Inital commit

This commit is contained in:
2026-06-19 23:18:04 +02:00
commit 1bb79dc5a5
46 changed files with 3401 additions and 0 deletions
+86
View File
@@ -0,0 +1,86 @@
# Sicherheit Raspberry PI5
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration).
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `docker inspect`)
**Zuletzt aktualisiert**: 2026-06-17
---
## SSH-Zugang
- **Passwort-Authentifizierung**: **Deaktiviert** (`KbdInteractiveAuthentication no`)
- **Zugelassen**: Nur SSH-Key (Public-Key-Auth via `authorized_keys`)
- **User**: `piadmin` (UID 1000, /home/piadmin, bash)
- **SSH-Port**: 22 (Standard)
- **Keys**: Ed25519-Schlüsselpaar vorhanden
## Benutzer & Gruppen
Einziger menschlicher Benutzer: `piadmin`
Gruppen-Mitgliedschaften von `piadmin`:
| Gruppe | Zweck |
|---|---|
| `piadmin` | Eigenes |
| `adm` | Log-Dateien lesen |
| `dialout` | Serielle Schnittstelle |
| `cdrom` | Optische Laufwerke |
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
| `audio` | Audio-Geräte |
| `video` | Video-Geräte |
| `plugdev` | Wechselmedien |
| `games` | Spiele |
| `users` | Standard-Benutzergruppe |
| `input` | Eingabegeräte |
| `render` | GPU-Rendering |
| `netdev` | Netzwerk-Konfiguration |
| `spi` | SPI-Schnittstelle |
| `i2c` | I²C-Schnittstelle |
| `gpio` | GPIO-Pins |
| **`docker`** | **Docker-Befehle ohne sudo** |
## LUKS-Verschlüsselung
Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen **USB-Schlüsselstick** (`/mnt/usb_key/`) zum Booten:
| Container | Schlüsseldatei | Größe |
|---|---|---|
| `encrypt_data` | `/mnt/usb_key/twotb.bin` | 4096 Bytes |
| `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` | 16384 Bytes |
Siehe [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md).
## Bekannte Sicherheitslücken
### 🔴 Grafana-Passwort im Klartext
In `/opt/compose/monitoring/docker-compose.yml` steht das Admin-Passwort als Umgebungsvariable im Klartext:
```yaml
environment:
- GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd
```
Sollte in ein Docker-Secret oder eine `.env`-Datei ausgelagert werden.
### 🔴 Gitea-Container `restart: no`
Der Gitea-Container hat die Restart-Policy `no` (statt `unless-stopped`) und läuft nicht. Die zugehörige MariaDB läuft dagegen normal.
Siehe [gitea](../Konfiguration/docker/gitea.md).
### 🟡 Collabora-Admin-Passwort
Der Standard-Admin-Zugang für Collabora sollte geändert werden.
### 🟡 HTTP->HTTPS-Weiterleitung
Die Weiterleitung von HTTP auf HTTPS ist in Traefik **auskommentiert**. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md)
- [gitea](../Konfiguration/docker/gitea.md)
- [monitoring](../Konfiguration/docker/monitoring.md)