Warnung zum voreingestellten "admin" Konto

  • Hallo!


    ich bekomme auf meinem NAS die Warnung/Empfehlung , ein neues Administratorkonto zu erstellen. Bei der weiteren Suche finde ich dann zu dieser Seite: Wie lautet das Standardpasswort für den Systemadministrator meines NAS? | QNAP

    Ich beziehe meine Frage auf die dort formulierte Warnung (siehe Anhang). Die ist für mich unverständlich bzw. widerprüchlich; vermutlich weil ich einen Denkfehler mache.

    Aus meiner Sicht Widerspruch Nr. 1: Wenn das voreingestellte admin - Konto standardmäßig bereits deaktiviert ist, wie kann ich es dann nochmal deaktivieren?

    Aus meiner Sicht Widerspruch Nr. 2: In Benutzeransicht meines QNAP-NAS P131 wird der Benutzer "admin" angezeigt und ist mit "aktiviert" beschrieben. Wie passt das zur Aussage in der Warnung, dass das "admin" Konto standardmäßig deaktiviert ist?


    Ich würde ja gerne der Empfehlung aus der Warnung folgen. Dafür würde ich den Vorgang aber gerne etwas besser verstehen, um nicht aus (m)einem gut funktionierenden System einen Problemfall zu machen. ich hoffe, ich konnte meine Fragen/Zweifel verständlich formulieren und freue mich über Antworten und oder Rückfragen.

    Danke und viele Grüße

    gbeni

    Screenshot Qnap-Warnung admin-Konto.png

  • Admin Konto nach der Zwangsaktivierung wieder aktivieren (wird zum Teil zur Fehlerbehebung gebraucht) und gut is. Natürlich mit nem guten Passwort und das NAS Nie Nie Niemals dem Internet aussetzen und schon zuppt das.

  • In Benutzeransicht meines QNAP-NAS P131 wird der Benutzer "admin" angezeigt und ist mit "aktiviert" beschrieben. Wie passt das zur Aussage in der Warnung, dass das "admin" Konto standardmäßig deaktiviert ist?

    Hallo,


    dann hast Du das Konto wieder aktiviert oder die Ersteinrichtung des NAS erfolgte mit QTS 4.x. Erst bei NAS die mit QTS 5 ausgeliefert wurden, ist der "admin" deaktiviert.


    Hinweis:

    Das Deaktivieren des "admin"-Kontos erhöht die Sicherheit nicht, sondern kann die Bedienung des NAS erschweren. Ich habe den "admin" immer aktiv. :)

  • Ich habe den "admin" immer aktiv. :)

    Ich habe schon seit - hmm - längerer Zeit ein eigenes Admin-Konto erstellt und das Standard "admin / root" Konto auf all meinen NAS deaktiviert. Bis jetzt nie Probleme damit gehabt. Aber ich wurstel auch nicht am System herum. ;) Dem neuen eigenen Admin-Konto muss man aber alle benötigten Rechte einräumen, wie z.B. SSH.

  • QNAP (und auch Synology) haben früher das Admin Konto sehr einfach mit admin admin bereitgestellt. Das hat kein Mensch geändert. Wozu auch, funktioniert ja.

    Damit war jedes QNAP praktisch knackbar. Später hat QNAP dann die MAC Adresse genommen, aber auch die ist schnell lesbar. Den Witz von QNAP ;), einen Cloudkey zu nehmen, habe ich nicht verstanden, der läßt sich aus der MAC Adresse ableiten.

    Dann hat QNAP den Admin (endlich) deaktiviert.

    Natürlich kann man den Admin wieder aktivieren, aber dann bitte mit superstarkem Passwort.

  • längerer Zeit ein eigenes Admin-Konto erstellt

    Nutze ich bei meinen QTS/QuTShero 5.2 NAS auch. :) Das "admin" Konto ist aber trotzdem aktiv (für SSH). Nur bei meinem TS-251D (QTS 4.5.4.xx) nutze ich den admin auch für die Anmeldung an der QTS-Oberfläche. Für den SMB-Zugriff wird ein "normaler" Benutzer ohne Adminrechte genutzt.

  • OK. Dann hatte ich wohl Glück. Oder Ihr würgt da mehr - oder zu viel ;) - am System herum als ich. :D Aber dann kann man den "root"-admin ja immer noch aktivieren. Bei mir laufen die System eigentlich seit Jahre zuverlässig, ohne dass ich da mit dem root was machen musste.

  • passiert immer wieder das einige Kommandos nicht via sudo oder anderen Nutzern als UID:0 ausgeführt werden können

    Für einzelne Kommandos habe ich das nie erlebt, allenfalls für Kommando-Ketten (Kommandos mit pipe verbunden o. Ä.). Aber auch das ist kein Grund, den Admin zu reaktivieren, denn mit

    Code
    sudo -i

    erhält man jederzeit eine vollwertige Root-Shell.


    Das letzte Mal, wo ich den Default-Admin brauchte, war vor drei Jahren, als ich an der ssh-Konfiguration herumgebastelt und diese zerschossen hatte und mich dann mit Telnet einloggen musste. Das kann tatsächlich nur der echte Admin.

  • Muss ich mir mal aufschrieben beim nächsten mal wenn mir das auffällt. Ich glaub LVM init war so ein Fall..aber nicht 100% sicher.

  • Solche Besonderheiten vergesse ich immer (liegt am Alter) :saint:

    Ich bleibe beim "admin", da muss ich nicht immer über Ausnahmen nachdenken.

  • Auch in der Shell gilt es als Sicherheitsempfehlung, nicht mit root/admin zu arbeiten. Gründe dafür sind z. B. :

    • In der Firma, Mittagspause, Bildschirmsperre vergessen, ein bösartiger Kollege, der zufällig vorbeikommt, hat dann nicht gleich Root-Zugriff, um Unsinn (z. B. seinen eigenen User in sudoers eintragen) zu machen.
    • Schutz gegen eigene Schusseligkeit. Wenn bei rm -rf plötzlich die Meldung fehlender Zugriffsrechte kommt, hat man noch mal die Gelegenheit, das Pfadargument genau zu überprüfen.
    • Schutz gegen Hackerangriffe. Ein von Hackern untergeschobenes Skript oder Programm wird nicht gleich mit Root-Rechten ausgeführt.

    Ich gebe zu, es kommt vor, dass ich nicht mit einzelnen sudo vor den Befehlen, sondern in einer mit sudo -i erzeugten Shell arbeite, wo ich den Sicherheitsgewinn umgehe, idR dann, wenn ich mich um Backups kümmere. Die Dateinamensvervollständigung funktioniert nämlich nicht bei einem sudo vor dem Befehl, wohl aber in der Shell mit Root-Recht.

  • Das wäre ein Grund. :thumbup:

    Bisher hatte ich schon 40 Jahre Glück

    Du hast wohl noch nicht versucht, mit rm -rf .* alle versteckten Dateien und Verzeichnisse zu löschen.

    Ich schon.

    Ääähm ja.

    =O


    (Hinweis: Keinesfalls ausprobieren. Das Resultat ist nicht wie erwartet. Stattdessen einmal ls -lR .* eingeben und ansehen, was sonst gelöscht würde. Nur bei bash ab 5.2 tritt der Effekt nicht mehr auf.)

  • Solche Ideen hatte ich noch nie. ;)


    Bei Sternen * bin ich besonders vorsichtig. :saint:

  • QNAP gibt es seit 2004

    Die 40 Jahre waren meine Zeit mit Rechnern (gab es schon vor QNAP ;) )


    Zudem ging es um den Schutz vor meiner Schusseligkeit. :saint:

  • Joo, und vor Internet und halbwegs massentauglichen Betriebssystemen gab es ja nur eine Gefahr: Das fehlende Backup.

    Allein das hat etlichen industriellen Anlagen und der Belegschaft schon einige freie Tage beschert