позвольте ssh считать только доступ определенными каталогами

Если бы этот сервис работал прежде, то это мог бы быть сетевой неустойчивый отказ.

На работе это помогает нам обнаружить некоторую ошибочную проблему доступа к нашему удаленному центру обработки данных.

2
задан 16 April 2010 в 13:12
4 ответа

Chroot был уже упомянут. Но теперь ssh встроили его для передач sftp. Можно отключить доступ оболочки все вместе и использовать конфигурацию, подобную этому.

Локальное корневое использование всегда является проблемой для дистрибутивов существует только несколько вещей, которые можно легко сделать.

  • Отключите корневые логины и используйте sudo.
  • Отключите аутентификацию по паролю по ssh (используйте ssh ключи с паролями).
  • Сделайте корневые каталоги не доступными для просмотра.
  • Не выделяйте учетные записи с доступом через оболочку, если можно помочь ему.

Я беру это шаг вперед, и я выполняю ssh на случайном высоком порте, чтобы мешать находить. Больше конкретный затем это и мы должны будем знать что распределение Ваше использование.

3
ответ дан 3 December 2019 в 09:11
  • 1
    Хорошее описание. Я был занят на работе, когда я отправил, но хотел указать на OP в правильном направлении. –  David Rickman 17 April 2010 в 04:16

chroot является Вашим лучшим выбором.

3
ответ дан 3 December 2019 в 09:11

Просто несколько идей. Можно создать учетные записи для использования ограниченной оболочки, например. /bin/rbash. Кроме того, можно попробовать, должен добавить a command=/bin/rbash опция в authorized_keys файл.

Но все это просто идея. Как обычно, безопасность является процессом...

1
ответ дан 3 December 2019 в 09:11

Я настоятельно рекомендовал бы, чтобы Вы переместились в использование пар ключей (с паролями для добавления другого фактора) для аутентификации SSH. Мой /var/log/auth.log очень тих в наше время.

0
ответ дан 3 December 2019 в 09:11

Теги

Похожие вопросы