Přeskočit na hlavní obsah

Zakažte root přihlášení na serveru

·1 min
Zakažte root přihlášení na serveru

Kdo se u vás na serveru přihlásil jako root včera ve 3 ráno?

Pokud je odpověď “nevím, prostě root”, máte problém. Root účet totiž neumí říct, který konkrétní člověk co udělal - v logu vidíte jen “root”, ne jméno.

Řešení, které nastavuji klientům jako standard:

✅ Zakázat su přes pam_wheel - obyčejný uživatel se na roota nepřepne, ani kdyby heslo znal ✅ Root pouze z hardwarové konzole - fyzicky u serveru, nikde jinde ✅ Všichni ostatní přistupují přes sudo - pod svým jménem, se svým klíčem ✅ Zakázat PermitRootLogin přes SSH ✅ Zakázat Password Authentication přes SSH - přihlášení jen klíčem

Efekt je jednoduchý. Každý příkaz na serveru jde dohledat ke konkrétnímu člověku, ne k anonymnímu rootovi. A slabé heslo přestává být riziko, protože se přes heslo vůbec nedá přihlásit - jen přes klíč, a pak přes sudo.

Tohle nastavuji na serverech, které spravuji pro klienty.

Přesně tyhle kroky, krok za krokem, najdete i v newsletteru “Sám sobě ajťákem” - chodí zhruba jednou měsíčně, žádné výplňové e-maily, jen věci jako tahle, které si na svém serveru zvládnete nastavit sami, bez drahého dodavatele. martinkonicek.eu/newsletter/