разрешить root ssh доступ только одному хосту (IP): решение

Есть и такой ОС.

Модератор: weec

Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.

разрешить root ssh доступ только одному хосту (IP): решение

Новое сообщение MarvinFS » 2010-02-04 23:11:04

некоторое время потратил на гугление, может кому пригодится.
задача: запретить всем заходить рутом по ssh, кроме одного хоста.

решение:

linux:
/etc/ssh/sshd_config
## изменить PermitRootLogin с no на yes
PermitRootLogin yes

##restart sshd
/etc/init.d/ssh restart

/etc/pam.d/sshd
##раскомментировать строчку
#account required pam_access.so

/etc/security/access.conf
##добавить строчку: значит запретить заходить рутом кроме как с локалхоста и с 192.168.0.6
## ВНИМАНИЕ! Настройки начинают действовать сразу же! Не обрубите себе доступ!
-:root:ALL EXCEPT LOCAL 192.168.0.6

freebsd:
/etc/ssh/sshd_config
## изменить PermitRootLogin с no на yes
PermitRootLogin yes

##restart sshd
/etc/rc.d/sshd restart

/etc/login.access
##добавить строчку: значит запретить заходить рутом кроме как с локалхоста и с 192.168.0.6
## ВНИМАНИЕ! Настройки начинают действовать сразу же! Не обрубите себе доступ!
-:root:ALL EXCEPT LOCAL 192.168.0.6
CU round,
MarvinFS
Аватара пользователя
MarvinFS
рядовой
 
Сообщения: 21
Зарегистрирован: 2008-11-26 18:41:01
Откуда: E-burg

Re: разрешить root ssh доступ только одному хосту (IP): решение

Новое сообщение evincar » 2010-02-05 11:04:06

А зачем логинится root'ом? sudo, su -c отменили?
Ыщите и обрящыте истину.
evincar
рядовой
 
Сообщения: 38
Зарегистрирован: 2008-11-13 9:01:31
Откуда: СПб

Re: разрешить root ssh доступ только одному хосту (IP): решение

Новое сообщение server801 » 2010-02-09 3:40:33

ну вместо рута пользователя вписать.тож самое
ИзображениеИзображение
Изображение
Аватара пользователя
server801
ст. лейтенант
 
Сообщения: 1151
Зарегистрирован: 2008-09-27 22:15:16
Откуда: Саратов

Re: разрешить root ssh доступ только одному хосту (IP): решение

Новое сообщение paix » 2010-02-18 1:51:40

зачем усложнять?

sshd_config:
Код: Выделить всёРазвернуть
AllowUsers root@myserverip
AllowUsers root@10.0.1.*


А еще лучше оставить ссш на фаерволе только для доверенных айпи.

В логине под рутом ничего плохого нет. Плохо в том, что куча юзеров имеют хреновые пароли для рута, и оставляют его висеть на мир на стандартном порту без ограничений по айпи. Про аудит логов они тоже нифига не знают.

у кого парануя - опенвпн в зубы и вперед.
With best wishes, Sergej Kandyla
paix
лейтенант
 
Сообщения: 779
Зарегистрирован: 2007-09-24 13:41:05
Откуда: dn.ua

Re: разрешить root ssh доступ только одному хосту (IP): реше

Новое сообщение Mikola » 2010-04-20 11:32:02

в рутовом доступе по ssh плохо то что одну часть для входа потенциальный взломщик уже знает: root.
А если рутового доступа нет, надо еще угадать какой логин я себе придумал.
"Если в мире нет цветовой дифференциации штанов то нет цели! А если нет цели..." - пацак Би.
Mikola
рядовой
 
Сообщения: 40
Зарегистрирован: 2009-09-25 19:03:25

Re: разрешить root ssh доступ только одному хосту (IP): реше

Новое сообщение paix » 2010-04-20 14:32:53

Mikola писал(а):в рутовом доступе по ssh плохо то что одну часть для входа потенциальный взломщик уже знает: root.
А если рутового доступа нет, надо еще угадать какой логин я себе придумал.



:) реально?
нет плохого и хорошего, есть кривые руки.
With best wishes, Sergej Kandyla
paix
лейтенант
 
Сообщения: 779
Зарегистрирован: 2007-09-24 13:41:05
Откуда: dn.ua


Вернуться в Linux

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1