sshd_config: WIe konfigurieren um Login mit Password zu blocken
Wie sind die Optionen in der sshd_config zu setzen, sodass nur ein Login via ssh und Key möglich ist, nicht aber per Passwort? So weit ich es verstehe, sind da mehrere Parameter richtig zu setzen: UsePAM PasswordAuthentication ChallengeResponseAuthentication PubkeyAuthentication Da es sich um eine Sicherheitsangelegenheit handelt, frage ich lieber bevor ich rumprobiere. Zur Zeit funktioniert Einloggen per ssh und PW, sowie per Key. Zur Zeit habe ich: /etc/ssh/sshd_config PasswordAuthentication no UsePAM yes X11Forwarding yes Subsystem sftp /usr/lib/ssh/sftp-server AcceptEnv LANG LC_CTYPE LC_NUMERIC LC_TIME LC_COLLATE LC_MONETARY LC_MESSAGES AcceptEnv LC_PAPER LC_NAME LC_ADDRESS LC_TELEPHONE LC_MEASUREMENT AcceptEnv LC_IDENTIFICATION LC_ALL IMO muss ich UsePAM auf no setzen, nur bin ich mir über die Auswirkungen zu wenig klar. Al -- Um die Liste abzubestellen, schicken Sie eine Mail an: suse-linux-unsubscribe@suse.com Um eine Liste aller verfuegbaren Kommandos zu bekommen, schicken Sie eine Mail an: suse-linux-help@suse.com
Am Samstag, 22. Juli 2006 11:27 schrieb Al Bogner:
IMO muss ich UsePAM auf no setzen, nur bin ich mir über die Auswirkungen zu wenig klar.
Hi Al! Also ich nutze die reine Key-Authentifizierung schon eine Weile und soweit es mir bekannt ist, gibst Du dem ssh-Daemon nur an, dass er eben auf PAM nicht mehr zurückgreifen soll. Somit würde er eigentlich "sein" Passwort überprüfen, welches aber durch "PasswordAuthentication no" verhindert wird. Was die Sicherheit angeht, so finde ich es immer noch eine der sichersten Lösungen für SSH. Wenn Du noch sicherer gehen willst, dann verpass deinen ssh-keys einfach noch ein Passwort. Grüße Thomas
Al Bogner, Samstag, 22. Juli 2006 11:27:
Wie sind die Optionen in der sshd_config zu setzen, sodass nur ein Login via ssh und Key möglich ist, nicht aber per Passwort?
http://suse-linux-faq.koehntopp.de/q/q-ssh-keyonly.html -- Andre Tann -- Um die Liste abzubestellen, schicken Sie eine Mail an: suse-linux-unsubscribe@suse.com Um eine Liste aller verfuegbaren Kommandos zu bekommen, schicken Sie eine Mail an: suse-linux-help@suse.com
participants (3)
-
Al Bogner
-
Andre Tann
-
Thomas Ohms