Нужно ли пользователям SSH на серверах? (Помогите пожалуйста советом)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

West!!!
Сообщения: 5

Нужно ли пользователям SSH на серверах?

Сообщение West!!! »

Здравствуйте, уважаемые!

В нашей фирме широко используется Linux на серверах компании. На протяжении 9 лет небыло нарекания на работу Linux. Недавно руководство выпустила директиву, закрыть SSH доступ пользователям на все сервера в том числе и на почтовые. По просьбе пользователей руководство дало вот такое разъяснение:

"Причина одна и это то, что вышеперечисленные сервера несут определенные сервисы, а именно: почта(ньюсы) и бэкап. Никакие другие сервисы они нести не должны. И постепенно мы будем избавлять данные сервера от неосновных сервисов. Таким же образом произойдет в будущем и с ftp, может быть путем переноса на другую платформу, не причиняя неудобств сотрудникам."

Я знаю что многие в нашей фирме пользуются SSH для доступа ко своей почте, так как это простой и удобный способ. Руководство требует объяснить зачем нужен доступ по SSH к почте. Аргументы что это просто и удобно их не волнует. Пиши зачем, а потом может мы дадим доступ.

1. Может и в правду не нужен пользователям доступ по SSH на сервера?
2. Опасно ли открывать доступ пользователям по SSH на сервера?
3. Могут ли сервера поддерживать несколько сервисов для пользователей?
4. Нужно ли переходить на другую платформу, если и так все работает?
5. Какие еще причины вынудили руководство закрыть доступ пользователям по SSH?

Надеюсь на Ваш компетентный ответ. Спасибо!
Спасибо сказали:
Аватара пользователя
Corsair
Сообщения: 842
Статус: Местный "тролль"
ОС: Fedora

Re: Нужно ли пользователям SSH на серверах?

Сообщение Corsair »

1. Честно говоря, чтобы юзеры имели доступ на сервак просто для того, чтобы почту посмотреть... в общем для меня это нонсенс. Что мешает настроить почтовый сервер и пользовательские клиенты? Это не только проще, но и быстрее.
2. Ну... скажем так... с точки зрения банальной паранойи, это не есть гуд. Тем более, что вашу проблему можно решить и не давая им доступ.
3. Естественно
Жестокий стоячий админ (с) коллега
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Нужно ли пользователям SSH на серверах?

Сообщение VPF »

SSH необходим для администрирования, а пользователям уж точно не надо давать доступ.
Это же прямой доступ к файловой системе, а это очень опасно.

Про почту вообще не понял...
Что это за доступ к почте через SSH?

Самый лучший вариант удалённого и безопасного доступа к почте - через вебинтерфейс.
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
m@key
Сообщения: 186
Статус: заблудшая душа...
ОС: GNU/Linux & FreeBSD

Re: Нужно ли пользователям SSH на серверах?

Сообщение m@key »

доступ на сервер должен быть у админа, админа, админа, и только админа.... я в этом вопросе на стороне твоего начальства (уж извеняй)..
на сервере не должно быть не чего лишнего... минимум сервисов... а если это еще и сервер с ценной инфой (корпоративная переписка начальника с секретаршей например) тем более ни какого доступа к файловой системе пользователям!
Yes, I am a criminal. My crime is that of curiosity. My crime is that of
judging people by what they say and think, not what they look like...
Спасибо сказали:
West!!!
Сообщения: 5

Re: Нужно ли пользователям SSH на серверах?

Сообщение West!!! »

VPF писал(а):
14.11.2007 08:46
Про почту вообще не понял...
Что это за доступ к почте через SSH?


Имелось в виду что пользователи используют mutt через ssh и сами правят свои .forward и .procmailrc.
Спасибо сказали:
West!!!
Сообщения: 5

Re: Нужно ли пользователям SSH на серверах?

Сообщение West!!! »

m@key писал(а):
14.11.2007 09:01
доступ на сервер должен быть у админа, админа, админа, и только админа.... я в этом вопросе на стороне твоего начальства (уж извеняй)..
на сервере не должно быть не чего лишнего... минимум сервисов... а если это еще и сервер с ценной инфой (корпоративная переписка начальника с секретаршей например) тем более ни какого доступа к файловой системе пользователям!


9 лет стояли сервера и небыло ни одного взлома. Люди пользовались. Вдруг оказалось что это не нужный сервис и его прикрыли. А доступ только для админа это немного параноидально.
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Нужно ли пользователям SSH на серверах?

Сообщение VPF »

West!!! писал(а):
14.11.2007 10:02
VPF писал(а):
14.11.2007 08:46
Про почту вообще не понял...
Что это за доступ к почте через SSH?


Имелось в виду что пользователи используют mutt через ssh и сами правят свои .forward и .procmailrc.


Надо вам пересмотреть почтовую схему, а возможно и всё остальное.
Провести анализ, выявить проблемы, разработать план модернизации и выступить с предложением рук-ву.
Не рук-во должно указывать, а вы предлагать и обосновывать.
Иначе не совсем понятно, кто у вас администрирует и в чём ваша роль?
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Нужно ли пользователям SSH на серверах?

Сообщение VPF »

West!!! писал(а):
14.11.2007 10:12
9 лет стояли сервера и небыло ни одного взлома. Люди пользовались. Вдруг оказалось что это не нужный сервис и его прикрыли. А доступ только для админа это немного параноидально.


Вот в этом и проблема...
Вас устраивает и вы не хотите что-то менять.
Неверный подход.
Необходимо совершенствовать систему, иначе зачем нужен сисадмин, если 9 лет всё работает и ничего не меняется?

Кстати, почему такая уверенность, что несанкционированных доступов не было?
Возможно, кто-то регулярно читает вашу корпоративную почту уже несколько лет... :blush:

На мой сервер (как и все остальные тоже) почти непрерывно сыпятся атаки на SSH.
Но они все выявляются и блокируются.
Если же я предоставлю доступ пользователям, то сам открою двери нараспашку... :yes3:
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
Corsair
Сообщения: 842
Статус: Местный "тролль"
ОС: Fedora

Re: Нужно ли пользователям SSH на серверах?

Сообщение Corsair »

West!!! писал(а):
14.11.2007 10:12
9 лет стояли сервера и небыло ни одного взлома. Люди пользовались. Вдруг оказалось что это не нужный сервис и его прикрыли. А доступ только для админа это немного параноидально.


Паранойя в нашем деле это только плюс!
Жестокий стоячий админ (с) коллега
Спасибо сказали:
Аватара пользователя
m@key
Сообщения: 186
Статус: заблудшая душа...
ОС: GNU/Linux & FreeBSD

Re: Нужно ли пользователям SSH на серверах?

Сообщение m@key »

West!!! писал(а):
14.11.2007 10:12
А доступ только для админа это немного параноидально.


Издержки производства, или если хотите профессиональная болезнь админа - параноя...
и она не кому не помешала на сколько я знаю, во всем что касается серверов...
тут дело даже не во взломах и хакерах, или в не доверие к своим сослуживцам...
просто пользователь своим не знанием дела иногда вредит больше чем самый злой хакер...
да и нагрузка на сервер тоже имеет быть место, зачем нагружать его тем что не надо...
мое ИМХО пользовательская почта это удел почтовых клиентов (как альтернатива веб интерфейс предложеный VPF)
а что еще крутиться на сервере кроме почты?

ЗЫ. а что входит в сферу деетельности пользователей, если они пользуют mutt, ssh и правят свои .forward и .procmailrc.?? если не секрет??
а то своих офисных работников я даже шрифт менять научить не как не могу в ворде! не то что б конфиги править!

ЗЗЫ. ты уверен что твоим пользователям надо ssh если они у тебя на столько продвинуты? ;)
Yes, I am a criminal. My crime is that of curiosity. My crime is that of
judging people by what they say and think, not what they look like...
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Нужно ли пользователям SSH на серверах?

Сообщение VPF »

m@key писал(а):
14.11.2007 10:35
ЗЫ. а что входит в сферу деетельности пользователей, если они пользуют mutt, ssh и правят свои .forward и .procmailrc.?? если не секрет??
а то своих офисных работников я даже шрифт менять научить не как не могу в ворде! не то что б конфиги править!

ЗЗЫ. ты уверен что твоим пользователям надо ssh если они у тебя на столько продвинуты? ;)


Вот и я тоже дивлюсь, что за пользователи такие? :rolleyes:
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
fed71
Сообщения: 2480
ОС: Ubuntu

Re: Нужно ли пользователям SSH на серверах?

Сообщение fed71 »

2 West!!!

А может Вам есть смысл посмотреть в эту сторону?

http://www.egroupware.org/
http://www.egroupware.ru/
Я не знаю кто я. Не помню ни серии своей, ни инвентарного номера...

Мой блог http://fed71.livejournal.com
Спасибо сказали:
Аватара пользователя
Portnov
Модератор
Сообщения: 1786
Статус: Матёрый линуксоид
ОС: Debian testing/unstable

Re: Нужно ли пользователям SSH на серверах?

Сообщение Portnov »

Не, ну если у вас нормальная работа секретаря выглядит так

Код: Выделить всё

$ ssh server
server$ vi Годовой\ отчет.roff
...
server$ cat Годовой\ отчет.roff | tbl | troff -mm -o Отчет2007.ps
server$ lpr -\#2 Отчет2007.ps
...

То всё правильно, ничё менять не надо ;)
Но доступ по ssh, чтоб проверить/настроить почту - это действительно нонсенс.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Нужно ли пользователям SSH на серверах?

Сообщение serzh-z »

West!!! писал(а):
14.11.2007 10:12
А доступ только для админа это немного параноидально.
Совсем нет... Некогда был случай, по моей вине (завёл временного юзера с простым паролем на удалённом сервере и, банально не сообщил админу про это и то что его уже можно удалить) сломали обычного юзера на сервере, и каким-то образом потом получили доступ к каким-то дырявым локальным сервисам... В любом случае, имея во владении аккаунт обычного пользователя, сломать сервер проще, нежели не имея никакого SSH-доступа вообще.
Спасибо сказали:
West!!!
Сообщения: 5

Re: Нужно ли пользователям SSH на серверах?

Сообщение West!!! »

Portnov писал(а):
14.11.2007 11:33
Но доступ по ssh, чтоб проверить/настроить почту - это действительно нонсенс.


У нас специфика фирмы такая, что пользователи (не все, но многие) довольно легко пользуются командной строкой. Им проще набрать ssh mail mutt чем настроить GUI программу :)

fed71 писал(а):
14.11.2007 10:51
2 West!!!

А может Вам есть смысл посмотреть в эту сторону?

http://www.egroupware.org/
http://www.egroupware.ru/


Спасибо, у нас уже давно mail через web, но вопрос не в интеграции, а в удобстве использования и привычках, которые заставляют ломать сверху.
Спасибо сказали:
West!!!
Сообщения: 5

Re: Нужно ли пользователям SSH на серверах?

Сообщение West!!! »

serzh-z писал(а):
14.11.2007 12:36
West!!! писал(а):
14.11.2007 10:12
А доступ только для админа это немного параноидально.
Совсем нет... Некогда был случай, по моей вине (завёл временного юзера с простым паролем на удалённом сервере и, банально не сообщил админу про это и то что его уже можно удалить) сломали обычного юзера на сервере, и каким-то образом потом получили доступ к каким-то дырявым локальным сервисам... В любом случае, имея во владении аккаунт обычного пользователя, сломать сервер проще, нежели не имея никакого SSH-доступа вообще.


Ребята, у нас почтовые сервера стоят за фареволом. И как видно из цитаты руководства они не обеспокоены безопасностью. Прочтите внимательно, что они пишут.

Я понимаю все ваши доводы о безопасности, но серверы работают в уютной локальной сети и получить доступ к ним могут только сотрудники. И еще раз прочтите цитату руководства. Я в ней вижу только непоследовательность и неспособность понять нужды пользователей.
Спасибо сказали:
Аватара пользователя
Portnov
Модератор
Сообщения: 1786
Статус: Матёрый линуксоид
ОС: Debian testing/unstable

Re: Нужно ли пользователям SSH на серверах?

Сообщение Portnov »

Насчет "получить доступ к ним могут только сотрудники" - к сожалению, порядка 80-90% успешных атак осуществляется изнутри. Т.е. при помощи, попустительстве или халатности сотрудников.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: Нужно ли пользователям SSH на серверах?

Сообщение Sleeping Daemon »

West!!! писал(а):
15.11.2007 09:08
serzh-z писал(а):
14.11.2007 12:36
West!!! писал(а):
14.11.2007 10:12
А доступ только для админа это немного параноидально.
Совсем нет... Некогда был случай, по моей вине (завёл временного юзера с простым паролем на удалённом сервере и, банально не сообщил админу про это и то что его уже можно удалить) сломали обычного юзера на сервере, и каким-то образом потом получили доступ к каким-то дырявым локальным сервисам... В любом случае, имея во владении аккаунт обычного пользователя, сломать сервер проще, нежели не имея никакого SSH-доступа вообще.


Ребята, у нас почтовые сервера стоят за фареволом. И как видно из цитаты руководства они не обеспокоены безопасностью. Прочтите внимательно, что они пишут.

Я понимаю все ваши доводы о безопасности, но серверы работают в уютной локальной сети и получить доступ к ним могут только сотрудники. И еще раз прочтите цитату руководства. Я в ней вижу только непоследовательность и неспособность понять нужды пользователей.

А можно узнать, пользователи под какой ОС работают?
Хотя, ИМХО ssh нужен только для администрирования, или системных нужд.
А на клиентах - что тяжело поставить thanderbird например?
Или клиенты в консоли голой сидят?
Спасибо сказали: