ssh 已经禁止密码登陆,是否还有必要禁止 root 登陆?

2015-06-08 09:03:45 +08:00
 rhwood
习惯使用证书登录root,从安全角度,ssh是否还有必要禁止root登陆?理由?
4788 次点击
所在节点    信息安全
26 条回复
Karblue
2015-06-08 09:22:57 +08:00
root敢死队教你做人。
DT27
2015-06-08 09:26:22 +08:00
没有必要吧。。。感觉能破解证书的人,就算你禁了root用户应该也没什么用。。。
Pastsong
2015-06-08 09:32:23 +08:00
大概是因为不推荐用root身份去执行大部分操作,总不会是ssh上去再换用户吧。
还有如果证书泄露,登陆上去要执行sudo还是有一层密码保护,要切换su会再多一次root密码的保护。
xiaket
2015-06-08 09:33:33 +08:00
有, 要养成没事不要切root的习惯
xinyewdz
2015-06-08 09:44:20 +08:00
不要随便root操作
rhwood
2015-06-08 09:51:53 +08:00
谢谢ls的几位,先把最关键的数据服务器的root登录禁止掉。
用证书登录root,主要是为了手机上方便,当然也有图省事。
禁止root和密码登陆,这样等于需要两步验证对吧。
anyforever
2015-06-08 09:57:31 +08:00
@xiaket +1
禁了root,用普通账户登陆,需要高级权限,sudo
你可以观察一下日志,我机器上每天N多尝试root密码的。
bellchu
2015-06-08 10:12:10 +08:00
passwd -d root

Checklist 第一个
zhy
2015-06-08 10:23:39 +08:00
楼主这里禁止root,是指普通用户ssh登录,sh切换不到root吗?
zhy
2015-06-08 10:23:57 +08:00
@zhy 错了,su
msg7086
2015-06-08 10:36:54 +08:00
@zhy 是禁止root上ssh。

@rhwood 禁用root登录,更多的是考虑多一层保护。
普通用户的用户名和密码都是未知的,攻击者需要同时获得两个咨询才行。
而root的用户名是已知的,这样就减少了猜测难度。
虽然现在是安全的,但是若出现了任意证书登录漏洞(仮),用普通用户更安全些。

另外用sudo不用root也是个好习惯。
twl007
2015-06-08 10:38:39 +08:00
问题是如果你不自己设置sudoers文件 哪怕是普通用户登录的sudo一个命令提权有什么区别么 - - |||| 除非你之后自己详细设置了那些命令可以通过sudo执行哪些不可以 否则你那个所谓的普通用户其实就是拥有root的权限 改root密码都没问题 分分钟解掉限制 有什么意义么 - - |||||
choury
2015-06-08 11:43:09 +08:00
@twl007 难道sudo不需要当前用户的密码吗,证书登录的话还要破解掉这个用户的密码才能拿到权限,如果是root的话直接破解(或获取)到证书就拿到所有权限了
twl007
2015-06-08 12:38:34 +08:00
@choury 为何不试试denyhosts这类自动屏蔽暴力破解的脚本呢 其实这个ssh是最容易防范得了 这么说吧 只要不是ssh自己本身出什么大的漏洞 基本就靠密码没个几千次很难破解出来 依靠denyhosts这类基本三次错误就会被屏蔽了哪会给他尝试几千次 = = |||||

与其担心ssh的问题不如多担心一下自己应用的漏洞吧 相比ssh自己应用的漏洞可是问题大得多了
way2exluren
2015-06-08 12:55:12 +08:00
其实我觉得最重要的是改端口……
要不然每天被人尝试
Halry
2015-06-08 13:02:31 +08:00
用个rsa4096证书就不用怕了吧,反正我也没什么重要,rsa4096已经是最高级别的rsa证书了
rhwood
2015-06-08 13:04:39 +08:00
好吧,其实端口早就改了。
1. 现在是使用非默认端口listen ssh
2. 禁止密码登陆
3. 禁止root登陆
4. csf / denyhosts 会屏蔽暴力破解的ip
rhwood
2015-06-08 13:06:14 +08:00
@twl007 非常同意应用漏洞更烦人
choury
2015-06-08 13:07:44 +08:00
@twl007 你的意思是有了denyhosts,其他防范措施就不用做了?因为应用问题多ssh安全就不管了?
clino
2015-06-08 13:10:08 +08:00
@twl007 denyhosts 新的 ubuntu 下已经木有了,不知道有木有类似的简单易用的东东

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/196826

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX