Perché la password di root è disabilitata in SSH quando l'utente sudo può fare comunque tutto?


2

Ho iniziato a utilizzare un Raspberry Pi in cui l'utente root non è autorizzato a SSH. L'utente predefinito, pi, sei.

Sfortunatamente alcuni script che uso su una macchina Centos per la quale uso root sono causa di problemi con l'utente pi.

Ho preso il modo semplice e abilitato utente root.

Ma sono confuso perché è disabilitato in primo luogo. Usando sudo potrei fare tutto ciò che root potrebbe comunque non potrei? Questo è quello che sembrava.

Ma ancora più importante usare sudo come pi potrei comunque abilitare l'accesso root. Quindi chiunque usi l'utente pi potrebbe farlo.

Quindi, che senso ha disabilitare la password di root quando posso usare sudo o semplicemente abilitarla comunque?

Risposte:


1

Posso vedere diversi motivi:

  • È innanzitutto sconsigliato l'uso dell'utente root (ragioni spiegate Qui ) e preferirai sempre usare sudo. In realtà sudo segue il principio di sicurezza in cui ogni utente / applicazione dovrebbe avere solo i diritti minimi richiesti. Se si utilizza l'account di root, tutte le applicazioni acquisiranno i diritti di root, che non sono richiesti per tutti.

  • gli utenti autorizzati ssh potrebbero non essere anche sudoers

  • Si consiglia inoltre (come best practice) di vietare il login della password e di consentire meccanismi di autenticazione privi di password come le chiavi ssh. In tal caso, anche se un utente malintenzionato può accedere, deve ancora indovinare la password dell'utente per eseguire il comando sudo.

MODIFICARE

Ho dimenticato un motivo, osservando gli accessi ssh non riusciti nei miei registri, root è comunemente usato per la bruteforcing.


Grazie mille. Il link a quell'altro thread mi ha aiutato .. dal mio punto di vista i problemi più importanti sono rm -Rf * (l'ho fatto una volta circa 8 anni fa in / di un server, ahi!), E l'altro esegue le applicazioni come root. Quindi capisco entrambi, quindi, va bene. Ma dal punto di vista della sicurezza non riesco a vederlo un problema se riesco ad accedere come pi ed eseguire sudo e poi fare tutto, o abilitare root. Quindi, se qualcuno ottiene il mio login pi può ottenere la root, quindi non importa se ottengono il login di root.
Laurence Cope

Ma per i miei scopi, voglio eseguire uno script personalizzato che scriva su una USB di root e non potrei, quindi penso che per il mio script sia OK. La maggior parte delle volte posso accedere come pi, ma solo durante lo sviluppo / test / esecuzione del mio script userò root. Grazie
Laurence Cope

Come ho detto, se usi le chiavi ssh, un utente malintenzionato che ha accesso al tuo pi, non avrà la tua password utente. Quindi non può eseguire il comando sudo. Tuttavia, è possibile specificare un utente comune che può essere eseguito sudo YOURCOMMAND senza digitare la password (e questo solo quando si esegue questo comando) (cfr. Qui )
vera

Puoi anche limitare ciò che un utente sudo può fare. Come indicato, puoi renderlo così l'unica autorizzazione elevata che l'utente ha, deve essere in grado di eseguire questo singolo comando, altrimenti ha le stesse autorizzazioni di un utente non privilegiato
Ramhound
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.