Uživatelé a sudo
Po instalaci máš na VPS jen účet root. Pracovat pod ním denně je zbytečné
riziko — jeden překlep smaže celý systém. Vytvoř si běžného uživatele a práva
získávej přes sudo.
Proč nepracovat jako root
rootmůže úplně všechno, i nevratně poškodit systém.- Přihlášení jako
rootpřes SSH je první cíl automatických útoků. sudozapisuje, kdo co spustil — máš stopu v logu.
Vytvoření uživatele
Přidej uživatele
adduser vojtaPříkaz vytvoří domovský adresář a zeptá se na heslo. Na Rocky/AlmaLinux použij
useradd vojta && passwd vojta.
Přidej ho do sudo skupiny
Skupina se liší podle distribuce:
Ubuntu/Debian
usermod -aG sudo vojtaOvěř práva
Přepni se na uživatele a zkus příkaz se sudo:
su - vojta
sudo whoami # ma vratit: rootNahrání SSH klíče novému uživateli
Klíč patří k uživateli, ne k serveru. Nový účet proto začíná bez klíčů.
Práva jsou kritická. SSH klíč odmítne, pokud má ~/.ssh jiná práva než 700
a authorized_keys jiná než 600. Projeví se to jen jako Permission denied.
Zákaz root loginu a hesel
Až budeš mít funkční přihlášení klíčem na nového uživatele, zakaž přihlášení
root a hesla úplně.
Ověř přihlášení klíčem
V druhém okně se přihlas jako vojta bez zadání hesla. Teprve pak pokračuj.
Uprav konfiguraci SSH
sudo nano /etc/ssh/sshd_configPermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yesOtestuj syntaxi
sudo sshd -tPrázdný výstup znamená, že je konfigurace v pořádku.
Restartuj SSH službu
Název služby se liší podle distribuce:
Ubuntu/Debian
sudo systemctl restart sshNež zavřeš aktuální relaci, otevři nové okno a ověř, že se novým uživatelem přihlásíš. Když se zamkneš venku, dostaneš se zpět jen přes VNC konzoli v Convoyi.
Užitečné příkazy
| Příkaz | Význam |
|---|---|
id vojta | ukáže skupiny uživatele |
groups vojta | totéž, jen stručněji |
sudo -l | co smíš spouštět přes sudo |
deluser vojta | smaže uživatele (Debian/Ubuntu) |
userdel -r vojta | smaže uživatele i domov (RHEL) |
Členství ve skupině se načte až při novém přihlášení. Pokud sudo hned po
přidání do skupiny nefunguje, odhlas se a přihlas znovu.
Tipy
- Každý člověk vlastní účet. Sdílené heslo do rootu je jistota problému.
- Nedávej
NOPASSWDbezhlavě. Bezheslé sudo je pohodlné, ale sníží ochranu při krádeži klíče.
Poznámka
Na Rocky a AlmaLinux má sudo práva historicky skupina wheel, na Debianu a
Ubuntu skupina sudo. Přidání do špatné skupiny je nejčastější důvod, proč
sudo po vytvoření uživatele nefunguje.