benuter ohne SSH zugriff anlegen????
benuter ohne SSH zugriff anlegen????
Hallo, ich verwende auf meinem rootserver xlampp für FTP zugang.
Die FTP Benutzer werden mit Yast2 als benutzer angelegt.Allerdings ist
es ( im moment) noch möglich sich mit diesen logindaten sowohl mit einem FTP programm als auf mit putty ssh zugriff auf den server zu haben.Dies möchte ich jedoch nicht.Wie kann ich das einstellen unter Linux 9.1 das manche benutzer/oder gruppen keinen ssh login verwende dürfen/können?.
Also zusammnegfasst ich möchte benutzeranlegen ohen ssh zugriff!
Big thx für eure hilfe
Die FTP Benutzer werden mit Yast2 als benutzer angelegt.Allerdings ist
es ( im moment) noch möglich sich mit diesen logindaten sowohl mit einem FTP programm als auf mit putty ssh zugriff auf den server zu haben.Dies möchte ich jedoch nicht.Wie kann ich das einstellen unter Linux 9.1 das manche benutzer/oder gruppen keinen ssh login verwende dürfen/können?.
Also zusammnegfasst ich möchte benutzeranlegen ohen ssh zugriff!
Big thx für eure hilfe
-
Roger Wilco
- Posts: 5923
- Joined: 2004-05-23 12:53
Re: benuter ohne SSH zugriff anlegen????
Dem Benutzer einfach keine Shell bzw. /bin/false als Shell zuweisen oder so etwas wie scponly benutzen.User996 wrote:Also zusammnegfasst ich möchte benutzeranlegen ohen ssh zugriff!
Re: benuter ohne SSH zugriff anlegen????
OT und hat nichts mit der Frage zu tun: Es gibt kein Linux 9.1! Man möge mich als Erbsenzähler bezeichnen, aber das kann ich einfach nicht unkommentiert lassen.
cu
cu
Re: benuter ohne SSH zugriff anlegen????
sudo verwenden
Re: benuter ohne SSH zugriff anlegen????
@ Roger Wilco, big thx
das mit bei Shell /bin/false eintragen ist genau das was ich will. Beim einloggen per ssh kommt nun "accsess denied" aber der FTP Login funzt weiterhin.
Nur noch frage hat diese Lösung noch irgend ein schwachstelle oder ist das so sicher???
das mit bei Shell /bin/false eintragen ist genau das was ich will. Beim einloggen per ssh kommt nun "accsess denied" aber der FTP Login funzt weiterhin.
Nur noch frage hat diese Lösung noch irgend ein schwachstelle oder ist das so sicher???
-
Roger Wilco
- Posts: 5923
- Joined: 2004-05-23 12:53
Re: benuter ohne SSH zugriff anlegen????
Die Benutzer könnten noch den FTP-Daemon exploiten, wenn es eine anfällige Version ist ;)User996 wrote:Nur noch frage hat diese Lösung noch irgend ein schwachstelle oder ist das so sicher???
Aber per SSH können sie sich auf jeden Fall nicht mehr einloggen, weil die Shell nichts macht, ausser der Boolschen Wert 'false' zurückzugeben, was von SSH als 'Zugriff verweigert' interpretiert wird.
Re: benuter ohne SSH zugriff anlegen????
also ich will halt durch das abschalten oder deaktiviern des SSH zugangs für bestimmte benutzer sicherstellen das die nur FTP benutzen könne.
Habe gestest, wenn ich SSH auf false stellen geht auch der Login mit WinSCP nicht mehr. Ist also eingentlich alles so wie ich es will.
Währe es einem Hacker oder Cracker mit einem normalen benutzer möglich z.b. ein rootkit zu installieren und auszuführen?
FTP-Daemon exploiten muss ich ehrlich zugeben das ich nicht genau weis was das überhaupt ist! Allerdings läuft der FTP Login über lampp (proftpd)
und ich denkmal das das so sicher ist.In yast2 habe ich den FTP usern alles was ich ihnen an rechten wegnehmen kann weggenommen.
Habe gestest, wenn ich SSH auf false stellen geht auch der Login mit WinSCP nicht mehr. Ist also eingentlich alles so wie ich es will.
Währe es einem Hacker oder Cracker mit einem normalen benutzer möglich z.b. ein rootkit zu installieren und auszuführen?
FTP-Daemon exploiten muss ich ehrlich zugeben das ich nicht genau weis was das überhaupt ist! Allerdings läuft der FTP Login über lampp (proftpd)
und ich denkmal das das so sicher ist.In yast2 habe ich den FTP usern alles was ich ihnen an rechten wegnehmen kann weggenommen.
-
darkspirit
- Posts: 553
- Joined: 2002-10-05 16:39
- Location: D'dorf
- Contact:
Re: benuter ohne SSH zugriff anlegen????
Wenn Dienste fürs Internet bei dir Schwachstellen haben, kann auch ein entfernter Angreifer im schlimmsten Fall Root-Zugriff bekommen, Rootkits installieren und sonstwas mit deinem System anstellen. Komplette Sicherheit gibt es nicht, außer, du ziehst das Netzwerkkabel.
Was nun deinen FTPD angeht, bist du mit der aktuellen Konfiguration erstmal auf der sicheren Seite, solange du den Daemon aktuell hältst. Ein entfernter Angreifer kann nur dann zu Root-Rechten kommen, wenn sowohl dein FTPD als auch ein unter Root laufender weiterer Dienst fehlerhaft ist bzw. dein Kernel ungepatchte Bugs beinhaltet.
Was nun deinen FTPD angeht, bist du mit der aktuellen Konfiguration erstmal auf der sicheren Seite, solange du den Daemon aktuell hältst. Ein entfernter Angreifer kann nur dann zu Root-Rechten kommen, wenn sowohl dein FTPD als auch ein unter Root laufender weiterer Dienst fehlerhaft ist bzw. dein Kernel ungepatchte Bugs beinhaltet.
Re: benuter ohne SSH zugriff anlegen????
ok, bei mir ist alle auf dem neuesten stand, prüfe alle 2 tage via yast2 online update ob alle patches installiert sind.Und die xampp version ist auch aktuell.
http://www.root-tutorials.de.vu
http://www.root-tutorials.de.vu
-
darkspirit
- Posts: 553
- Joined: 2002-10-05 16:39
- Location: D'dorf
- Contact:
Re: benuter ohne SSH zugriff anlegen????
Alle 2 Tage kann evtl. zu spät sein, wenn eine neue und kritische Lücke entdeckt wird. Lies lieber Bugtraq oder etwas vergleichbares und update zusätzlich immer sofort dann, wenn du von einer neuen Schwachstelle in einem deiner Dienste hörst.
Re: benuter ohne SSH zugriff anlegen????
Bugtraq? was das, davon habe ich noch nie was gehört?Mir hat man gesagt ich soll/muss mit yast2 einfach auf Online Update schauen obs updates gibt und wenn ja installieren.
Re: benuter ohne SSH zugriff anlegen????
Ist das denn so schwer? In die /etc/ssh/sshd_config einfügen:
User Anton darf sich nicht mehr per SSH einloggen.
Code: Select all
DenyUsers Anton-
darkspirit
- Posts: 553
- Joined: 2002-10-05 16:39
- Location: D'dorf
- Contact:
Re: benuter ohne SSH zugriff anlegen????
Ja, aber woher willst du wissen, wann es Updates gibt, wenn du keine Mailinglist verfolgst..User996 wrote:Bugtraq? was das, davon habe ich noch nie was gehört?Mir hat man gesagt ich soll/muss mit yast2 einfach auf Online Update schauen obs updates gibt und wenn ja installieren.
@Tomek: Einfach die Shell auf /bin/false setzen ist IMHO einfacher und flexibler ;)
Re: benuter ohne SSH zugriff anlegen????
habe strato root, da ist beim onlineupdate ein update server von denen eingetragen von dem verfügbar updates geladen werden :)
-
Roger Wilco
- Posts: 5923
- Joined: 2004-05-23 12:53
Re: benuter ohne SSH zugriff anlegen????
Aber wie schnell dein Provider die Updates bereitstellt weißt du auch nicht.User996 wrote:habe strato root, da ist beim onlineupdate ein update server von denen eingetragen von dem verfügbar updates geladen werden :)
Wenn ich du wäre, würde ich auch die Bugtraq verfolgen...