se croire en sécurité &#8230;<br />
Ou alors le port 22 est utilisé pour autre chose que je ne sais pas :-/<br />
Tu as l&#8217;air bien calé en sécu dis moi <img src='http://blog.sckyzo.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Laurent</title>
		<link>http://blog.sckyzo.com/2009/02/13/x11-forwarding-en-ssh-via-putty-windows/comment-page-1/#comment-274</link>
		<dc:creator>Laurent</dc:creator>
		<pubDate>Mon, 16 Feb 2009 10:58:49 +0000</pubDate>
		<guid isPermaLink="false">http://blog.sckyzo.com/?p=371#comment-274</guid>
		<description>Je n&#039;ai rien contre le ssh bien au contraire, je dis juste que dans un environnement pro, ce n&#039;est pas une sécurité suffisante. Cela permet une encryption du traffic, mais après cela ne passe pas lorsque l&#039;on fait un audit sécu digne de ce nom.
Pour ce qui est des geeks, je ne vois pas en quoi le fait de laisser passer le ssh apporte quoi que ce soit, à part donner une certaine satisfaction personnelle &quot;regarde je me connecte chez moi là et je te montre le dernier proto que je réalise en sous marin...3. Pour les astreinte le WE,  un bon serveur de VPN openVPN par exemple) me semble un peu plus à même de faire ce travail.
Tes accès ssh, ils sont dans une jail ?
En tout cas c&#039;est ce que j&#039;ai pu apprendre dans ma boite après avoir tenté de negocié avec le Mr sécurité un accès ssh vers une infrastructure connectée à Internet (protégé selon de stricts critères pourtant).
Bien sûr, je parle ici d&#039;une très grande structure avec de gros moyens, mais il me semble que pour participer à la sécurisation d&#039;internet, il faudrait que ces règles soient le plus appliquées possible, et ce même dans les plus petites structures. Il me semble qu&#039;un &quot;geek&quot; digne de ce nom devrait accepter plus facilement les règles drastiques de sécurité que le quidam de base car  au moins il est à même de comprendre pourquoi il y a ces règles.

Laurent</description>
		<content:encoded><![CDATA[<p>Je n&#8217;ai rien contre le ssh bien au contraire, je dis juste que dans un environnement pro, ce n&#8217;est pas une sécurité suffisante. Cela permet une encryption du traffic, mais après cela ne passe pas lorsque l&#8217;on fait un audit sécu digne de ce nom.<br />
Pour ce qui est des geeks, je ne vois pas en quoi le fait de laisser passer le ssh apporte quoi que ce soit, à part donner une certaine satisfaction personnelle &laquo;&nbsp;regarde je me connecte chez moi là et je te montre le dernier proto que je réalise en sous marin&#8230;3. Pour les astreinte le WE,  un bon serveur de VPN openVPN par exemple) me semble un peu plus à même de faire ce travail.<br />
Tes accès ssh, ils sont dans une jail ?<br />
En tout cas c&#8217;est ce que j&#8217;ai pu apprendre dans ma boite après avoir tenté de negocié avec le Mr sécurité un accès ssh vers une infrastructure connectée à Internet (protégé selon de stricts critères pourtant).<br />
Bien sûr, je parle ici d&#8217;une très grande structure avec de gros moyens, mais il me semble que pour participer à la sécurisation d&#8217;internet, il faudrait que ces règles soient le plus appliquées possible, et ce même dans les plus petites structures. Il me semble qu&#8217;un &laquo;&nbsp;geek&nbsp;&raquo; digne de ce nom devrait accepter plus facilement les règles drastiques de sécurité que le quidam de base car  au moins il est à même de comprendre pourquoi il y a ces règles.</p>
<p>Laurent</p>
]]></content:encoded>
	</item>
</channel>
</rss>
