Управление пользователями Linux — SSH Hardening и 152-ФЗ
SSH-ключи, отключение root-логина, fail2ban и sudo по ролям. Защищаем сервер от 90% брутфорс-атак и обеспечиваем соответствие требованиям ФЗ о персональных данных.
Узнаёте себя?
Вся команда заходит на сервер под одним аккаунтом root
Пароли сотрудников пересылаются в Telegram или хранятся в открытом виде
Вы не знаете точно, кто и когда выполнял команды на сервере
Нужно быстро отозвать доступ у уволенного сотрудника
Что входит в услугу
SSH Hardening
Отключение парольной аутентификации и переход на SSH-ключи (Ed25519/RSA 4096). Отключение PermitRootLogin.
Индивидуальные аккаунты
Создание персональных пользователей для каждого сотрудника. Больше никакого общего root-пароля.
Ролевое управление (sudo)
Настройка sudoers: разработчикам — только нужные команды, админам — полный доступ.
Защита от брутфорса
Установка и настройка fail2ban для автоматической блокировки атакующих IP-адресов.
Аудит-логирование
Включение логирования всех sudo-команд. Вы всегда видите историю действий в auth.log.
Соответствие 152-ФЗ
Выполнение базовых технических требований по разграничению доступа к персональным данным.
Как правильно vs Как обычно
| Характеристика | Безопасная настройка | Обычная настройка |
|---|---|---|
| Вход на сервер | Только по SSH-ключам | По логину и паролю |
| Логин root | Запрещен напрямую | Разрешен |
| Аккаунты | У каждого свой | Один общий на всех |
| Брутфорс-атаки | Блокируются через fail2ban | Идут бесконечно, нагружают CPU |
| Увольнение сотрудника | Удаление одного ключа за 10 сек | Смена пароля и пересылка всей команде |
152-ФЗ и управление доступом
Для систем, обрабатывающих персональные данные, 152-ФЗ и подзаконные акты ФСТЭК требуют технических мер защиты, включая:
- Идентификацию и аутентификацию пользователей — каждый пользователь должен иметь уникальный идентификатор (аккаунт). Общие учётные записи недопустимы.
- Управление доступом — минимально необходимые привилегии (principle of least privilege). Разработчик не должен иметь права администратора.
- Регистрацию событий безопасности — логирование входов, действий пользователей, изменений конфигурации.
Правильно настроенное управление пользователями Linux закрывает эти требования на уровне операционной системы.
Как мы работаем
01 · Инвентаризация
Выясняем: сколько людей имеют доступ, какие роли у каждого, кому нужен полный sudo. Договариваемся о структуре аккаунтов.
02 · Настройка
Создаём аккаунты, SSH-ключи, sudo-правила, отключаем парольный вход, root-логин, fail2ban, включаем аудит-логирование.
03 · Верификация
Проверяем доступ каждого. Только после успешной проверки отключаем пароли — вы никогда не потеряете доступ.
Технологии
Linux · Ubuntu · Debian · CentOS / RHEL · OpenSSH · PAM · sudo · fail2ban
Что говорят клиенты
«Все заходили под root. После настройки — у каждого свой аккаунт, свои права, аудит-лог. При следующем аудите безопасности клиента всё прошло без замечаний.»
— Д.К., технический директор, Москва
«fail2ban сразу начал блокировать сотни IP в день — мы даже не знали что сервер атакуют в таком объёме. Теперь в логах тишина.»
— А.С., DevOps-инженер, Санкт-Петербург
Как правильно настроить управление пользователями
Правильное управление пользователями Linux-сервера включает: индивидуальные аккаунты для каждого члена команды, аутентификацию только по SSH-ключам (без парольного входа), отключение прямого root-логина через SSH (PermitRootLogin no), настройку sudo-правил по ролям (admin / developer / read-only), установку fail2ban для блокировки брутфорс-атак и включение аудит-логирования всех входов и sudo-команд.
вы могли быстро найти нужную информацию.