admin vs user mit adminrechten?

  • Gibt es bei QTS Hero einen funktionellen Unterschied zwischen dem "original Admin" und einem neuen "User" dem ich Adminrechte zuteilte.

    Der Zugang soll per ssh.

    Danke, zero K

  • In der GUI gibt es wohl kaum Unterschiede, in der CLI hingegen sind sie gravierend: der normale user mit Adminrechten ist krass eingeschränkt, daher unbedingt echten admin nehmen.

  • Danke Tiermutter

    Es ist also doch keine Einbildung!

    Also per ssh nur als "Qnap Original Admin"?!?

    Irgendwo wurde einmal empfohlen den Original-Admin zu deaktivieren - das irritiert dann etwas.

    Gruß, zero K

  • Jo, die Diskussionen zu dieser Empfehlung seitens QNAP scheinen endlos zu sein :D

  • QNAP empfiehlt öfter mal Unsinn, besonders, wenn es nach dem Security Councelor geht. 8o

    Beispiel (schon angegraut und evtl. nicht mehr aktuell): der Security Councelor meckert an, wenn die Ports für http/https auf den Default Werten stehen.

    Klar kann man diese ändern, nur geht (bzw. ging) dann die Virtual Station mit der virtuellen QTS Instanz nicht mehr.

    Mittlerweile setzte ich die VS nicht mehr ein, die war auf meinem TS-473 zu langsam, selbst mit einem schlanken Linux als VM.


    Die Empfehlung rührt noch aus der Zeit, als das admin Passwort auch "admin" war. Unzählige User haben das nie abgeändert und ihr NAS schön vom Internet aus zugänglich betrieben -> gehackte NAS in mind. einigen (Zehn?)tausend Fällen. ?(


    Gruss

  • Also per ssh nur als "Qnap Original Admin"?!?

    Hallo,

    ich nutze für den ssh-Zugriff nur den richtigen "admin". :)

    Zudem kann man den richtigen "admin" gar nicht komplett deaktivieren. Verschiedene Hintergrundaktivitäten laufen immer als "admin".

  • Hmm, bei mir hat auch via CLI mittels sudo der alternative admin bislang immer funktioniert.

    Aber wie gesagt, dass sind Diskussionen.

  • Bei mir auch. Per Putty ins CLI, Username/Passwort, sudo -i, Passwort - dann bin ich admin ...

  • Direkt mit admin anmelden klingt für mich einfacher... Und da wäre sie wieder, die nicht endende Diskussion :D

  • tiermutter Wahrscheinlich eine echt blöde Frage, aber: Ich wollte mich eben nach langer Zeit wieder versuchsweise mit dem "admin" + CloudKey über Putty SSH anmelden (QTS 5.2). Geht nicht. Vermutlich muss ich den 3-Sek-Reset machen, aber warum?

  • Ist der admin auf aktiviert ?

    Ja klar

    Wenn Du Dich schon mal mit dem admin angemeldet hattest, dann hast Du das Passwort des admin ändern müssen.

    Umpf, danke. Wie gesagt: Vmtl.blöde Frage, war lange her mit der letzten Anmeldung. Mach ich dann morgen mal :)

  • In der GUI gibt es wohl kaum Unterschiede, in der CLI hingegen sind sie gravierend: der normale user mit Adminrechten ist krass eingeschränkt, daher unbedingt echten admin nehmen.

    Du hast zwar sonst meistens recht, hier widerspreche ich dir aber.

    Der User mit Admin-Rechten hat in der Shell zwar erst einmal nur normale Rechte, kann aber jederzeit mit einem vorangestellten sudo Befehle als admin ausführen. Mit sudo -i kann man sich sogar eine vollwertige Admin-Shell besorgen, wenn doch mal nötig. Dann gibt es keine Einschränkungen mehr.

    Qnap hat Recht mit der Empfehlung, der Sicherheit wegen den Admin zu deaktivieren.

    In der Shell gibt es an folgenden Stellen Sicherheitsgewinne:

    1. Schutz gegen eigene Dummheit. Wenn ein normaler Befehl (z. B. rm von harmlosen Dateien) plötzlich Admin-Rechte verlangt, hat man noch Gelegenheit, zu prüfen, ob Befehl, Pfad und Wildcard-Expansion korrekt sind. Beim echten Admin-User hätte man erst danach gesehen, dass man sich sein System zerschossen hat.
    2. Wenn man ein schädliches Programm ausführt, egal ob mit Sicherheitslücke oder untergeschobene Schadsoftware, so wird dieses erst mal nur mit normalen Rechten ausgeführt.
    3. Wenn ein externer Angreifer versucht, über Login einzudringen, muss er nicht nur das Passwort sondern auch den Benutzernamen raten.

    Benutzer mit Adminrechten statt echtem Admin ist kein Rundum-Sorglos-Paket, bringt aber einen echten Sicherheitsgewinn.

    Ich habe vor fünf Jahren den echten Admin deaktiviert, und brauchte ihn bis heute nicht zu aktivieren (mit einer Ausnahme, wo ich die sshd-Konfiguration kaputt gemacht hatte und mich über Telnet anmelden musste). Ich arbeite meistens in der Shell.

  • Anthracite

    1. Normale Nutzer sollten gar keinen Shell Zugang haben

    2. Programme werden Intern immer mit UID:0 ausgeführt, deswegen kann der richtige Admin ja auch gar nicht deaktiviert werden.

    3. Externe Angriffe haben meist via Exploits agiert und dann UID:0 ausgenutzt egal ob aktiv oder nicht. Haben wir ja alles gesehen und ist keine Theorie. (deadb0lt,etc)


    Außerdem haben wir das doch alles schon zigmal durchgekaut. QNAP brauchte irgendeine vorgeschobene Anti Panik Sicherheitsanweisung (nach 3 Sukzessiven Malware Wellen in 2021) für die User und hat den 'admin deaktivieren" Klopper raus gehauen damit die User das alle schön nachplappern und Nachts besser schlafen können.

  • Hmm, bei mir hat auch via CLI mittels sudo der alternative admin bislang immer funktioniert.

    Ich habe vor fünf Jahren den echten Admin deaktiviert, und brauchte ihn bis heute nicht zu aktivieren

    Hier ebenfalls.

    wenn Du das Passwort vergessen hast, bleibt nur der 3-Sek-Reset. ;)

    Bei einem selbst erstellten Administrator kann ein andere Administrator das Passwort ändern. Beim root admin geht dies nicht. Noch ein Grund mehr nicht mit root zu arbeiten. ;)

    der Sicherheit wegen den Admin zu deaktivieren.

    Sehe ich auch so. Bin es auf meinen Linux-System gewohnt mit sudo oder su -i zu arbeiten. Selbst unter Windows muss man zusätzlich noch Adminrechte in der Konsole vergeben.

  • Bei einem selbst erstellten Administrator kann ein andere Administrator das Passwort ändern

    Dann muss man aber auch mehrere Administator Konten auf dem NAS erstellt haben. ;)

    Für meine Heimnutzung reicht mir der admin (SSH) und ein alternativer Admin aus.

    Die "normalen" Nutzer brache ich nur für den Zugriff auf die NAS-Freigaben.

    Bei einer Firma sieht es anders aus.