![]() |
| | Themen-Optionen |
| | Nach oben #1 |
| Jann Hendrik Bekaan Registriert seit: 02.12.2004 Ort: Wildeshausen
Beiträge: 2.212
|
Ich möchte einen Server absichern. Dazu möchte ich: a) den SSH-port verändern und b) den direkten root-login sperren Ich wollte das so machen: In der Datei /etc/ssh/ssh_config einen anderen Port einstellen (für a) und PermitRootLogin von yes auf no stellen. Soweit noch alles klar. Vorher sollte ich noch einen weiteren user hinzufügen (adduser oxford). Klar ist mir auch, dass ich eine zweite shell-session aufmache um mich nicht selbst auszusperren, wenn ich was falsch mache. Nun aber die Frage: Was muss ich machen, damit der neue user (ich nenne ich einfach mal oxford) sich einloggen kann und ich dann mittels su *** dann zum root werde?
__________________ Umfragen: Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Danke! |
| | |
| | Nach oben #2 | |
| Erfahrener Benutzer Registriert seit: 31.12.2006 Ort: Zürich
Beiträge: 298
| Zitat:
su root ist unabhängig von SSH.
__________________ . <-- This is Punkt. Copy Punkt into your signature to help him on his way to world domination. | |
| | |
| | Nach oben #3 |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
|
Nein moment! Du solltest unbedingt checken, ob user oxford in der Gruppe wheel ist, denn nur User in dieser Gruppe dürfen su benutzen... Also erst überprüfen ob du als oxford alles machen kannst bevor du den root-zugang sperrst... Und lieber eins nach dem anderen machen. Also erst den Port ändern, dann den root-Login sperren...
__________________ I did it my way - Senseless-Blog |
| | |
| | Nach oben #4 | |
| Jann Hendrik Bekaan Registriert seit: 02.12.2004 Ort: Wildeshausen
Beiträge: 2.212
| Zitat:
----------------------------------- Hier eine kleine Anleitung - für den Fall, dass andere das mal brauchen.... neuen user hinzufügen: Code: adduser oxford als root in einer der beiden Verbindungen: Code: vim /etc/ssh/sshd_config von Code: PermitRootLogin yes Code: PermitRootLogin no Dann SSH neustarten Code: /etc/init.d/ssh restart * testen ob man als root einloggen kann (sollte nicht funktionieren) * testen ob man als oxford einloggen kann (sollte unbedingt klappen) Wenn das soweit erfolgreich war, dann kann nun der port verändert werden. Dazu muss erneut die Datei ''/etc/ssh/sshd_config'' geändert werden: Code: vi /etc/ssh/sshd_config Dann wird erneut der ssh neugestartet: Code: /etc/init.d/ssh restart Zum Schluss noch einmal testen, ob das auch geklappt hat: * login-Versuch auf port 22 (sollte nicht funktionieren)
__________________ Umfragen: Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Danke! Geändert von Jann Hendrik (01.10.2007 um 21:57 Uhr). | |
| | |
| | Nach oben #5 |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
|
Ok zugegebenermaßen weiß ich nicht, ob das nur für Gentoo gilt oder für Linux im Allgemeinen, aber wenn ein User nicht in der Gruppe wheel ist, dann kann dieser nicht den Befehl su aufrufen. Das hätte zur Folge, dass du über SSH nach Root-Login-Sperre nicht mal mehr zum root werden kannst durch su.
__________________ I did it my way - Senseless-Blog |
| | |
| | Nach oben #6 |
| Jann Hendrik Bekaan Registriert seit: 02.12.2004 Ort: Wildeshausen
Beiträge: 2.212
|
okay - ich verstehe was du meinst. Nur von der Gruppe wheel habe ich bisher nichts gehört.. btw: Nachtrag: http://debianhowto.de/doku.php/de:ho..._einschraenken gerade gefunden...
__________________ Umfragen: Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Danke! |
| | |
| | Nach oben #7 |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
|
Dann scheint es eine Gentoo-Einführung zu sein Nur als Zusatzinfo dazu: http://www.gentoo.org/doc/de/handboo...part=1&chap=11
__________________ I did it my way - Senseless-Blog Geändert von WarrenFaith (02.10.2007 um 11:33 Uhr). Grund: die liebe Grammatik... |
| | |
| | Nach oben #9 |
| Lutz Registriert seit: 14.08.2005 Ort: Nienburg / Weser
Beiträge: 684
|
Eine weitere Alternative wäre vielleicht auch noch die Verwendung eines Schlüsselpaares. Man kann dann nurnoch mit dem richtigen Schlüssel zum Server connecten. Habe ich bei meinem Server auch so gemacht. Wenn ich mich noch recht erinnere musste man dafür lediglich mit dem Key-Gen von Putty (Extra-Tool) einen "SSH-2 DSA"-Schlüssel generieren. Wahlweise kann man den Schlüssel auch noch mit einem "passphrase" (Kennwort) versehen. Den privaten Schlüssel speichert man dann lokal auf seinem Rechner ab und der öffentliche Schlüssel wird unter "/root/.ssh/authorized_keys2" eingefügt. Die Datei hat bei mir den Zugriff 744 root:root. Eine Verbindung ist nun also nurnoch möglich, wenn man den richtigen Port kennt, den richtigen passphrase weiß und den privaten Schlüssel hat. Vielleicht nutzt das ja noch jemand so!?
__________________ Paradox ist, wenn jemand für seinen Alkoholkonsum geradestehen soll |
| | |
| | Nach oben #10 |
| Sven Schmalle Registriert seit: 18.08.2005 Ort: Bremen
Beiträge: 149
|
jup - ich bei unseren Firmen-Servern Hab mein Howto dazu noch nicht wirklich vollständig, aber auf der Serverseite hab ich das so gemacht: Code: ssh-keygen -t rsa cd .ssh/ cat id_rsa.pub >> authorized_keys Wie die Cient-Seite mit Putty aussieht, hab ich grad nicht genau im Kopf, werd ich aber nochmal nachschauen PS: Diesen Link hatte ich mir dazu noch weg gespeichert: http://page.mi.fu-berlin.de/kutz/sshkey.html |
| | |
| | Nach oben #11 | |
| Jann Hendrik Bekaan Registriert seit: 02.12.2004 Ort: Wildeshausen
Beiträge: 2.212
|
das mit den Schlüsseln wird hier doch auch erwähnt: Zitat: http://debianhowto.de/doku.php/de:ho...che_schluessel
__________________ Umfragen: Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Danke! | |
| | |
![]() |
| Lesezeichen |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| WebDAV oder FTP? | Jan | Tools, Server, Betriebssysteme | 15 | 11.07.2007 14:06 |