Files
da-HomeNetDocumentation/PI5/Allgemein/sicherheit.md
T
devDiAl c1dbc0f98b Dokumentation: Korrekturen aus der Doku-Prüfung vom 28.06.
🔴 Kritische Korrekturen:
  - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md,
    persistente-blockgeraete.md und crypttab.md (Kommentar)
  - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv"

🟡 Veraltete Daten aktualisiert:
  - Container-Zahlen in systemuebersicht.md und opt-compose.md
  - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder)
  - compose.yml → docker-compose.yml in opt-compose.md
  - Authelia-Status in opt-compose.md (geplant → aktiv)

ℹ️ Seitenformat vereinheitlicht:
  - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md
  - **Zuletzt aktualisiert** ergänzt/vereinheitlicht

👻 Verwaiste Seiten verlinkt:
  - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2026-06-28 14:21:07 +02:00

2.9 KiB
Raw Blame History

Sicherheit Raspberry PI5

Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration). Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, docker inspect) Zuletzt aktualisiert: 2026-06-28


SSH-Zugang

  • Passwort-Authentifizierung: Deaktiviert (KbdInteractiveAuthentication no)
  • Zugelassen: Nur SSH-Key (Public-Key-Auth via authorized_keys)
  • User: piadmin (UID 1000, /home/piadmin, bash)
  • SSH-Port: 22 (Standard)
  • Keys: Ed25519-Schlüsselpaar vorhanden

Benutzer & Gruppen

Einziger menschlicher Benutzer: piadmin

Gruppen-Mitgliedschaften von piadmin:

Gruppe Zweck
piadmin Eigenes
adm Log-Dateien lesen
dialout Serielle Schnittstelle
cdrom Optische Laufwerke
sudo Vollständiger root-Zugriff (sudo)
audio Audio-Geräte
video Video-Geräte
plugdev Wechselmedien
games Spiele
users Standard-Benutzergruppe
input Eingabegeräte
render GPU-Rendering
netdev Netzwerk-Konfiguration
spi SPI-Schnittstelle
i2c I²C-Schnittstelle
gpio GPIO-Pins
docker Docker-Befehle ohne sudo

LUKS-Verschlüsselung

Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen USB-Schlüsselstick (/mnt/usb_key/) zum Booten:

Container Schlüsseldatei Größe
encrypt_data /mnt/usb_key/twotb.bin 4096 Bytes
encrypt_sdc3 /mnt/usb_key/onetb.bin 16384 Bytes

Siehe luks-verschluesselung.

Bekannte Sicherheitslücken

🔴 Grafana-Passwort im Klartext

In /opt/compose/monitoring/docker-compose.yml steht das Admin-Passwort als Umgebungsvariable im Klartext:

environment:
  - GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd

Sollte in ein Docker-Secret oder eine .env-Datei ausgelagert werden.

Gitea-Container inzwischen behoben

Der Gitea-Container hatte ursprünglich restart: no und lief nicht. Seit 17.06.2026 wurde die Restart-Policy auf unless-stopped korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.

Siehe gitea.

🟡 Collabora-Admin-Passwort

Der Standard-Admin-Zugang für Collabora sollte geändert werden.

🟡 HTTP->HTTPS-Weiterleitung

Die Weiterleitung von HTTP auf HTTPS ist in Traefik auskommentiert. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.

Verwandte Seiten