Категория: Доступ и аутентификация

Вход под root

Прямой вход по SSH под учётной записью root, то есть администратора. Отключение прямого входа под root и переход на обычного пользователя с sudo это один из самых быстрых способов снизить ущерб от одной украденной учётной записи.

Почему прямой вход под root считают тревожным сигналом

У root нет никаких ограничений, поэтому один скомпрометированный сеанс равен полному захвату сервера. Любой автоматический скрипт подбора паролей в интернете сначала пробует имя пользователя "root", так как оно гарантированно существует почти на каждом Linux сервере.

Обычная альтернатива

В большинстве защищённых конфигураций создают именованную административную учётную запись, добавляют её в группу sudo и полностью отключают вход под root через SSH. Тому, кому нужны права root, они всё равно доступны через sudo, но только после аутентификации под своим именем, что оставляет след о том, кто и что делал.

Часто задаваемые вопросы

Полностью ли убирает root-доступ отключение входа под root?

Нет. Root всё ещё существует и доступен локально или через sudo с авторизованной учётной записи, отключается только прямой вход под root через удалённую SSH-сессию.

Достаточно ли просто задать сложный пароль для root?

Это снижает один риск, но не решает основную проблему, так как общий вход под root всё равно не оставляет записи о том, кто выполнил конкретное действие. Именованная учётная запись с sudo безопаснее по умолчанию.

Какая настройка Linux отвечает за это?

Директива PermitRootLogin в sshd_config, обычно устанавливается в "no" или "prohibit-password" на защищённом сервере.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab