Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_SSH_ROOT_PWD Linux / DevOps

Защита SSH: запрет входа root по паролю (PermitRootLogin)

Обновлено: 27.08.2026 · Официальная документация ↗

Угроза подбора root-пароля

Пользователь root обладает неограниченными правами. Открытая возможность подбора пароля к root по SSH приводит к тому, что при слабом пароле сервер взламывается ботнетами за считанные часы.

Режимы директивы PermitRootLogin

ЗначениеУровень безопасностиПоведение
yesОпасноРазрешен вход под root по любому паролю
prohibit-passwordРекомендуетсяВход под root только по цифровому SSH-ключу
noМаксимальныйПрямой вход под root запрещен полностью

Настройка безопасного режима SSH

  1. Убедитесь, что у вас настроен вход по SSH-ключу и сессия не оборвется!
  2. Открываем конфигурацию демона SSH:
    sudo nano /etc/ssh/sshd_config
  3. Находим параметр PermitRootLogin и устанавливаем:
    PermitRootLogin prohibit-password

    (Если требуется полностью запретить вход root, укажите: PermitRootLogin no).

  4. Проверяем синтаксис конфига на ошибки:
    sudo sshd -t
  5. Перезапускаем службу SSH:
    sudo systemctl restart ssh

Критически важно: Не закрывая текущее окно терминала, откройте второе новое окно и проверьте успешность подключения.

💡 Практика специалистов: Всегда оставляйте директиву 'sshd -t' перед вызовом restart. Она предотвращает падение демона SSH из-за опечаток в конфигурации.

Частые вопросы (FAQ)

Что означает prohibit-password (without-password)?

Это означает, что войти под root можно только предъявив приватный SSH-ключ. Ввод обычного пароля блокируется.

Что делать, если команда sshd -t выдала ошибку?

Не перезапускайте SSH! Исправьте указанную строку в /etc/ssh/sshd_config, иначе сервер заблокирует доступ.

Как полностью отключить пароли для всех пользователей?

Установите директиву PasswordAuthentication no в sshd_config.

Как зайти под root, если стоит PermitRootLogin no?

Подключитесь под обычным sudo-пользователем и выполните команду sudo -i.

Полезные материалы
Рекомендуем