sshd-validator
Gjennomgå SSH-hardening- ✓Ingen kritiske problemer funnet
Innledning
sshd-validatoren leser en innlimt sshd_config og kontrollerer fem innstillinger som er de vanligste årsakene til svak SSH-holdning: rotpålogging, tomme passord, passordautentisering, autentiseringsforsøk og X11-videresending.
Målet er ikke å påtvinge én SSH-ideologi — det er å synliggjøre innstillinger som til sammen avgjør om en angriper kan brute-force, eller en legitim bruker kan låse seg ute.
Mål
- Oppdag PermitRootLogin-verdier som tillater direkte rotpålogging.
- Oppdag aktivert PermitEmptyPasswords, som tillater kontoer uten passord.
- Advar når PasswordAuthentication forblir aktivert, slik at nøkkelbasert tilgang anbefales.
- Merk MaxAuthTries over 4 og aktivert X11Forwarding uten en dokumentert nødvendighet.
Inndata
- Et utklipp av /etc/ssh/sshd_config (eller utdata fra sshd -T).
- Kommentarlinjer og tomme linjer ignoreres; første verdi for hver nøkkel vinner.
Slik fungerer det
Verktøyet tolker hver linje til en nøkkel og en verdi (uten forskjell på store og små bokstaver) og beholder første forekomst av hver nøkkel, slik sshd anvender standardfilen sin.
Deretter sammenlignes hver relevant nøkkel med den herdede forventningen: permitrootlogin må være no, permitemptypasswords må være no, passwordauthentication bør være no, maxauthtries må være 4 eller færre, og x11forwarding bør være no.
Rotpålogging og tomme passord behandles med høy alvorlighetsgrad fordi de fjerner de to viktigste barrierene mot ekstern kompromittering. De øvrige kontrollene er advarsler fordi den ideelle verdien avhenger av miljøet ditt.
Testbart eksempel
Prøv det — analysen kjører lokalt i nettleseren din.
Eksempel
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes PermitEmptyPasswords no MaxAuthTries 4 X11Forwarding no
Forventet utdata
PermitRootLogin no — OK. PermitEmptyPasswords no — OK. PasswordAuthentication no — OK. MaxAuthTries 4 — OK. X11Forwarding no — OK. Resultat: ingen kritiske problemer funnet.
Les utdataene
- Et høyt funn betyr at en innstilling aktivt svekker systemet; fiks det etter at du har bekreftet tilgangsbanen din (en sudo-bruker med fungerende nøkkel).
- En advarsel er en anbefaling — for eksempel er det bare trygt å slå av passordautentisering når nøkkelbasert pålogging er verifisert.
- Test alltid med en andre åpen SSH-økt før du laster inn sshd på nytt: systemctl reload ssh (eller service ssh reload).
Risikoer
- Å slå av passordautentisering uten at en nøkkel er konfigurert, kan låse deg ute av serveren.
- PermitRootLogin yes inviterer til målrettet brute force på maskinens mest verdifulle konto.
- Å endre sshd_config uten en andre åpen økt er den klassiske måten å miste ekstern tilgang på.
Begrensninger
- Verktøyet leser bare innlimt tekst; det leser ikke den virkelige konfigurasjonsfilen din.
- Det sjekker en håndfull innstillinger, ikke en fullstendig SSH-revisjon.
- Det kan ikke oppdage feilkonfigurerte autentiseringsmetoder, svake vertsnøkler eller SSH-agent-problemer.
Offisielle referanser
FAQ
Er det alltid riktig å slå av passordautentisering?
For internettvendte servere, nesten alltid — men bare etter at du har verifisert nøkkelbasert pålogging fra en andre økt. I enkelte administrerte miljøer kan du være pålagt å beholde passordautentisering for en bastion.
Hva er en trygg MaxAuthTries-verdi?
CIS-veiledningen anbefaler 4 eller færre. Lavere verdier bremser brute force, men kan også irritere legitime brukere med feilkonfigurerte agenter.
Sjekker dette den virkelige sshd_config-en min?
Nei — bare teksten du limer inn. Den virkelige sannhetskilden er /etc/ssh/sshd_config pluss eventuelle filer under /etc/ssh/sshd_config.d/, som du kan kombinere med sshd -T.