Änderung SSH [GELÖST]
Änderung SSH
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH [GELÖST]
Kann ich aus eigener Erfahrung beantworten: Nein.
SSH-Port verlegen ist immer eins der ersten Dinge, die ich nach einer frischen Installation mache.

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Änderung SSH

Re: Änderung SSH
KeyHelp rührt diese Config nicht an.
Aber aus Neugier, wieso MUSS man diesen denn ändern? Meiner Erfahrung nach ist, zumindest wenn es um Sicherheit geht, mit fail2ban besser geholen.

Martin
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Änderung SSH
ok, da ist natürlich ein Argument. Die üblichen Bots hat man dann wohl nicht mehr als Einschlag im Log.
Weil finden kann man ja auch einen geänderten SSH Port mittels nmap o.Ä. ohne größeren Aufwand. Illusionen über Sicherheitsgewinn sollte man sich da nicht hingeben.

Martin
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH
Völlig richtig, wenn man hier mehr Sicherheit möchte, setzt man (wie du schon sagtest) f2b ein oder die ganz Paranoiden greifen auf Portknocking zurück.

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Änderung SSH
für ganz Paranoide ginge aber auch:
- Authentifikation nur per Key (dieser entsprechend mit eigenem Passwort für den private Key)
- SSH Port nur für bestimmte IP Adressen freigegeben
- (wenn selber keine statische IP - zusätzlich VPN)

Martin
Re: Änderung SSH

- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH
Das war doch jetzt eine Anspielung auf mein ausgeprägt hohes Paranoia-Level


Nein im Ernst...Solange die Usability und die Performance nicht oder nur geringfügig darunter leiden, sind zusätzliche Sicherheitsmaßnahmen immer sinnvoll und (aus meiner subjektiven Sicht) auch notwendig.
[OffTopic]
Im Moment bastel ich in meiner lokalen Testumgebung an dem Vorhaben, ein verteiltes VPN als reines Wartungsnetzwerk aufzusetzen, um diverse Dienste und Abläufe (u.a. SSH, SFTP, Monitoring, zentrales Logging) ausschließlich über dieses VPN abzuwickeln.
Als VPN-Tool kommt hier PeerVPN zum Einsatz, da hier keine klassische Server-Client-Architektur benötigt wird und damit die Gefahr eines SPOF wegfällt. Außerdem ist es extrem simpel konfigurierbar und man kann so auch jederzeit weitere Hosts in das Netzwerk aufnehmen.
[/OffTopic]
Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Änderung SSH
mal eine frage zu der ganzen Thematik: Wenn ich den SSH Port ändere muss ich dann nicht auch welche andere Datein, wenn man KeyHelp nutzt, ändern z.B. fail2ban oder Firewall ?
b0snaX
Code: Select all
if ($ahnung == 'keine' ) { use ( Handbuecher ) && ( Google | | Suche ) }
if ($antwort == 0 ) { post ( Frage ) }
Thomas Alva Edison wrote:Ich habe nicht versagt. Ich habe mit Erfolg zehntausend Wege entdeckt, die zu keinem Ergebnis führen.
b0snaX wrote:SIDO - Astronaut (feat. Andreas Bourani)
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH
Korrekt. Die f2b-Rules müssen genauso wie die iptables-Rules an den geänderten Port angepaßt werden.
Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Änderung SSH
ich habe nach der Portänderung die Firewallregel entsprechend angepasst. von Port 22 auf meine gewählten Port xxxxx geändert. Soweit läuft alles.
Was meinst du damit genau? Hast du vielleicht ein Screenshot wie die f2b-Rules aussehen müssen?
Andi
Re: Änderung SSH
@Jolinar
Danke für die Info.
@hase
Fals schon die Regel für den Standart Port in der Firewall schon vorhanden sind, dann kannst Du sie ja als Vorlage nehmen.
b0snaX
Code: Select all
if ($ahnung == 'keine' ) { use ( Handbuecher ) && ( Google | | Suche ) }
if ($antwort == 0 ) { post ( Frage ) }
Thomas Alva Edison wrote:Ich habe nicht versagt. Ich habe mit Erfolg zehntausend Wege entdeckt, die zu keinem Ergebnis führen.
b0snaX wrote:SIDO - Astronaut (feat. Andreas Bourani)
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Änderung SSH
Die Standardkonfiguration von fail2ban findest du im File /etc/fail2ban/jail.conf.
An diesem File aber keine Anpassungen, Änderungen oder Erweiterungen vornehmen, weil dieses File bei jedem Paketupdate überschrieben wird.
Alle Anpassungen, Änderungen oder Erweiterungen werden im File /etc/fail2ban/jail.local konfiguriert. Alle Einträge in diesem File überschreiben die Standardkonfiguration und sind so auch updateresistent.
Für deinen speziellen Fall:
Code: Select all
nano /etc/fail2ban/jail.local
Code: Select all
[ssh]
enabled = true
port = <Hier_deinen_Port_eintragen>
filter = sshd
logpath = /var/log/auth.log
maxretry = 6
Ansonsten kann ich nur empfehlen, sich in die Thematik gründlich einzulesen. Der Anfang mag ein wenig mühsam sein, aber wenn man das Grundprinzip verstanden hat, ist die Konfiguration echt simpel.
Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views