URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 62988
[ Назад ]

Исходное сообщение
"Авторизация root по ssh без пароля"

Отправлено Vladp , 26-Дек-05 17:56 
Хотелось бы выслушать мнение общественности по поводу безопасности того, что хочу сделать. Нужно сделать резервное копирование удаленного сервера, а это почтовые ящики (IMAP), веб-сайты и немного всякого мусора. Был выбран rsync. Встала следующая проблема: права доступа к, например, почтовым ящикам -rw-------. т.е. или юзером или рутом. Насколько вообще безопасно делать удаленную синхронизацию от имени удаленного рута при том заходить с пустой passphrase?
Для обычного входа пароль естественно стоит.
Может есть какое-то более красивое решение проблемы?

Содержание

Сообщения в этом обсуждении
"Авторизация root по ssh без пароля"
Отправлено Vladimir D Belousov , 26-Дек-05 17:58 
>Хотелось бы выслушать мнение общественности по поводу безопасности того, что хочу сделать.
>Нужно сделать резервное копирование удаленного сервера, а это почтовые ящики (IMAP),
>веб-сайты и немного всякого мусора. Был выбран rsync. Встала следующая проблема:
>права доступа к, например, почтовым ящикам -rw-------. т.е. или юзером или
>рутом. Насколько вообще безопасно делать удаленную синхронизацию от имени удаленного рута
>при том заходить с пустой passphrase?
>Может есть какое-то более красивое решение проблемы?

А какой адрес сервера?


"Авторизация root по ssh без пароля"
Отправлено Vladp , 26-Дек-05 18:02 
>А какой адрес сервера?
Состоит из 4-х цифр(0-255), разделенных точкой.
Если посоветовать ничего не в состоянии, то зачем писать?


"Авторизация root по ssh без пароля"
Отправлено Skif , 26-Дек-05 18:04 
>Для обычного входа пароль естественно стоит.
>Может есть какое-то более красивое решение проблемы?


Может через NFS отдавать?


"Авторизация root по ssh без пароля"
Отправлено rm , 26-Дек-05 18:07 
>>Для обычного входа пароль естественно стоит.
>>Может есть какое-то более красивое решение проблемы?
>
>
>Может через NFS отдавать?


авторизация по ключам root@server1 --> root@server2 (тут permit Root login)
причем passphrase пустой. С безопасностью все нормально. key fingerpring врятли кто подделает.


"Авторизация root по ssh без пароля"
Отправлено Vladp , 26-Дек-05 18:12 
>авторизация по ключам root@server1 --> root@server2 (тут permit Root login)
>причем passphrase пустой. С безопасностью все нормально. key fingerpring врятли кто подделает.
>
Если я правильно понял на локальной машине запускать rsync от имени рута примерно так
rsync root@host:/path /path
и с пустой passphrase и проблем никаких не будет? ну кроме когда на локальном сервере взломают рута. ;)

"Авторизация root по ssh без пароля"
Отправлено rm , 26-Дек-05 18:19 
>>авторизация по ключам root@server1 --> root@server2 (тут permit Root login)
>>причем passphrase пустой. С безопасностью все нормально. key fingerpring врятли кто подделает.
>>
>Если я правильно понял на локальной машине запускать rsync от имени рута
>примерно так
>rsync root@host:/path /path
>и с пустой passphrase и проблем никаких не будет? ну кроме когда
>на локальном сервере взломают рута. ;)


кто его взломает? у тебя же не пароль рута пустой, а пустой passphrase в ключе!


"Авторизация root по ssh без пароля"
Отправлено Vladp , 26-Дек-05 18:25 
>кто его взломает? у тебя же не пароль рута пустой, а пустой
>passphrase в ключе!

Я не о том.
Если на локальной машине получить права рута, то и на удаленной автоматически эти же права получаются. используя именно пустой passphrase в ключе! Вот я и говорю, что если взломают локальную машину, то и на удаленную дорожка открыта.


"Авторизация root по ssh без пароля"
Отправлено rm , 26-Дек-05 18:28 
>>кто его взломает? у тебя же не пароль рута пустой, а пустой
>>passphrase в ключе!
>
>Я не о том.
>Если на локальной машине получить права рута, то и на удаленной автоматически
>эти же права получаются. используя именно пустой passphrase в ключе! Вот
>я и говорю, что если взломают локальную машину, то и на
>удаленную дорожка открыта.

да, это так, если знать с каким именно ключем коннектиться по ssh  :))

и не допускай, чтобы взломали локальную машину :)


"Авторизация root по ssh без пароля"
Отправлено Nimdar , 26-Дек-05 18:35 
А локальная машина снаружи видна? Если да, то может сделать наоборот? Не коннектиться рутом на сервер, а на сервере из под рута запустить скрипт, который под пользователем, например, backup, зальет инфу на локальную машину. Схема та же самая, авторизация ключами.

"Авторизация root по ssh без пароля"
Отправлено Vladp , 26-Дек-05 18:47 
>А локальная машина снаружи видна? Если да, то может сделать наоборот? Не
>коннектиться рутом на сервер, а на сервере из под рута запустить
>скрипт, который под пользователем, например, backup, зальет инфу на локальную машину.
>Схема та же самая, авторизация ключами.

Думал над этим, но по некоторым причинам нельзя такое сделать.
А во вторых религия не позволяет :)))))))


"Авторизация root по ssh без пароля"
Отправлено Vladp , 26-Дек-05 18:49 
>>Для обычного входа пароль естественно стоит.
>>Может есть какое-то более красивое решение проблемы?
>
>
>Может через NFS отдавать?

Думаю, но как-то не очень хочется. Был не очень хороший опыт от общения с NFS. Хотя потом обнаружилось, что все это из-за проблем с железом, но осадок остался.


"Авторизация root по ssh без пароля"
Отправлено Jelis , 26-Дек-05 20:00 
>Хотелось бы выслушать мнение общественности по поводу безопасности того, что хочу сделать.
>Нужно сделать резервное копирование удаленного сервера, а это почтовые ящики (IMAP),
>веб-сайты и немного всякого мусора. Был выбран rsync. Встала следующая проблема:
>права доступа к, например, почтовым ящикам -rw-------. т.е. или юзером или
>рутом. Насколько вообще безопасно делать удаленную синхронизацию от имени удаленного рута
>при том заходить с пустой passphrase?
>Для обычного входа пароль естественно стоит.
>Может есть какое-то более красивое решение проблемы?

И на локальной, и на удаленной машине создаються отдельные юзеры, авторизация по ключам настраивается для них. На удаленной через sudo даются права на необходимые команды ( rsync, tar, или чем еще бекапиться ). На локальной бекап получается пренадлежит не руту а юзеру.
В такой конфигурации беспарольной авторизации для рута нет. Хотя, если сломают удаленного юзера, то tarом ( rsyncoм ) через sudo умелыми руками тоже делов можно наделать ;)