- Регистрация
- 8 Ноя 2025
- Сообщения
- 61
- Реакции
- 2
- Баллы
- 8
Если вы используете Windows 10 и подключаетесь к Linux-серверу через Git Bash, то процесс смены пароля для root на Debian будет практически идентичен работе в нативном Linux-терминале. Git Bash выполняет роль SSH-клиента и предоставляет удобную оболочку, не меняя логику доступа или управления системой.
1. Подключение к серверу через Git Bash
Откройте Git Bash и выполните SSH-подключение к вашему серверу:
ssh username@IP_адрес
Пример:
ssh admin@192.168.1.10
Если SSH работает на нестандартном порту (что, кстати, часто используют для минимального снижения шума brute-force-сканов), подключение выглядит так:
ssh -p 2222 username@SERVER_IP
2. Если у текущего пользователя есть sudo — меняем пароль root
При наличии привилегий sudo смена root-пароля выполняется командой:
sudo passwd root
Система запросит дважды ввести новый пароль. После этого root-доступ активируется немедленно.
3. Если вы можете войти под root — меняем пароль напрямую
Если root-вход включён, переключитесь:
su -
Затем просто выполните:
passwd
и задайте новый пароль.
4. Если root заблокирован — включаем аккаунт
В некоторых Debian-системах root намеренно отключён по умолчанию. Для его разблокировки используйте:
sudo passwd -u root
Это снимет блокировку и позволит назначить новый пароль.
5. Если пароль root потерян, а доступов нет — восстановление через Recovery/Console
Удалённо через SSH восстановить root-пароль невозможно, если:
— вход root запрещён,
— sudo недоступен текущему пользователю.
В этом случае единственный путь — открыть VNC, Console, IPMI или Recovery Mode в панели хостинга/арендованного сервера.
Дальнейшие действия:
- Загрузитесь в режим восстановления.
- Перемонтируйте файловую систему в режим записи:
mount -o remount,rw / - Назначьте новый пароль:
passwd root - Перезагрузите сервер:
reboot
После этого root-доступ будет полностью восстановлен.
6. Рекомендации по безопасности (обязательно к применению)
Чтобы минимизировать риск компрометации или brute-force-атак:
• Используйте длинный, устойчивый пароль (12–20+ символов).
• Полностью отключите прямой вход root по SSH.
Редактируем файл:
/etc/ssh/sshd_config
и устанавливаем параметр:
PermitRootLogin no
• Используйте SSH-ключи вместо паролей.
RSA/ECDSA/Ed25519-ключи обеспечивают значительно более высокий уровень защиты.
• При необходимости включайте 2FA для SSH (Google Authenticator, PAM-модули).
• Настройте Fail2Ban или CrowdSec для автоматической блокировки подозрительных IP.
• Ограничьте SSH-порт доступом только с доверенных IP через UFW/firewalld/iptables.
Дополнение
Расширенный харднинг SSH: комплексная защита от взлома, брутфорса, MITM и несанкционированного доступа В современных инфраструктурах SSH остаётся ключевой точкой входа, а значит — главным объектом атак. Чтобы снизить риски перехвата доступа и компрометации сервера, требуется не просто включить базовые параметры безопасности, а провести расширенный харднинг SSH, охватывающий ключи, алгоритмы, сетевые фильтры, маскировку порта, защиту от брутфорса и MITM. Ниже представлен комплексный подход, который реально уменьшает поверхность атаки и делает вход максимально недоступным для автоматизированных и целевых попыток взлома.
1. Отказ от паролей и переход на SSH-ключи Прежде всего, критически важно отключить парольную аутентификацию. Взлом SSH происходит в 90% случаев через перебор слабых или утёкших паролей. Используйте ed25519 — наиболее безопасный и быстрый вариант на сегодняшний день. Выполняется так:
ssh-keygen -t ed25519 -a 200
Затем в sshd_config:
PasswordAuthentication no
PubkeyAuthentication yes
Такое решение полностью устраняет риск брутфорса по паролю.
2. Отключение устаревших протоколов и слабых шифров Убедитесь, что SSH работает только в режиме Protocol 2, а также используйте строгие списки алгоритмов:
KexAlgorithms curve25519-sha256
HostKeyAlgorithms ssh-ed25519
Ciphers chacha20-poly1305@openssh.com
Это исключает атаки, основанные на криптографических деградациях.
3. Маскировка и перенос SSH на скрытый порт Хотя смена порта сама по себе не является полноценной защитой, она убирает до 95% массовых бот-атак и сканирования. Переносите SSH на диапазон 1024–65535, избегая типичных значений. В sshd_config:
Port 24567
Дополнительно можно использовать Port Knocking, чтобы открывать порт только при правильной последовательности запросов.
4. Защита от брутфорса через fail2ban Fail2ban автоматически блокирует IP-адреса, совершающие подозрительные попытки входа. Для SSH настраиваем строгий профиль:
maxretry = 3
findtime = 300
bantime = 86400
При агрессивных атаках можно включить recidive-бан, блокирующий рецидивистов на недели.
5. Полная фильтрация через Firewall (iptables, nftables, UFW) Даже при смене порта важно ограничить доступ к нему. Лучший подход — разрешить SSH только с доверенных IP или подсетей. Пример для UFW:
ufw allow from 192.168.1.0/24 to any port 24567
Остальные получают drop. В прод-системах часто применяют “двойной барьер”: firewall + динамическая фильтрация fail2ban.
6. Использование обязательной двухфакторной аутентификации Для критичных систем стоит включить TOTP (Google Authenticator) или hardware-ключ типа YubiKey, совмещённый с SSH-ключами. Даже при краже приватного ключа злоумышленник не сможет войти.
7. Перенос SSH в отдельную VRF/сетевую область В корпоративных сетях SSH имеет смысл вынести в выделенную зону или туннель, используя WireGuard/VPN. Так SSH становится доступен только через защищённый канал.
8. Предотвращение MITM-атак Основные меры против MITM включают:
• строгую верификацию fingerprint ключа сервера при первом подключении;
• запрет устаревших протоколов, поддерживающих downgrade-атаки;
• использование фиксированного known_hosts, чтобы исключить замену ключа сервера;
• харднинг клиента: StrictHostKeyChecking yes и UserKnownHostsFile /etc/ssh/ssh_known_hosts.
9. Сокрытие баннера и лишней информации Удалите любые подсказки о системе:
Banner none
DebianBanner no
Это уменьшает вероятность таргетированной атаки на конкретный дистрибутив.
10. Жёсткое ограничение пользователей и команд Разрешайте вход только тем, кому это необходимо:
AllowUsers admin backup
При необходимости — ограничивайте команды через ForceCommand или ChrootDirectory.
11. Мониторинг и аудит попыток входа Логи SSH нужно выносить в централизованную систему (ELK, Grafana Loki, SIEM). Это позволяет вовремя заметить аномалии, попытки подбора ключей, подозрительные сессии или сканирование.
Итог Расширенный харднинг SSH — это не один параметр, а комплексный набор мер, который закрывает уязвимости на уровне криптографии, конфигурации, сетевой фильтрации, мониторинга и поведенческого анализа. При правильной настройке сервер становится устойчивым как к массовому брутфорсу, так и к целевым атакам, включающим MITM, сканирование, перехват доступа и попытки эксплуатации слабых конфигураций.

