Antwort
 
Themen-Optionen
Alt 28.09.2007, 09:15 Nach oben    #1
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.212
Standard direkten root-login für ssh sperren

Ich möchte einen Server absichern.

Dazu möchte ich:
a) den SSH-port verändern und
b) den direkten root-login sperren



Ich wollte das so machen:

In der Datei /etc/ssh/ssh_config einen anderen Port einstellen (für a) und PermitRootLogin von yes auf no stellen.
Soweit noch alles klar.

Vorher sollte ich noch einen weiteren user hinzufügen (adduser oxford).

Klar ist mir auch, dass ich eine zweite shell-session aufmache um mich nicht selbst auszusperren, wenn ich was falsch mache.

Nun aber die Frage:

Was muss ich machen, damit der neue user (ich nenne ich einfach mal oxford) sich einloggen kann und ich dann mittels su *** dann zum root werde?
__________________

Umfragen:
bitte beachten: Vorschläge für künftige Umfragen
Woher weißt du vom developers-guide?

Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Schreibe ein Tutorial und beschreibe, wie es geht, was nicht klappt, wo man aufpassen muss usw.
Danke!
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 28.09.2007, 09:25 Nach oben    #2
Erfahrener Benutzer
 
Benutzerbild von Bleistift
 
Registriert seit: 31.12.2006
Ort: Zürich
Beiträge: 298
Standard

Zitat:
Zitat von Jann Hendrik Beitrag anzeigen
Was muss ich machen, damit der neue user (ich nenne ich einfach mal oxford) sich einloggen kann und ich dann mittels su *** dann zum root werde?
Gar nichts
su root ist unabhängig von SSH.
__________________
. <-- This is Punkt. Copy Punkt into your signature to help him on his way to world domination.
Bleistift ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 28.09.2007, 10:11 Nach oben    #3
Martin Breuer
 
Benutzerbild von WarrenFaith
 
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.642
Standard

Nein moment!
Du solltest unbedingt checken, ob user oxford in der Gruppe wheel ist, denn nur User in dieser Gruppe dürfen su benutzen...
Also erst überprüfen ob du als oxford alles machen kannst bevor du den root-zugang sperrst...

Und lieber eins nach dem anderen machen. Also erst den Port ändern, dann den root-Login sperren...
__________________
I did it my way - Senseless-Blog
WarrenFaith ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 01.10.2007, 21:55 Nach oben    #4
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.212
Standard

Zitat:
Zitat von WarrenFaith Beitrag anzeigen
Nein moment!
Du solltest unbedingt checken, ob user oxford in der Gruppe wheel ist, denn nur User in dieser Gruppe dürfen su benutzen...
ich weiß gerade nicht, was du damit meinst!

-----------------------------------
Hier eine kleine Anleitung - für den Fall, dass andere das mal brauchen....


neuen user hinzufügen:
Code:
adduser oxford
in einer weiteren SSH-Verbindung den login von dem user oxford testen. Darüber hinaus testen, ob man dann auch zum root werden kann (das geht mit su)!

als root in einer der beiden Verbindungen:
Code:
vim /etc/ssh/sshd_config
in Zeile 26
von
Code:
PermitRootLogin yes
auf
Code:
PermitRootLogin no
ändern.

Dann SSH neustarten
Code:
/etc/init.d/ssh restart
testen (in einer neuen Verbindung) ob das auch wirklich geklappt hat:
* testen ob man als root einloggen kann (sollte nicht funktionieren)
* testen ob man als oxford einloggen kann (sollte unbedingt klappen)

Wenn das soweit erfolgreich war, dann kann nun der port verändert werden.

Dazu muss erneut die Datei ''/etc/ssh/sshd_config'' geändert werden:
Code:
vi /etc/ssh/sshd_config
In Zeile 5 kann man den port einstellen. irgendwas größer als 15.000 sollte es sein. Aber höchsten 64.000

Dann wird erneut der ssh neugestartet:
Code:
/etc/init.d/ssh restart
Fortan sollte ein direkter root-Zugriff nicht mehr möglich sein, auch ist der Standard-port 22 aus der Schusslinie genommen.

Zum Schluss noch einmal testen, ob das auch geklappt hat:
* login-Versuch auf port 22 (sollte nicht funktionieren)
__________________

Umfragen:
bitte beachten: Vorschläge für künftige Umfragen
Woher weißt du vom developers-guide?

Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Schreibe ein Tutorial und beschreibe, wie es geht, was nicht klappt, wo man aufpassen muss usw.
Danke!

Geändert von Jann Hendrik (01.10.2007 um 21:57 Uhr).
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 02.10.2007, 09:02 Nach oben    #5
Martin Breuer
 
Benutzerbild von WarrenFaith
 
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.642
Standard

Ok zugegebenermaßen weiß ich nicht, ob das nur für Gentoo gilt oder für Linux im Allgemeinen, aber wenn ein User nicht in der Gruppe wheel ist, dann kann dieser nicht den Befehl su aufrufen. Das hätte zur Folge, dass du über SSH nach Root-Login-Sperre nicht mal mehr zum root werden kannst durch su.
__________________
I did it my way - Senseless-Blog
WarrenFaith ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 02.10.2007, 09:27 Nach oben    #6
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.212
Standard

okay - ich verstehe was du meinst.
Nur von der Gruppe wheel habe ich bisher nichts gehört..


btw: Nachtrag:
http://debianhowto.de/doku.php/de:ho..._einschraenken
gerade gefunden...
__________________

Umfragen:
bitte beachten: Vorschläge für künftige Umfragen
Woher weißt du vom developers-guide?

Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Schreibe ein Tutorial und beschreibe, wie es geht, was nicht klappt, wo man aufpassen muss usw.
Danke!
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 02.10.2007, 09:46 Nach oben    #7
Martin Breuer
 
Benutzerbild von WarrenFaith
 
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.642
Standard

Dann scheint es eine Gentoo-Einführung zu sein
Nur als Zusatzinfo dazu: http://www.gentoo.org/doc/de/handboo...part=1&chap=11
__________________
I did it my way - Senseless-Blog

Geändert von WarrenFaith (02.10.2007 um 11:33 Uhr). Grund: die liebe Grammatik...
WarrenFaith ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 02.10.2007, 11:02 Nach oben    #8
Sven Schmalle
 
Benutzerbild von Sclot
 
Registriert seit: 18.08.2005
Ort: Bremen
Beiträge: 149
Standard

Die Gruppe wheel war mir persönlich jetzt nur von BSD her bekannt - ich wusste nicht das es diese auch unter Gentoo gibt - aber ist interessant
Sclot ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 04.10.2007, 09:13 Nach oben    #9
Lutz
 
Benutzerbild von MrNiceGuy
 
Registriert seit: 14.08.2005
Ort: Nienburg / Weser
Beiträge: 684
Standard

Eine weitere Alternative wäre vielleicht auch noch die Verwendung eines Schlüsselpaares. Man kann dann nurnoch mit dem richtigen Schlüssel zum Server connecten. Habe ich bei meinem Server auch so gemacht.

Wenn ich mich noch recht erinnere musste man dafür lediglich mit dem Key-Gen von Putty (Extra-Tool) einen "SSH-2 DSA"-Schlüssel generieren. Wahlweise kann man den Schlüssel auch noch mit einem "passphrase" (Kennwort) versehen. Den privaten Schlüssel speichert man dann lokal auf seinem Rechner ab und der öffentliche Schlüssel wird unter "/root/.ssh/authorized_keys2" eingefügt. Die Datei hat bei mir den Zugriff 744 root:root. Eine Verbindung ist nun also nurnoch möglich, wenn man den richtigen Port kennt, den richtigen passphrase weiß und den privaten Schlüssel hat.

Vielleicht nutzt das ja noch jemand so!?
__________________
Paradox ist, wenn jemand für seinen Alkoholkonsum geradestehen soll
MrNiceGuy ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 04.10.2007, 09:48 Nach oben    #10
Sven Schmalle
 
Benutzerbild von Sclot
 
Registriert seit: 18.08.2005
Ort: Bremen
Beiträge: 149
Standard

jup - ich bei unseren Firmen-Servern

Hab mein Howto dazu noch nicht wirklich vollständig, aber auf der Serverseite hab ich das so gemacht:

Code:
ssh-keygen -t rsa
cd .ssh/
cat id_rsa.pub >> authorized_keys

Wie die Cient-Seite mit Putty aussieht, hab ich grad nicht genau im Kopf, werd ich aber nochmal nachschauen


PS: Diesen Link hatte ich mir dazu noch weg gespeichert:
http://page.mi.fu-berlin.de/kutz/sshkey.html
Sclot ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 04.10.2007, 10:36 Nach oben    #11
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.212
Standard

das mit den Schlüsseln wird hier doch auch erwähnt:
Zitat:
Zitat von Jann Hendrik Beitrag anzeigen
konkret:
http://debianhowto.de/doku.php/de:ho...che_schluessel
__________________

Umfragen:
bitte beachten: Vorschläge für künftige Umfragen
Woher weißt du vom developers-guide?

Wenn du dich in ein interessantes Thema eingearbeitet hast, dann lass andere daran teilhaben! Schreibe ein Tutorial und beschreibe, wie es geht, was nicht klappt, wo man aufpassen muss usw.
Danke!
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 05.10.2007, 08:05 Nach oben    #12
Lutz
 
Benutzerbild von MrNiceGuy
 
Registriert seit: 14.08.2005
Ort: Nienburg / Weser
Beiträge: 684
Standard

OK, sorry, hatte den Link nicht beachtet. Asche auf mein Haupt!
__________________
Paradox ist, wenn jemand für seinen Alkoholkonsum geradestehen soll
MrNiceGuy ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
WebDAV oder FTP? Jan Tools, Server, Betriebssysteme 15 11.07.2007 14:06


Alle Zeitangaben in WEZ +2. Es ist jetzt 12:34 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44