🔴 Kritische Korrekturen: - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md, persistente-blockgeraete.md und crypttab.md (Kommentar) - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv" 🟡 Veraltete Daten aktualisiert: - Container-Zahlen in systemuebersicht.md und opt-compose.md - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder) - compose.yml → docker-compose.yml in opt-compose.md - Authelia-Status in opt-compose.md (geplant → aktiv) ℹ️ Seitenformat vereinheitlicht: - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md - **Zuletzt aktualisiert** ergänzt/vereinheitlicht 👻 Verwaiste Seiten verlinkt: - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2.9 KiB
Sicherheit – Raspberry PI5
Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration).
Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, docker inspect)
Zuletzt aktualisiert: 2026-06-28
SSH-Zugang
- Passwort-Authentifizierung: Deaktiviert (
KbdInteractiveAuthentication no) - Zugelassen: Nur SSH-Key (Public-Key-Auth via
authorized_keys) - User:
piadmin(UID 1000, /home/piadmin, bash) - SSH-Port: 22 (Standard)
- Keys: Ed25519-Schlüsselpaar vorhanden
Benutzer & Gruppen
Einziger menschlicher Benutzer: piadmin
Gruppen-Mitgliedschaften von piadmin:
| Gruppe | Zweck |
|---|---|
piadmin |
Eigenes |
adm |
Log-Dateien lesen |
dialout |
Serielle Schnittstelle |
cdrom |
Optische Laufwerke |
sudo |
Vollständiger root-Zugriff (sudo) |
audio |
Audio-Geräte |
video |
Video-Geräte |
plugdev |
Wechselmedien |
games |
Spiele |
users |
Standard-Benutzergruppe |
input |
Eingabegeräte |
render |
GPU-Rendering |
netdev |
Netzwerk-Konfiguration |
spi |
SPI-Schnittstelle |
i2c |
I²C-Schnittstelle |
gpio |
GPIO-Pins |
docker |
Docker-Befehle ohne sudo |
LUKS-Verschlüsselung
Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen USB-Schlüsselstick (/mnt/usb_key/) zum Booten:
| Container | Schlüsseldatei | Größe |
|---|---|---|
encrypt_data |
/mnt/usb_key/twotb.bin |
4096 Bytes |
encrypt_sdc3 |
/mnt/usb_key/onetb.bin |
16384 Bytes |
Siehe luks-verschluesselung.
Bekannte Sicherheitslücken
🔴 Grafana-Passwort im Klartext
In /opt/compose/monitoring/docker-compose.yml steht das Admin-Passwort als Umgebungsvariable im Klartext:
environment:
- GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd
Sollte in ein Docker-Secret oder eine .env-Datei ausgelagert werden.
✅ Gitea-Container – inzwischen behoben
Der Gitea-Container hatte ursprünglich restart: no und lief nicht. Seit 17.06.2026 wurde die Restart-Policy auf unless-stopped korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.
Siehe gitea.
🟡 Collabora-Admin-Passwort
Der Standard-Admin-Zugang für Collabora sollte geändert werden.
🟡 HTTP->HTTPS-Weiterleitung
Die Weiterleitung von HTTP auf HTTPS ist in Traefik auskommentiert. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.