Вынес сервер с виртуализацией в DMZ и создал на нём несколько виртуальных машин (Ubuntu 12.04 LTS) с разными сервисами (почта, джаббер), которые работают 24/7 и к ним есть доступ из интернета. Сейчас возник вопрос с безопасностью этих виртуальных машин. На каждой из них созданы идентичные пользователи с одинаковым 128 битным паролем (маленькие, большие буквы, цифры) и возможностью сделать sudo -i.
Собственно у меня вопрос - как вы считаете, достаточно ли безопасен такой подход - одинаковые пользователи с одинаковыми паролями? По идее это не должно быть проблемой, потому что я слабо верю в то, что такой пароль можно взять брутфорсом, а придумывать разные сложные пароли для разных виртуальных машин не очень хочется. Но в этом случае возникает вопрос с безопастью - если злоумышленник каким-то образом поимеет пароль, то он поимеет и все виртуальные машины. По идее спасает двухфакторная авторизация, например для доступа по ssh ещё использовать ключ, но это усложнение всей системы и не хочется его делать просто так, без явных причин.
Мне очень интересно кто как решает такие проблемы.
Ну с точки зрения безопасности ключ куда лучше как раз. Какие тут могут быть усложнения?
К тому же есть рабочие утилиты для перехвата пароля ssh (google mitm-ssh), а рабочего варианта для перехвата авторизации по сертификату нету.
Да и вообще лучше авторизацию по паролю отключать на всякий случай.
Ну с точки зрения безопасности ключ куда лучше как раз. Какие тут могут быть усложнения?
К тому же есть рабочие утилиты для перехвата пароля ssh (google mitm-ssh), а рабочего варианта для перехвата авторизации по сертификату нету.
Да и вообще лучше авторизацию по паролю отключать на всякий случай.