PermitRootLogin
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
PermitRootLogin
Задался вопросом о безопасности установки PermitRootLogin yes
Везде пишут, что входить под рутом плохо и т.д. и т.п., но
1. подобрать 16 символьный пароль довольно сложно
2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
Так есть ли реальная опасность оставлять для рута вход?
Везде пишут, что входить под рутом плохо и т.д. и т.п., но
1. подобрать 16 символьный пароль довольно сложно
2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
Так есть ли реальная опасность оставлять для рута вход?
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- vadim64
- майор
- Сообщения: 2101
- Зарегистрирован: 2009-09-17 15:15:26
- Откуда: Засратовец
Re: PermitRootLogin
да
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: PermitRootLogin
я разленился и использую на части серверов
Код: Выделить всё
PermitRootLogin without-password
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
в чем опасность?да
- vadim64
- майор
- Сообщения: 2101
- Зарегистрирован: 2009-09-17 15:15:26
- Откуда: Засратовец
Re: PermitRootLogin
1. люди ещё в прошлом тысячелетии научились подбирать зашифрованные 128 битным шифрованием 16 символьные пароли, проснитесьicb писал(а):Задался вопросом о безопасности установки PermitRootLogin yes
Везде пишут, что входить под рутом плохо и т.д. и т.п., но
1. подобрать 16 символьный пароль довольно сложно
2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
Так есть ли реальная опасность оставлять для рута вход?
2. а это вообще не важно
вы возьмите любую статейку или книжку а-ля "Библия хакеров" или "Как взломать пентагон," почитайте, подумайте. Никто вам не сможет объяснить какая угроза есть из интернета. Вы должны это сами понимать.
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.
- Alex Keda
- стреляли...
- Сообщения: 35475
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: PermitRootLogin
та нету угрозы как таковой.
но облегчать жизнь злоумышленникам - не надо.
а сабж - это именно облегчение им жизни.
но облегчать жизнь злоумышленникам - не надо.
а сабж - это именно облегчение им жизни.
Убей их всех! Бог потом рассортирует...
- Raven2000
- -=_UNIX_=-
- Сообщения: 4451
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
Re: PermitRootLogin
Делай как я запрет входа рутом у рута пароль невменяемы из 5-8 буквоцифр который не запомнишь и как следствие работаешь с sudo от нужного юзверя.
Но при параное ты можешь изменить порт ssh, поставить блокировку при неудавшихся попытках входа, ограничить доступ только с разрешенных IP, использовать ключи. А так же бесплатно выиграть поездку в Кащенко =D
Но при параное ты можешь изменить порт ssh, поставить блокировку при неудавшихся попытках входа, ограничить доступ только с разрешенных IP, использовать ключи. А так же бесплатно выиграть поездку в Кащенко =D
Если хочешь разобраться... Так иди и разбирайся!
[ igNix.ru | Технология жизни - технологии будущего ] [ Forum.igNix.ru ]
[ igNix.ru | Технология жизни - технологии будущего ] [ Forum.igNix.ru ]
- Raven2000
- -=_UNIX_=-
- Сообщения: 4451
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
Re: PermitRootLogin
Да кстати, тебя ничто не защитит если твой сервер будет у чела к примеру в физическом доступе или IP-KVM 

Если хочешь разобраться... Так иди и разбирайся!
[ igNix.ru | Технология жизни - технологии будущего ] [ Forum.igNix.ru ]
[ igNix.ru | Технология жизни - технологии будущего ] [ Forum.igNix.ru ]
-
- ст. лейтенант
- Сообщения: 1325
- Зарегистрирован: 2008-07-27 17:11:30
- Откуда: Москва
Re: PermitRootLogin
еще бы при каждом логине ставить задержку на 5 секунд2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
вот только не припомню - есть такая опция у стандартного sshd?
не стоит смешивать все в одну кучу1. люди ещё в прошлом тысячелетии научились подбирать зашифрованные 128 битным шифрованием 16 символьные пароли, проснитесь
1. научились подбирать за какое время?
2. сколько при этом было затрачено итераций? (1 итерация = 1 логин, т.о. можно прикинуть сколько раз надо залогиниться)
3. какой при этом будет сгенерирован траф? если за приемлемое время - то это уже дос получится

-
- проходил мимо
Re: PermitRootLogin
у Вас в голове бардак, это возможно если иметь копию шифрованой базы локально доступной для чтения, а это невозможно без прав доступа которые нужно получить путем подбора.vadim64 писал(а):1. люди ещё в прошлом тысячелетии научились подбирать зашифрованные 128 битным шифрованием 16 символьные пароли, проснитесьicb писал(а):Задался вопросом о безопасности установки PermitRootLogin yes
Везде пишут, что входить под рутом плохо и т.д. и т.п., но
1. подобрать 16 символьный пароль довольно сложно
2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
Так есть ли реальная опасность оставлять для рута вход?
2. а это вообще не важно
вы возьмите любую статейку или книжку а-ля "Библия хакеров" или "Как взломать пентагон," почитайте, подумайте. Никто вам не сможет объяснить какая угроза есть из интернета. Вы должны это сами понимать.
-
- проходил мимо
Re: PermitRootLogin
это правила "гигиены", об этом не нужно думать или сомневаться, им просто нужно следовать.icb писал(а):Задался вопросом о безопасности установки PermitRootLogin yes
Везде пишут, что входить под рутом плохо и т.д. и т.п., но
1. подобрать 16 символьный пароль довольно сложно
2. подбирать пароль если тебя блокируют через 5 попыток еще сложнее
Так есть ли реальная опасность оставлять для рута вход?
- vadim64
- майор
- Сообщения: 2101
- Зарегистрирован: 2009-09-17 15:15:26
- Откуда: Засратовец
Re: PermitRootLogin
Гость писал(а):у Вас в голове бардак, это возможно если иметь копию шифрованой базы локально доступной для чтения, а это невозможно без прав доступа которые нужно получить путем подбора.vadim64 писал(а):1. люди ещё в прошлом тысячелетии научились подбирать зашифрованные 128 битным шифрованием 16 символьные пароли, проснитесьicb писал(а):Задался вопросом о безопасности установки PermitRootLogin yes
...
Так есть ли реальная опасность оставлять для рута вход?
...

Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
Использование su/sudo не всегда удобно: иногда хочется войти на сервер через SFTP, а мало какой клиент умеет работать через su/sudo.Делай как я запрет входа рутом у рута пароль невменяемы из 5-8 буквоцифр который не запомнишь и как следствие работаешь с sudo от нужного юзверя.
А есть ли такая опция? Вроде весь конфиг просмотрел - не нашелеще бы при каждом логине ставить задержку на 5 секунд
вот только не припомню - есть такая опция у стандартного sshd?

-
- ефрейтор
- Сообщения: 63
- Зарегистрирован: 2010-10-09 21:51:17
- Откуда: Из тех ворот откуда весь народ
Re: PermitRootLogin
icb писал(а):Использование su/sudo не всегда удобно: иногда хочется войти на сервер через SFTP, а мало какой клиент умеет работать через su/sudo.Делай как я запрет входа рутом у рута пароль невменяемы из 5-8 буквоцифр который не запомнишь и как следствие работаешь с sudo от нужного юзверя.
А есть ли такая опция? Вроде весь конфиг просмотрел - не нашелеще бы при каждом логине ставить задержку на 5 секунд
вот только не припомню - есть такая опция у стандартного sshd?
А при чем здесь sshd ?
man login.conf и уделяем внимание на login-retries
относится к любым логинам, не только по ssh
I also known as: "Нефиг_чем_заняться"
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
Добавляю в login.confBSD_daemon писал(а):man login.conf и уделяем внимание на login-retries
Делаюdefault:\
:passwd_format=md5:\
:copyright=/etc/COPYRIGHT:\
:welcome=/etc/motd:\
:setenv=MAIL=/var/mail/$,BLOCKSIZE=K,FTP_PASSIVE_MODE=YES:\
:path=/sbin /bin /usr/sbin /usr/bin /usr/games /usr/local/sbin /usr/local/bin ~/bin:\
:nologin=/var/run/nologin:\
:cputime=unlimited:\
:datasize=unlimited:\
:stacksize=unlimited:\
:memorylocked=unlimited:\
:memoryuse=unlimited:\
:filesize=unlimited:\
:coredumpsize=unlimited:\
:openfiles=unlimited:\
:maxproc=unlimited:\
:sbsize=unlimited:\
:vmemoryuse=unlimited:\
:swapuse=unlimited:\
:pseudoterminals=unlimited:\
:priority=0:\
:ignoretime@:\
:umask=022:\
:login-backoff=3:\
:login-retries=3:
Но при подключении нет задержек и дает ввести пароль по прежнему 6 разcap_mkdb -v /etc/login.conf

- FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Re: PermitRootLogin
при подключении по ssh не запускается login(1)
secondary# grep MaxAuthTries /etc/ssh/sshd_config
#MaxAuthTries 6
secondary# grep MaxAuthTries /etc/ssh/sshd_config
#MaxAuthTries 6
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
FreeBSP писал(а):при подключении по ssh не запускается login(1)

Тогда остается вопрос - можно ли сделать задержку по времени на каждый логин по ssh?
- FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Re: PermitRootLogin
LoginGraceTime
несколько не так вкусно, но вариант
несколько не так вкусно, но вариант
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
Нет, вообще не вариант. Нормальные пользователи будут страдать (кто на клавиатуре вводит), а боты будут проскакивать без проблем.FreeBSP писал(а):LoginGraceTime
несколько не так вкусно, но вариант
- FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Re: PermitRootLogin
bruteblock ?
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
Это как запасной вариант (если можно задать системными средствами, то зачем ставить дополнительный софт).
- FreeBSP
- майор
- Сообщения: 2020
- Зарегистрирован: 2009-05-24 20:20:19
- Откуда: Москва
Re: PermitRootLogin
попробуй
он весьма шустрый и очень гибкий. в плане возможностей забанивания буратин - отличное решение
он весьма шустрый и очень гибкий. в плане возможностей забанивания буратин - отличное решение
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!
-
- лейтенант
- Сообщения: 751
- Зарегистрирован: 2008-07-15 16:11:11
Re: PermitRootLogin
В конфиге (sshd_config) возможно указать опцию UseLogin, что даст возможность использовать login для входа в систему.при подключении по ssh не запускается login(1)
Какие минусы такого решения?
-
- ст. лейтенант
- Сообщения: 1375
- Зарегистрирован: 2010-02-05 0:21:40
Re: PermitRootLogin
как по мне, так от PermitRootLogin хуже не будет. Ну какая разница, сломают пароль рута и войдут рутом или сломают твой логин, которому разрешено sudo и войдут под тобой и потом сделают sudo? Более того, постоянный набор своего пароля для каждого sudo - это тоже тот еще гемор.
Так что я для себя решил так - порт на ssh изменен, руту заходить можно, но на сервера заход только по ключу (по паролю вообще не зайти) . Исключение только для тех машин, куда юзера могут заходить по ssh (а это очень редко где надо) - там рут закрыт, но там по-любому надо глаз да глаз...
Так что я для себя решил так - порт на ssh изменен, руту заходить можно, но на сервера заход только по ключу (по паролю вообще не зайти) . Исключение только для тех машин, куда юзера могут заходить по ssh (а это очень редко где надо) - там рут закрыт, но там по-любому надо глаз да глаз...