Initial own-git docs, configs, scripts, and hardening pack

This commit is contained in:
PTah
2026-04-21 21:37:43 +10:00
commit f5899ebc56
25 changed files with 1843 additions and 0 deletions
@@ -0,0 +1,26 @@
# OwnGit SSH hardening baseline.
# Этот файл рассчитан на OpenSSH в Ubuntu 24.04 (sshd_config.d include).
# Запрет логина root по SSH.
PermitRootLogin no
# Только ключевая аутентификация.
PasswordAuthentication no
KbdInteractiveAuthentication no
PubkeyAuthentication yes
# Ограничение попыток.
MaxAuthTries 4
LoginGraceTime 30
# Не принимать пустые пароли.
PermitEmptyPasswords no
# Ограничить пробросы по умолчанию.
AllowTcpForwarding no
X11Forwarding no
AllowAgentForwarding no
# Keepalive для очистки "висящих" соединений.
ClientAliveInterval 300
ClientAliveCountMax 2
@@ -0,0 +1,23 @@
# Optional SSH lockdown profile (EXAMPLE).
# Скопируйте в /etc/ssh/sshd_config.d/95-owngit-lockdown.conf и адаптируйте под себя.
#
# ВНИМАНИЕ:
# - сначала проверьте, что у перечисленных пользователей есть рабочие SSH-ключи;
# - применяйте через scripts/safe-apply-ssh-lockdown.sh;
# - не закрывайте текущую сессию, пока не проверите вход новой.
# Разрешить вход только выбранным пользователям.
AllowUsers youradmin anotheradmin
# Опционально: ограничить, в каких сетях разрешен вход.
# Пример: разрешить admin только из домашней подсети.
# Match Address 192.168.128.0/24
# AllowUsers youradmin
# Пример: явный запрет SSH с публичного интернета.
# Match Address 0.0.0.0/0
# DenyUsers *
# Дополнительное ужесточение:
PermitTunnel no
GatewayPorts no