Gibt es bei QTS Hero einen funktionellen Unterschied zwischen dem "original Admin" und einem neuen "User" dem ich Adminrechte zuteilte.
Der Zugang soll per ssh.
Danke, zero K
Gibt es bei QTS Hero einen funktionellen Unterschied zwischen dem "original Admin" und einem neuen "User" dem ich Adminrechte zuteilte.
Der Zugang soll per ssh.
Danke, zero K
In der GUI gibt es wohl kaum Unterschiede, in der CLI hingegen sind sie gravierend: der normale user mit Adminrechten ist krass eingeschränkt, daher unbedingt echten admin nehmen.
Danke Tiermutter
Es ist also doch keine Einbildung!
Also per ssh nur als "Qnap Original Admin"?!?
Irgendwo wurde einmal empfohlen den Original-Admin zu deaktivieren - das irritiert dann etwas.
Gruß, zero K
Jo, die Diskussionen zu dieser Empfehlung seitens QNAP scheinen endlos zu sein ![]()
QNAP empfiehlt öfter mal Unsinn, besonders, wenn es nach dem Security Councelor geht. ![]()
Beispiel (schon angegraut und evtl. nicht mehr aktuell): der Security Councelor meckert an, wenn die Ports für http/https auf den Default Werten stehen.
Klar kann man diese ändern, nur geht (bzw. ging) dann die Virtual Station mit der virtuellen QTS Instanz nicht mehr.
Mittlerweile setzte ich die VS nicht mehr ein, die war auf meinem TS-473 zu langsam, selbst mit einem schlanken Linux als VM.
Die Empfehlung rührt noch aus der Zeit, als das admin Passwort auch "admin" war. Unzählige User haben das nie abgeändert und ihr NAS schön vom Internet aus zugänglich betrieben -> gehackte NAS in mind. einigen (Zehn?)tausend Fällen. ![]()
Gruss
Also per ssh nur als "Qnap Original Admin"?!?
Hallo,
ich nutze für den ssh-Zugriff nur den richtigen "admin". ![]()
Zudem kann man den richtigen "admin" gar nicht komplett deaktivieren. Verschiedene Hintergrundaktivitäten laufen immer als "admin".
Hmm, bei mir hat auch via CLI mittels sudo der alternative admin bislang immer funktioniert.
Aber wie gesagt, dass sind Diskussionen.
via CLI mittels sudo der alternative admin bislang immer funktionier
Bei mir auch
Bei mir auch. Per Putty ins CLI, Username/Passwort, sudo -i, Passwort - dann bin ich admin ...
Direkt mit admin anmelden klingt für mich einfacher... Und da wäre sie wieder, die nicht endende Diskussion ![]()
tiermutter Wahrscheinlich eine echt blöde Frage, aber: Ich wollte mich eben nach langer Zeit wieder versuchsweise mit dem "admin" + CloudKey über Putty SSH anmelden (QTS 5.2). Geht nicht. Vermutlich muss ich den 3-Sek-Reset machen, aber warum?
mit dem "admin" + CloudKey über Putty SSH anmelden
Ist der admin auf aktiviert ?
Hinweis:
Wenn Du Dich schon mal mit dem admin angemeldet hattest, dann hast Du das Passwort des admin ändern müssen. ![]()
Der Cloudkey ist nur für der erstes Anmelden mit dem admin-Konto
Ist der admin auf aktiviert ?
Ja klar
Wenn Du Dich schon mal mit dem admin angemeldet hattest, dann hast Du das Passwort des admin ändern müssen.
Umpf, danke. Wie gesagt: Vmtl.blöde Frage, war lange her mit der letzten Anmeldung. Mach ich dann morgen mal ![]()
Danke Leute
Dann beschreite ich auch den einfachen Weg mit admin@server
Gruß, zero K
vergessen hast, bleibt nur der 3-Sek-Reset.
joo, das habe ich schon realisiert
In der GUI gibt es wohl kaum Unterschiede, in der CLI hingegen sind sie gravierend: der normale user mit Adminrechten ist krass eingeschränkt, daher unbedingt echten admin nehmen.
Du hast zwar sonst meistens recht, hier widerspreche ich dir aber.
Der User mit Admin-Rechten hat in der Shell zwar erst einmal nur normale Rechte, kann aber jederzeit mit einem vorangestellten sudo Befehle als admin ausführen. Mit sudo -i kann man sich sogar eine vollwertige Admin-Shell besorgen, wenn doch mal nötig. Dann gibt es keine Einschränkungen mehr.
Qnap hat Recht mit der Empfehlung, der Sicherheit wegen den Admin zu deaktivieren.
In der Shell gibt es an folgenden Stellen Sicherheitsgewinne:
Benutzer mit Adminrechten statt echtem Admin ist kein Rundum-Sorglos-Paket, bringt aber einen echten Sicherheitsgewinn.
Ich habe vor fünf Jahren den echten Admin deaktiviert, und brauchte ihn bis heute nicht zu aktivieren (mit einer Ausnahme, wo ich die sshd-Konfiguration kaputt gemacht hatte und mich über Telnet anmelden musste). Ich arbeite meistens in der Shell.
1. Normale Nutzer sollten gar keinen Shell Zugang haben
2. Programme werden Intern immer mit UID:0 ausgeführt, deswegen kann der richtige Admin ja auch gar nicht deaktiviert werden.
3. Externe Angriffe haben meist via Exploits agiert und dann UID:0 ausgenutzt egal ob aktiv oder nicht. Haben wir ja alles gesehen und ist keine Theorie. (deadb0lt,etc)
Außerdem haben wir das doch alles schon zigmal durchgekaut. QNAP brauchte irgendeine vorgeschobene Anti Panik Sicherheitsanweisung (nach 3 Sukzessiven Malware Wellen in 2021) für die User und hat den 'admin deaktivieren" Klopper raus gehauen damit die User das alle schön nachplappern und Nachts besser schlafen können.
Hmm, bei mir hat auch via CLI mittels sudo der alternative admin bislang immer funktioniert.
Ich habe vor fünf Jahren den echten Admin deaktiviert, und brauchte ihn bis heute nicht zu aktivieren
Hier ebenfalls.
wenn Du das Passwort vergessen hast, bleibt nur der 3-Sek-Reset.
Bei einem selbst erstellten Administrator kann ein andere Administrator das Passwort ändern. Beim root admin geht dies nicht. Noch ein Grund mehr nicht mit root zu arbeiten. ![]()
der Sicherheit wegen den Admin zu deaktivieren.
Sehe ich auch so. Bin es auf meinen Linux-System gewohnt mit sudo oder su -i zu arbeiten. Selbst unter Windows muss man zusätzlich noch Adminrechte in der Konsole vergeben.
Bei einem selbst erstellten Administrator kann ein andere Administrator das Passwort ändern
Dann muss man aber auch mehrere Administator Konten auf dem NAS erstellt haben. ![]()
Für meine Heimnutzung reicht mir der admin (SSH) und ein alternativer Admin aus.
Die "normalen" Nutzer brache ich nur für den Zugriff auf die NAS-Freigaben.
Bei einer Firma sieht es anders aus.