SFTP so sicher?

txc

New Member
Hallo,

ich habe mir einen SFTP Benutzer angelegt und würde mich freuen, wenn jmd. mal drüber schauen könnte, ob ich an alles gedacht habe und es so sicher ist.

Vielen Dank

Code:
useradd -s /bin/false sftpuser
chown -R sftpuser /var/www/meinweb
chown root:root /home/sftpuser/
vi /etc/ssh/sshd_config
	Subsystem       sftp    internal-sftp

	Match User sftpuser
	   ChrootDirectory %h
	   ForceCommand internal-sftp
	   AllowTcpForwarding no
	   PermitTunnel no
	   X11Forwarding no

service ssh restart

##Kommt noch in die FSTAB
mount --bind /var/www/meinweb /home/sftpuser/meinweb
 
Wie definierst du "sicher"? chown ist nicht alles, chmod bestimmt ganz entscheidend mit, wer sonst noch reinschauen darf.

Wieso gehört dein Home denn root - und wieso der Bind-Mount? Warum verlegst du das Home nicht einfach ins gewünschte Verzeichnis? So oder so kannst du das aber nicht wortwörtlich in die fstab packen, diese hat eine eigene Syntax unabhängig vom Mountbefehl.
 
vielen Dank für die Antwort :)

Wie definierst du "sicher"?
der Benutzer kann nur SFTP nutzen und sich in seinem Verzeichnis bewegen

Wieso gehört dein Home denn root?
Im Internet habe ich mehrfach gelesen:
http://askubuntu.com/a/134442 said:
Basically the chroot directory has to be owned by root
Warum dies so sein soll, habe ich mich auch schon gefragt .....


Warum verlegst du das Home nicht einfach ins gewünschte Verzeichnis
Ich wollte vermeiden, dass ich dann im www Verzeichnis noch ein Unterordner machen muss, da ja im Homeverzeichnis noch Dateien angelegt werden (.bash_rc ....)
Aber vermutlich ist es besser/einfacher einen Unterordner anzulegen oder spricht da etwas dagegen?:
/var/www/"sftpuser" als Homeverzeichnis
/var/www/"sftpuser"/plublic für Apache Vhost
 
[...]
Wieso gehört dein Home denn root - und wieso der Bind-Mount? Warum verlegst du das Home nicht einfach ins gewünschte Verzeichnis? So oder so kannst du das aber nicht wortwörtlich in die fstab packen, diese hat eine eigene Syntax unabhängig vom Mountbefehl.
Das ChrootDirectory *muss* bei SFTP-Server root:root sein. Dies ist erst kürzlich in einem anderen Thread hier ausführlich erörtert worden. Da dieses Verzeichnis nicht direkt beschreibbar ist, wird in aller Regel das eigentliche "Home-Verzeichnis" als Sub-Directory eingebunden. Also ist auch der Ansatz über mount grundsätzlich nicht verkehrt.

Btw, ohne den Rest der Config zu kennen, kann man unmöglich eine Ausssage darüber treffen, ob der Server angemessen "sicher ist".
 
Man könnte sagen: Solange Login nicht nur per Key erlaubt ist _kann_ es nicht sicher sein :-)

... und ab dann kommt es einfach auf die Anforderungen an.
 
Und ich behaupte, wenn der Private-Key auf dem PC anstatt auf einer mit PIN gesicherten und verschlüsselten Smartcard gespeichert ist, ist es auch unsicher.

Was unsicher auf Client-/Serverseite ist, hängt von den eigenen Vorgaben und der eigenen latenten Paranoiaeinstellung ab.
 
Back
Top