INsec PRAKTIKA · SERVERIŲ PRIEIGOS

Slaptažodį pakeitėte, bet SSH raktas liko. Kas dar gali prisijungti prie jūsų serverio?

Perduodant Linux ar FreeBSD serverio priežiūrą neužtenka pakeisti vieną slaptažodį. Reikia žinoti, kokie prisijungimo būdai leidžiami, kam priklauso SSH raktai ir kurios automatinės užduotys jais naudojasi.

· INsec techninė praktika · SSH / Linux / FreeBSD

Slaptažodis ir SSH raktas nėra ta pati prieiga

„OpenSSH“ palaiko kelis autentifikavimo būdus, įskaitant slaptažodį ir viešąjį raktą. Todėl slaptažodžio pakeitimas savaime nepašalina leidžiamo viešojo rakto. Jei paskyra ir serverio politika leidžia prisijungti tuo raktu, jį atitinkantį privatųjį raktą turintis žmogus gali išlaikyti prieigą. OpenSSH sshd dokumentacija.

Įsivaizduokime įmonę, kuri pakeitė IT tiekėją. Nauja komanda gauna serverio slaptažodį ir jį pakeičia, tačiau ankstesnio administratoriaus viešasis raktas lieka leidžiamų raktų sąraše. Tai iliustracinis scenarijus, ne konkretaus INsec kliento incidentas.

INsec rekomenduoja priežiūros perėmimą baigti patikrintu prieigų sąrašu. Kiekvienam prisijungimo būdui turi būti aiški paskirtis, savininkas ir sprendimas: palikti, apriboti ar panaikinti.

Kur ieškoti leidžiamų raktų?

Dažnai naudojamas naudotojo ~/.ssh/authorized_keys failas, tačiau tai nėra universali vienintelė vieta. „OpenSSH“ nustatymas AuthorizedKeysFile nurodo raktų failus, o AuthorizedKeysCommand gali apibrėžti išorinį jų gavimo mechanizmą. Taip pat gali būti naudojami naudotojų sertifikatai ir patikima sertifikatų institucija. OpenSSH serverio konfigūracijos dokumentacija.

INsec siūlo pradėti nuo faktiškai taikomos konfigūracijos, tada tikrinti atitinkamus prieigų šaltinius. Vien savo administratoriaus paskyros katalogo peržiūra neatsako, kas gali prisijungti per kitas paskyras ar centralizuotą sistemą.

Vertinant Linux ir FreeBSD aplinkas svarbu remtis įdiegta „OpenSSH“ versija bei konkrečios operacinės sistemos nustatymais. Dokumentacijos pavyzdžio negalima aklai laikyti veikiančio serverio konfigūracija.

Raktui reikia savininko, o ne vien komentaro

Viešojo rakto eilutėje gali būti komentaras, padedantis jį atpažinti, tačiau „OpenSSH“ jo nenaudoja autentifikavimo sprendimui. Vien užrašas su žmogaus vardu nėra patvirtinimas, kad raktą naudoja tik tas žmogus. Leidžiamų raktų failo formatas.

INsec siūlomas inventorius apima rakto atspaudą, paskyrą, serverius, atsakingą žmogų, paskirtį ir peržiūros datą. Atskirai pažymime, ar raktas skirtas administratoriui, kopijavimo užduočiai, diegimui ar kitai integracijai. Privačiųjų raktų į tokį inventorių kopijuoti nereikia.

Jei keli žmonės naudojasi tuo pačiu privačiuoju raktu ir paskyra, sunkiau susieti veiksmą su konkrečiu asmeniu. Todėl verta planuoti individualias prieigas ir atskirti žmonių darbą nuo automatizavimo.

Automatinės užduotys reikalauja atskiro plano

Nežinomo rakto pašalinimas gali sustabdyti kopijavimą ar programos diegimą. Tai nėra priežastis palikti neaiškią prieigą neribotam laikui – reikia nustatyti jos savininką ir priklausomybes. INsec rekomenduoja prieš keitimą sutarti patikros veiksmą: kokia užduotis bus paleista ir koks rezultatas patvirtins, kad ji vis dar veikia.

„OpenSSH“ leidžia konkrečiam raktui taikyti apribojimus, pavyzdžiui, nustatytą komandą ar persiuntimo galimybių ribojimą. Apribojimus reikia derinti prie realios užduoties; vien priverstinė komanda savaime neišjungia visų papildomų SSH galimybių. OpenSSH raktų parinktys.

Kaip panaikinti prieigą neužsirakinant lauke?

INsec siūlo pakeitimus atlikti kontroliuojama seka:

  1. Patvirtinti teisėtą prieigą. Įsitikinti, kad veikia naujos komandos prisijungimas ir turima patikrinta avarinė konsolė ar kitas atkūrimo kelias.
  2. Išsaugoti konfigūraciją. Užfiksuoti ankstesnius nustatymus ir numatyti jų atkūrimą, saugant prieigų informaciją nuo pašalinių.
  3. Keisti nustatytą prieigą. Pašalinti ar atšaukti konkretų nebereikalingą leidimą iš tikrojo jo šaltinio.
  4. Patikrinti naują prisijungimą. Atskiroje sesijoje įsitikinti, kad leidžiama prieiga veikia, o panaikinta – nebepriimama.
  5. Patikrinti automatizavimą. Atlikti sutartus kopijavimo, diegimo ar kitų susijusių užduočių bandymus.

Keičiant pačią SSH serverio konfigūraciją galima naudoti sshd -t jos sintaksei ir raktų tinkamumui patikrinti. sshd -T pateikia taikomą konfigūraciją, o sąlyginiams nustatymams vertinti gali reikėti prisijungimo parametrų. Šios patikros nepakeičia realaus naujo prisijungimo bandymo. OpenSSH konfigūracijos tikrinimas.

Prieigos atšaukimas ir aktyvios sesijos

INsec rekomenduoja atskirai įvertinti jau veikiančias sesijas ir procesus. Naujo autentifikavimo uždraudimas neturėtų būti laikomas patvirtinimu, kad visas ankstesnis darbas jau nutrauktas. Jei prieiga atšaukiama dėl įtariamo incidento, taikoma platesnė incidentų valdymo procedūra, išsaugant reikalingus įrodymus.

Peržiūrą verta kartoti pasikeitus darbuotojui ar tiekėjui, praradus įrenginį ir keičiant automatizavimo sistemas. Vadovui naudingas rezultatas – aiškus atsakymas, kas gali administruoti serverius šiandien ir kas patikrins prieigos panaikinimą rytoj.

Ar žinote, kam priklauso jūsų serverių SSH raktai?

INsec padeda perimti serverių priežiūrą, inventorizuoti prieigas ir suplanuoti jų keitimą kartu su priklausomų paslaugų patikra.

Aptarti serverių prieigų peržiūrą

Šaltiniai

Parengta 2026-09-25 pagal oficialius „OpenSSH“ vadovus. Perėmimo ir peržiūros seka – INsec praktinės rekomendacijos.