SSH Login ohne Root - WinSCP mit Root Rechten ?



vampsm

Member
Hallo,

nach Erfolgreicher Konfiguration
-SSH Key Login, ohne Root-​
ist mir aufgefallen das jetzt eine WinSCP Verbindung mit Root-Rechten natürlich auch nicht mehr möglich ist.

Das ist ein bisschen DOOF :(

Kann man das umgehen, oder gibt es eine andere Möglichkeit?

Besten Dank
 
Ja ist wahrscheinlich eine Lösung - nur verstehen tu ich es noch nicht.

Kann man bei einer "neuen" WinSCP Sitzung von XYZ User in ROOT umschalten???
 
ist mir aufgefallen das jetzt eine WinSCP Verbindung mit Root-Rechten natürlich auch nicht mehr möglich ist.
In der Regel braucht man das auch nicht oft, wenn man Backup und Restorelösungen hat.

Wenn man doch mal manuell einzelne Config-Files o.ä. transportieren möchte, mache ich das so:
Ich lege in /home ein Unterverzeichnis des Users an, mit dem ich per WinSCP zugreife. Nun bewege ich alle files und tar, die ich mit WinSCP transportieren möchte nur zwischen /home/winSCP-User und dem Windows PC zuhause.

Auf dem Server logge ich mich per key ein und arbeite mit sudo oder zur Not wechsele ich mit su - zum root User. Der darf dann alle files überall verteilen, mit Rechten versehen usw (wenn gewünscht auch mit mc dann hast Du z.B. im linken mc-fenster das Transportverzeichnis /home/winSCP-User und rechts sammelst Du ein, oder verteilst die files...

Hört sich alles sehr umständlich an. Aber ich brauche das auch sehr selten.

In Sonderfällen mache ich auch Verzeichnisse gleich für den WinSCP-User beschreibbar - dann darf man nur hinterher nicht vergessen, die Schreibrechte wieder zurückzusetzen.

Gruß Fritz
 
Meiner meinung nach gibt es keine zufriedenstellende lösung mit WINSCP. Du kannst mit WINSCP den user wechseln. Allerdings mit sudo und nur wenn in den einstellungen ein wechsel ohne Passwortabfrage eingestellt ist was der Sicherheit nicht unbedingt dienlich ist.

Ich selber lasse den root user zu und sehe darin auch nicht unbedingt ein Sicherheitsrisiko wenn dein Passwort komplex genug ist.
 
Ich weiß das dieser Thread nicht mehr aktuell ist, trotzdem möchte ich zur Lösung beitragen:

1. Mit username am Terminal anmelden
2. Die Datei /etc/sudoers öffnen:
sudo visudo
3. Die folgende Zeile suchen:
username ALL=(ALL) ALL
4. Die gefundene Zeile ändern in:
username ALL=NOPASSWD: ALL
5. Die Datei abspeichern (mit :wq oder :wq!)
6. WinSCP starten und gespeicherte Sitzung bearbeiten
7. Unter Sitzung als Übertragungsprotokoll SCP auswählen
8. Expertenmodus als Ansicht aktivieren
9. Unter Umgebung bei SCP /Shell die Shell sudo -s angeben
10. Mit Speichern die Sitzung speichern
11. Über Anmelden die Sitzung starten

Weitere Informationen: WinSCP über OpenSSH mit Root-Rechten

Viele Grüße und schöne Pfingsten!

Benny
 
Wobei man sich bei dieser Konfiguration effektiv auch gleich als root anmelden kann. Der Effekt ist der gleiche, nur dass man so eben zwei Accounts hat, die potentiell geknackt werden könnten.
 
Das mache ich lieber mit folgende Eintrag in der sshd_config:
Code:
PermitRootLogin without-password
Anschließend kann man sich komfortabel mit Keyfile einloggen.
 
Keys sind nicht sicherer als Passwörter. Es kann sogar das Gegenteil der Fall sein (bei mir wäre es das z.B.).
Die Frage ist, warum der root-Login überhaupt verboten ist? Wer mit der Konsole arbeitet, wird bestimmt keine wilden Scripts aus dubiosen Quellen ausführen resp. anklicken oder fröhlich auf Warez-Seiten und anderen Malware-Brutstätten surfen.
Und bevor man ständig su/sudo verwenden muss und es sogar wie bei bennyn ohne Pass zulässt, kann man auch root werden und nicht unbedingt als erstes Befehle wie "rm -Rf /" in die Shell hämmern.

Ich würde schlicht den root-Login freischalten und glücklich sein ;)
Ein Sicherheitsleck schaffst du damit nicht.
 
Keys sind nicht sicherer als Passwörter.
Allein auf Grund des wesentlich größeren Suchraums sind die SSH-Schlüssel „sicherer” als ein einfaches (und mit einfach meine ich für Menschen noch nutzbar) Passwort. Wenn der Schlüssel dann noch mit einer Passphrase geschützt ist (was er in jedem Fall sein sollte), hast du eine wunderbare Zwei-Faktor-Authentifizierung.
 
Das Ding ist: Der Schlüssel mag zwar länger sein. Aber auch ein vernünftiges Passwort mit Schutzmaßnahmen wie DenyHosts ist absolut unknackbar.

Aber: Einen Schlüssel kann man sich klauen lassen, ein Passwort eher nicht.
Beispiel: Notebooks/Netbooks: Dort kommen nur Passwörter oder verschlüsselte Keys infrage. Aber wenn man ab und an unterwegs ist, tuts auch ein Passwort statt des Risikos, einen Schlüssel mit sich herumtragen zu müssen ;)

Wie du jedoch sagtest:
Am besten ist ein verschlüsselter Key. Aber so wirlich komfortabel ist er hingegen auch nicht.
 
Aber auch ein vernünftiges Passwort mit Schutzmaßnahmen wie DenyHosts ist absolut unknackbar.
„Only a Sith deals in absolutes.”

Aber: Einen Schlüssel kann man sich klauen lassen, ein Passwort eher nicht.
Deswegen: Schlüssel immer mit Passphrase sichern.

Aber wenn man ab und an unterwegs ist, tuts auch ein Passwort statt des Risikos, einen Schlüssel mit sich herumtragen zu müssen ;)
Ich fahre seit Jahren gut mit einem zweiten Schlüssel auf einem USB-Stick.

Am besten ist ein verschlüsselter Key. Aber so wirlich komfortabel ist er hingegen auch nicht.
[x] Du kennst ssh-agent nicht.
 
WinSCP unter DSM 6 User auf root switchen

Bitte beschreib doch mal genau, wie Du in WinSCP den User auf root wechselst, das lehnt er bei mir ab (DSM 6 Beta 2). Auch ein Shell Befehl in der Konfiguration wird leider zurückgewiesen...:mad::mad:

In der Regel braucht man das auch nicht oft, wenn man Backup und Restorelösungen hat.

Wenn man doch mal manuell einzelne Config-Files o.ä. transportieren möchte, mache ich das so:
Ich lege in /home ein Unterverzeichnis des Users an, mit dem ich per WinSCP zugreife. Nun bewege ich alle files und tar, die ich mit WinSCP transportieren möchte nur zwischen /home/winSCP-User und dem Windows PC zuhause.

Auf dem Server logge ich mich per key ein und arbeite mit sudo oder zur Not wechsele ich mit su - zum root User. Der darf dann alle files überall verteilen, mit Rechten versehen usw (wenn gewünscht auch mit mc dann hast Du z.B. im linken mc-fenster das Transportverzeichnis /home/winSCP-User und rechts sammelst Du ein, oder verteilst die files...

Hört sich alles sehr umständlich an. Aber ich brauche das auch sehr selten.

In Sonderfällen mache ich auch Verzeichnisse gleich für den WinSCP-User beschreibbar - dann darf man nur hinterher nicht vergessen, die Schreibrechte wieder zurückzusetzen.

Gruß Fritz
 
Back
Top