Absicherung root-Accounts

bom

New Member
May 3, 2024
11
1
3
Moin,

Ziel ist die Absicherung der root-accounts auf pve und pbs. Am liebsten würden wir Keys oder einen TOTP-Dongle für die Accounts in den Safe legen.

Vom logischen Aufbau her haben wir einen pve-Cluster und einen pbs an den Standorten. Die pbs syncen dann noch in den nächsten Standort. Es gibt Backup-User, die von pve auf pbs schreiben und lesen können, aber nicht löschen dürfen.

Jeder node hat natürlich root-Accs, die von den Administratoren nicht verwendet werden. Die Admins selbst nutzen TOTP und können sich out of the box nicht an die shell anmelden - das kann man ja lösen.

Nun verwenden die pve-nodes meines Wissens zur Kommunikation ssh untereinander. Da wird es wohl nicht so schlau sein TOTP für root zu aktivieren, oder? Dann würde die ssh-Kommunikation ja nicht mehr funktionieren denke ich. Ist der Effekt in Bezug auf die ssh-Verbindung bei Nutzung von Recovery Keys genauso?

Kommuniziert der pbs auch per ssh mit anderen nodes, oder ist es da gefahrlos möglich dort TOTP oder Recovery Keys für root zu nutzen? Dann wäre wenigstens das Backup stärker gesichert sein.

Wie macht ihr das mit den root-Accs? 128 stelliges Passwort würde natürlich auch gehen ;)

LG
bom
 
Ich nutze bei meinem Cluster klassisches TOTP in der GUI für root, auf der echten Konsole nur das Passwort und für ssh nutze ich das google authentication tool um TOTP bei ssh Verbindungen zu nutzen. Da brauche ich nur den TOTP Key, kann mich aber nur einmal alle 30 Sekunden anmelden, damit kein Man in the Middle funktioniert.
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!