SSH und gehärtet dokumentiert.

This commit is contained in:
mrwacka 2026-09-06 15:39:56 +02:00
parent fba9297481
commit 5c1d93694d

153
README.md
View file

@ -134,3 +134,156 @@ Wenn du willst, gebe ich dir als naechstes direkt noch:
- die **ersten Technitium-Schritte** fuer Zonen und Forwarder
oder
- die **MikroTik-Umstellung**, sobald die DNS-VM bereit ist.
Klar - hier ist eine saubere Zusammenfassung fuer die Doku.
# DNS-VM `dns-int01` - SSH- und sudo-Basissetup
## System
- Hostname: `dns-int01`
- IP: `10.100.20.49`
- OS: Debian 13
- Rolle: interne DNS-VM
- Zugriff vom Admin-Client aus `10.100.50.50`
---
## Ausgangslage
Beim ersten Test war der Benutzer `dns-int01` noch **nicht korrekt fuer sudo berechtigt**.
### Beobachtung
```bash
sudo -i
[sudo] Passwort für dns-int01:
'dns-int01' ist nicht in der sudoers-Datei.
```
Zusätzlich war ein direkter SSH-Login als `root` nicht möglich:
```bash
ssh root@10.100.20.49
Permission denied
```
Das ist grundsätzlich positiv zu bewerten, da Root-Login per SSH damit bereits nicht offen war.
---
## Korrektur sudo
Danach wurde der Benutzer `dns-int01` erfolgreich fuer `sudo` nutzbar gemacht.
### Verifikation
Login als Benutzer:
```bash
ssh dns-int01@10.100.20.49
```
Anschliessend:
```bash
sudo -i
```
Ergebnis:
- Wechsel auf Root-Shell erfolgreich
- `sudo` funktioniert nun fuer `dns-int01`
---
## SSH-Key-Login eingerichtet
Fuer den Benutzer `dns-int01` wurde der SSH-Key-Zugang vorbereitet.
### Durchgefuehrte Schritte
```bash
mkdir -p /home/dns-int01/.ssh
chmod 700 /home/dns-int01/.ssh
nano /home/dns-int01/.ssh/authorized_keys
chmod 600 /home/dns-int01/.ssh/authorized_keys
```
### Bedeutung
- Verzeichnis `.ssh` erstellt
- Berechtigungen korrekt gesetzt
- Public Key in `authorized_keys` hinterlegt
- Dateirechte fuer OpenSSH passend gesetzt
---
## SSH-Server-Konfiguration angepasst
Die SSH-Server-Konfiguration wurde bearbeitet:
```bash
sudo nano /etc/ssh/sshd_config
```
Danach wurde die Konfiguration validiert und neu geladen:
```bash
sudo sshd -t
sudo systemctl reload ssh
```
### Ergebnis
- `sshd_config` syntaktisch gueltig
- SSH-Dienst erfolgreich neu geladen
- neue SSH-Einstellungen aktiv
---
## Funktionstest SSH-Key-Login
Nach der Anpassung wurde die Verbindung erneut getestet:
```bash
ssh dns-int01@10.100.20.49
```
### Ergebnis
- Login funktionierte **ohne Passwortabfrage**
- damit ist der SSH-Key-Login erfolgreich eingerichtet
Das sieht man daran, dass beim letzten Verbindungsaufbau keine Passwortabfrage mehr erschien und die Sitzung direkt geöffnet wurde.
---
# Aktueller Stand
## Erfolgreich umgesetzt
- Benutzer `dns-int01` kann `sudo` verwenden
- SSH-Zugriff auf `dns-int01` funktioniert
- Root-Login per SSH ist nicht erfolgreich
- SSH-Key-Authentifizierung fuer `dns-int01` funktioniert
- SSH-Konfiguration wurde geprüft und neu geladen
## Aktueller Betriebszustand
- administrativer Zugriff erfolgt ueber Benutzer `dns-int01`
- Privilegienerweiterung erfolgt mit `sudo`
- SSH-Zugriff per Key ist aktiv
- Passwortbasierter Login fuer den normalen Benutzer war zuvor noch moeglich, danach wurde Key-Login erfolgreich getestet
---
# Empfohlene Doku-Notiz
## Admin-Zugriff auf `dns-int01`
- SSH nur ueber Benutzer `dns-int01`
- kein direkter Root-Login per SSH
- administrative Rechte ueber `sudo`
- SSH-Key fuer Admin-Zugriff eingerichtet
- SSH-Konfiguration nach Anpassung mit `sshd -t` validiert und per `systemctl reload ssh` aktiviert
---
# Sinnvolle naechste Schritte
Falls noch nicht erfolgt, fuer die Doku bzw. Umsetzung als naechstes festhalten:
1. `PasswordAuthentication no` in `sshd_config` final setzen, falls noch nicht bereits so konfiguriert
2. optional `PermitRootLogin no` explizit dokumentieren
3. Technitium DNS installieren
4. feste Netzkonfiguration und DNS-Rolle der VM dokumentieren
5. Backup- und Restore-Konzept fuer DNS-Konfiguration festlegen
Wenn du willst, formatiere ich dir das im naechsten Schritt noch direkt als:
- XWiki-Format
- Markdown
- oder als knappe Betriebsdokumentation mit "Ziel / Umsetzung / Verifikation / Offene Punkte".