Skip to Content
🔥 Nová dokumentace BlazeHost.cz je online — prohlédnout
DokumentaceVPS HostingUživatelé a sudo

Uživatelé a sudo

Po instalaci máš na VPS jen účet root. Pracovat pod ním denně je zbytečné riziko — jeden překlep smaže celý systém. Vytvoř si běžného uživatele a práva získávej přes sudo.

Proč nepracovat jako root

  • root může úplně všechno, i nevratně poškodit systém.
  • Přihlášení jako root přes SSH je první cíl automatických útoků.
  • sudo zapisuje, kdo co spustil — máš stopu v logu.

Vytvoření uživatele

Přidej uživatele

adduser vojta

Příkaz vytvoří domovský adresář a zeptá se na heslo. Na Rocky/AlmaLinux použij useradd vojta && passwd vojta.

Přidej ho do sudo skupiny

Skupina se liší podle distribuce:

usermod -aG sudo vojta

Ověř práva

Přepni se na uživatele a zkus příkaz se sudo:

su - vojta sudo whoami # ma vratit: root

Nahrání SSH klíče novému uživateli

Klíč patří k uživateli, ne k serveru. Nový účet proto začíná bez klíčů.

Z lokálního stroje:

ssh-copy-id [email protected]

Práva jsou kritická. SSH klíč odmítne, pokud má ~/.ssh jiná práva než 700 a authorized_keys jiná než 600. Projeví se to jen jako Permission denied.

Zákaz root loginu a hesel

Až budeš mít funkční přihlášení klíčem na nového uživatele, zakaž přihlášení root a hesla úplně.

Ověř přihlášení klíčem

V druhém okně se přihlas jako vojta bez zadání hesla. Teprve pak pokračuj.

Uprav konfiguraci SSH

sudo nano /etc/ssh/sshd_config
/etc/ssh/sshd_config
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes

Otestuj syntaxi

sudo sshd -t

Prázdný výstup znamená, že je konfigurace v pořádku.

Restartuj SSH službu

Název služby se liší podle distribuce:

sudo systemctl restart ssh

Než zavřeš aktuální relaci, otevři nové okno a ověř, že se novým uživatelem přihlásíš. Když se zamkneš venku, dostaneš se zpět jen přes VNC konzoli v Convoyi.

Užitečné příkazy

PříkazVýznam
id vojtaukáže skupiny uživatele
groups vojtatotéž, jen stručněji
sudo -lco smíš spouštět přes sudo
deluser vojtasmaže uživatele (Debian/Ubuntu)
userdel -r vojtasmaže uživatele i domov (RHEL)

Členství ve skupině se načte až při novém přihlášení. Pokud sudo hned po přidání do skupiny nefunguje, odhlas se a přihlas znovu.

Tipy

  • Každý člověk vlastní účet. Sdílené heslo do rootu je jistota problému.
  • Nedávej NOPASSWD bezhlavě. Bezheslé sudo je pohodlné, ale sníží ochranu při krádeži klíče.

Poznámka

Na Rocky a AlmaLinux má sudo práva historicky skupina wheel, na Debianu a Ubuntu skupina sudo. Přidání do špatné skupiny je nejčastější důvod, proč sudo po vytvoření uživatele nefunguje.

Související články