Als je het "gewone" wachtwoord gekraakt hebt, dan heb je eveneens het zelfde sudo wachtwoord van die user.
Dit is geen reden dat root login toelaten met ssh minder veilig zou zijn.
Afdrukvoorbeeld
Je hoeft natuurlijk geen sudo toe te laten voor de gewone user, su werkt ook. Maar zelfs sudo gebruik biedt voordelen: Wanneer meerdere gebruikers root nodig hebben, kun je met sudo altijd nagaan welke user een bepaalde handeling heeft verricht. Dat is niet zozeer een security verhaal, maar wel erg handig.
Je kunt ook een tweede root account aanmaken onder een niet standaard naam en het root account zelf uitschakelen op ftp/ssh.
1) geen root toestaan
2) ssh op een andere dan standaard poort draaien
3) de gebruikers verplichte cominaties te maken met cijfers en letters waarbij minstens één hoofdletter zit die niet aan het begin of einde zit
En zo kan je nog een tijdje doorgaan... enkel toegang vanaf een bepaald ip naar de server, ...
Maar de beveiliging is afhankelijk van de plaats en het doel van de server zeg ik altijd, want een backupserver in je lokale thuisnetwerk heeft dit niet allemaal nodig!
Ga niet zelf wachtwoorden verzinnen, maar gebruik een programma zoals Keepass Password Safe. Hierin zit een Password Generator:
:DCode:*?_$ª?uBy/r?ñ&?4¡bÍʬp«¼3t)/?SðR¯ËPUîŬ<Öù?Óõ]ò´?¼Ga3?¦hb
Ik snap er idee van die password generators nooit.
Ik ram 3x op mijn toetsenbord en heb een sterk wachtwoord;
35tjh45tq43n
n0gn32n032ig
mn2-4yne309j
Dit is ook weer waar +1 voor Triloxigen, ik snap eigenlijk ook niet waarom iedereen hier zit te zeggen ssh poort veranderen. Dit zal niet veel helpen bij een port scan die socket connect doet met version check. Tenzei je natuurlijk standaard een fake ssh server op poort 22 draaid (bvb socket programma die enkel "user:" geeft en voor de rest niks doet).
Als iedereen het zegt moet er toch een voordeel bij te halen zijn, niet?Citaat:
ik snap eigenlijk ook niet waarom iedereen hier zit te zeggen ssh poort veranderen.
Al is het alleen al voor de enorme hoeveelheden bruteforces van scriptkiddies die je opeens kwijt bent. En dat is al iets wat zonder meer het geval is.;)
En je firewall wordt er gelijk iets minder door belast... ;)