Initial own-git docs, configs, scripts, and hardening pack
This commit is contained in:
@@ -0,0 +1,26 @@
|
||||
# OwnGit SSH hardening baseline.
|
||||
# Этот файл рассчитан на OpenSSH в Ubuntu 24.04 (sshd_config.d include).
|
||||
|
||||
# Запрет логина root по SSH.
|
||||
PermitRootLogin no
|
||||
|
||||
# Только ключевая аутентификация.
|
||||
PasswordAuthentication no
|
||||
KbdInteractiveAuthentication no
|
||||
PubkeyAuthentication yes
|
||||
|
||||
# Ограничение попыток.
|
||||
MaxAuthTries 4
|
||||
LoginGraceTime 30
|
||||
|
||||
# Не принимать пустые пароли.
|
||||
PermitEmptyPasswords no
|
||||
|
||||
# Ограничить пробросы по умолчанию.
|
||||
AllowTcpForwarding no
|
||||
X11Forwarding no
|
||||
AllowAgentForwarding no
|
||||
|
||||
# Keepalive для очистки "висящих" соединений.
|
||||
ClientAliveInterval 300
|
||||
ClientAliveCountMax 2
|
||||
@@ -0,0 +1,23 @@
|
||||
# Optional SSH lockdown profile (EXAMPLE).
|
||||
# Скопируйте в /etc/ssh/sshd_config.d/95-owngit-lockdown.conf и адаптируйте под себя.
|
||||
#
|
||||
# ВНИМАНИЕ:
|
||||
# - сначала проверьте, что у перечисленных пользователей есть рабочие SSH-ключи;
|
||||
# - применяйте через scripts/safe-apply-ssh-lockdown.sh;
|
||||
# - не закрывайте текущую сессию, пока не проверите вход новой.
|
||||
|
||||
# Разрешить вход только выбранным пользователям.
|
||||
AllowUsers youradmin anotheradmin
|
||||
|
||||
# Опционально: ограничить, в каких сетях разрешен вход.
|
||||
# Пример: разрешить admin только из домашней подсети.
|
||||
# Match Address 192.168.128.0/24
|
||||
# AllowUsers youradmin
|
||||
|
||||
# Пример: явный запрет SSH с публичного интернета.
|
||||
# Match Address 0.0.0.0/0
|
||||
# DenyUsers *
|
||||
|
||||
# Дополнительное ужесточение:
|
||||
PermitTunnel no
|
||||
GatewayPorts no
|
||||
Reference in New Issue
Block a user