Skip to content

Задание №5: Безопасный удаленный доступ (SSH) ​

В данном задании настраивается защита службы удалённого администрирования OpenSSH на серверах HQ-SRV и BR-SRV.


1. Теоретическая справка: безопасность OpenSSH в ALT Linux ​

Особенность ALT Linux

В дистрибутивах ALT Linux конфигурационные файлы демона SSH расположены в каталоге /etc/openssh/ (файл /etc/openssh/sshd_config), в отличие от Debian/Ubuntu, где используется /etc/ssh/.

Разбор директив конфигурации sshd_config: ​

  • Port 2026 — смена стандартного порта (по умолчанию 22) на нестандартный. Защищает сервис от фонового сканирования ботами в сети.
  • AllowUsers sshuser — строгий белый список пользователей. Доступ разрешён только пользователю sshuser. Попытка входа под root или другими локальными пользователями будет отклонена ещё до проверки пароля.
  • MaxAuthTries 2 — максимальное количество попыток ввода неверного пароля в рамках одной сессии. Если пароль введён неверно 2 раза подряд, SSH-сервер принудительно разрывает соединение (защита от брутфорса).
  • Banner /etc/openssh/ssh_banner — путь к текстовому файлу, содержимое которого отображается клиенту до ввода пароля при подключении.

Шаг 1. Настройка сервера главного офиса (HQ-SRV) ​

Выполните настройку под пользователем root на машине HQ-SRV:

bash
# 1. Открываем конфигурационный файл демона SSH:
vim /etc/openssh/sshd_config

Памятка по работе в Vim

  • Вход в режим редактирования: нажмите клавишу i.
  • Выход в командный режим: нажмите Esc.
  • Сохранить и выйти: введите :wq и нажмите Enter (или :q! для отмены и выхода без сохранения).

Внесите или раскомментируйте следующие директивы:

text
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_banner

Как добавить директивы в конец файла без редактора

bash
cat << 'EOF' >> /etc/openssh/sshd_config
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_banner
EOF

Далее создаём файл баннера с требуемым текстом и перезапускаем службу:

bash
# 2. Создаем файл баннера с текстом предупреждения:
echo "Authorized access only" | tee /etc/openssh/ssh_banner

# 3. Перезапускаем демон OpenSSH для применения параметров:
systemctl restart sshd

Шаг 2. Настройка сервера филиала (BR-SRV) ​

На сервере BR-SRV выполняются абсолютно аналогичные действия:

bash
# 1. Открываем конфигурационный файл:
vim /etc/openssh/sshd_config

Добавляем параметры:

text
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_banner

Создаём баннер и перезапускаем службу:

bash
# 2. Создаем файл баннера:
echo "Authorized access only" | tee /etc/openssh/ssh_banner

# 3. Перезапускаем службу OpenSSH:
systemctl restart sshd

Шаг 3. Проверка работоспособности (Верификация) ​

Для проверки подключаемся с соседних маршрутизаторов, указав порт подключения через ключ -p:

1. Проверка HQ-SRV с маршрутизатора HQ-RTR: ​

Перейдите в консоль HQ-RTR и выполните команду подключения:

bash
ssh -p 2026 sshuser@192.168.100.2

Что должно произойти:

  1. На экране отобразится строка баннера:
    text
    Authorized access only
  2. Появится запрос пароля (sshuser@192.168.100.2's password:).
  3. Введите пароль P@ssw0rd — сессия успешно откроется.
  4. Выйдите из сессии командой:
    bash
    exit

2. Проверка BR-SRV с маршрутизатора BR-RTR: ​

Перейдите в консоль BR-RTR и подключитесь к локальному серверу филиала:

bash
ssh -p 2026 sshuser@192.168.0.2

Что должно произойти:

  1. Отображается предупреждение Authorized access only.
  2. После ввода пароля P@ssw0rd вход выполняется успешно.
  3. Завершите сеанс командой:
    bash
    exit

3. Проверка критериев безопасности (Негативные тесты): ​

  • Подключение без указания порта:
    bash
    ssh sshuser@192.168.100.2
    Должна вернуться ошибка Connection refused (порт 22 закрыт).
  • Попытка входа под root:
    bash
    ssh -p 2026 root@192.168.100.2
    Сервер должен сразу отказать в доступе (Permission denied).

Работает на VitePress • Быстрый и удобный движок для документации