Задание №5: Безопасный удаленный доступ (SSH)
В данном задании настраивается защита службы удалённого администрирования OpenSSH на серверах HQ-SRV и BR-SRV.
1. Теоретическая справка: безопасность OpenSSH в ALT Linux
Особенность ALT Linux
В дистрибутивах ALT Linux конфигурационные файлы демона SSH расположены в каталоге /etc/openssh/ (файл /etc/openssh/sshd_config), в отличие от Debian/Ubuntu, где используется /etc/ssh/.
Разбор директив конфигурации sshd_config:
Port 2026— смена стандартного порта (по умолчанию22) на нестандартный. Защищает сервис от фонового сканирования ботами в сети.AllowUsers sshuser— строгий белый список пользователей. Доступ разрешён только пользователюsshuser. Попытка входа подrootили другими локальными пользователями будет отклонена ещё до проверки пароля.MaxAuthTries 2— максимальное количество попыток ввода неверного пароля в рамках одной сессии. Если пароль введён неверно 2 раза подряд, SSH-сервер принудительно разрывает соединение (защита от брутфорса).Banner /etc/openssh/ssh_banner— путь к текстовому файлу, содержимое которого отображается клиенту до ввода пароля при подключении.
Шаг 1. Настройка сервера главного офиса (HQ-SRV)
Выполните настройку под пользователем root на машине HQ-SRV:
# 1. Открываем конфигурационный файл демона SSH:
vim /etc/openssh/sshd_configПамятка по работе в Vim
- Вход в режим редактирования: нажмите клавишу
i. - Выход в командный режим: нажмите
Esc. - Сохранить и выйти: введите
:wqи нажмитеEnter(или:q!для отмены и выхода без сохранения).
Внесите или раскомментируйте следующие директивы:
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_bannerКак добавить директивы в конец файла без редактора
cat << 'EOF' >> /etc/openssh/sshd_config
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_banner
EOFДалее создаём файл баннера с требуемым текстом и перезапускаем службу:
# 2. Создаем файл баннера с текстом предупреждения:
echo "Authorized access only" | tee /etc/openssh/ssh_banner
# 3. Перезапускаем демон OpenSSH для применения параметров:
systemctl restart sshdШаг 2. Настройка сервера филиала (BR-SRV)
На сервере BR-SRV выполняются абсолютно аналогичные действия:
# 1. Открываем конфигурационный файл:
vim /etc/openssh/sshd_configДобавляем параметры:
Port 2026
AllowUsers sshuser
MaxAuthTries 2
Banner /etc/openssh/ssh_bannerСоздаём баннер и перезапускаем службу:
# 2. Создаем файл баннера:
echo "Authorized access only" | tee /etc/openssh/ssh_banner
# 3. Перезапускаем службу OpenSSH:
systemctl restart sshdШаг 3. Проверка работоспособности (Верификация)
Для проверки подключаемся с соседних маршрутизаторов, указав порт подключения через ключ -p:
1. Проверка HQ-SRV с маршрутизатора HQ-RTR:
Перейдите в консоль HQ-RTR и выполните команду подключения:
ssh -p 2026 sshuser@192.168.100.2Что должно произойти:
- На экране отобразится строка баннера:text
Authorized access only - Появится запрос пароля (
sshuser@192.168.100.2's password:). - Введите пароль
P@ssw0rd— сессия успешно откроется. - Выйдите из сессии командой:bash
exit
2. Проверка BR-SRV с маршрутизатора BR-RTR:
Перейдите в консоль BR-RTR и подключитесь к локальному серверу филиала:
ssh -p 2026 sshuser@192.168.0.2Что должно произойти:
- Отображается предупреждение
Authorized access only. - После ввода пароля
P@ssw0rdвход выполняется успешно. - Завершите сеанс командой:bash
exit
3. Проверка критериев безопасности (Негативные тесты):
- Подключение без указания порта:bashДолжна вернуться ошибка
ssh sshuser@192.168.100.2Connection refused(порт 22 закрыт). - Попытка входа под root:bashСервер должен сразу отказать в доступе (
ssh -p 2026 root@192.168.100.2Permission denied).
