Wie sichert ihr euren SSH Zugang ab?

  • Hey,

    Also ich setze bei meinen Servern jeder Art auf folgendes Setup direkt nach dem ersten Login per SSH:

    1. Sudo installieren
    2. Neuer User + Gruppe sudo
    3. Key Login SSH + Root Login verbieten
    4. VPN installieren + SSH nur noch von lokal
    5. SSH Onetime Password
    6. Fail2ban + ufw


    7. Und ihr so? Was machen Sachen?
    1. Sudo ist eh schon installiert
    2. Root login deaktivieren
    3. Passwörter deaktivieren
    4. Wireguard Installieren und in Netzwerk aufnehmen
    5. Hardware Firewall + iptables/ufw aktivieren und nur noch nötige ports + wireguard zulassen.


    A red dragon falls from the heavens... Ah, that memory has been lost. A shame. It was a favorite of mine...

    1. Sudo ist eh schon installiert

    Ja war wieder angeberei von mir haha ist eh schon drauf .. zumindest wenn der Anbieter die ISOs gepflegt hat. Hatte auch schon bei „kleineren“ Anbietern teilweise so das tatsächlich ohne Sudo daher Kam .. und wiederum hatten auch 2 3 Anbieter minimal ISOs angeboten wo auf einmal ein apache2 mit installiert wurde.

  • Root-Login deaktivieren und nur key-login erlauben. Zur "rauschvermeidung" in den Logs kann man den Port ändern, das hält viele Bots ab - bringt aber keine Sicherheit.

    Keys bitte auf ED-Basis und keine RSA und schon garkeine DSA-Keys nutzen.

    Außerdem habe ich den Key-Exchange-Algorithmus und die Message Authentication Codes eingeschränkt:

    KexAlgorithms curve25519-sha256

    MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com

    Ist aber nicht nötig, da ssh die sowieso immer mit dem höchsten Verfügbaren aushandelt.

  • Key-Exchange-Algorithmus ..

    Was genau ist das? Und wie trägt das genau zur Sicherheit bei? Ja Port ändern bringt nichts daher habe ich das auch schon lange aufgegeben. Abhalten bzw sauber halten tut fail2ban mit den restrictions.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!