SSH em todos os lugares sem senha, como administrador, isso é uma boa ideia?

1

Eu trabalhei em lugares onde é uma prática comum poder mover-se entre todos os servidores, com o SSH, como administrador sem senhas. Geralmente, há alguns servidores, que por sua natureza são considerados mais seguros (não expostos na Web, etc.), de onde você pode fazer login para outras pessoas sem senha. O oposto também aconteceu - você precisa de senhas / outros mecanismos de controle de acesso para tudo.

Tenho objeções muito strongs contra a primeira fórmula do ponto de vista da segurança. Embora esse grupo de servidores possa ser considerado mais seguro, isso é obviamente discutível. Mas tenho vários colegas que defendem isso e tenho que admitir que é muito útil. Em qualquer caso, se um invasor puder obter privilégios de root em uma máquina, ele basicamente "possui" o sistema completo.

Estou sendo muito rigoroso em relação à segurança?

    
por nsn 16.11.2015 / 17:44

1 resposta

5

Depende um pouco do ambiente. Um ambiente com firewall e ACL sem acesso direto à Internet, como um farm de computação HPC, certamente poderia usar esse tipo de prática para facilitar o uso. Eu já vi isso ter grande efeito em ambientes de design de chip que possuem um grande número de nós e um quadro administrativo bastante pequeno. Ele permite flexibilidade superior e resposta rápida quando os problemas precisam ser abordados em todo o cluster de computação.

Outro ambiente que vi em uso foi permitir o SSH raiz baseado em chave a partir de um conjunto de hosts definidos (hosts bastion) que foram muito protegidos e monitorados. O mecanismo para permitir o uso de chaves era ter uma senha de chave ssh e um agente ssh em execução para o usuário root nesses hosts bastiões. Os hosts de destino foram configurados para permitir o ssh de raiz somente daqueles hosts com essa chave específica. Autentique até o nível de super usuário e insira a frase secreta para a chave para carregá-la no agente. Então você está fora das corridas.

Então, isso pode ser feito com segurança. Você apenas tem que escolher o que e onde você vai permitir a exposição.

    
por 16.11.2015 / 18:12