Files
da-HomeNetDocumentation/PI5/Allgemein/sicherheit.md
T
devDiAl c1dbc0f98b Dokumentation: Korrekturen aus der Doku-Prüfung vom 28.06.
🔴 Kritische Korrekturen:
  - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md,
    persistente-blockgeraete.md und crypttab.md (Kommentar)
  - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv"

🟡 Veraltete Daten aktualisiert:
  - Container-Zahlen in systemuebersicht.md und opt-compose.md
  - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder)
  - compose.yml → docker-compose.yml in opt-compose.md
  - Authelia-Status in opt-compose.md (geplant → aktiv)

ℹ️ Seitenformat vereinheitlicht:
  - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md
  - **Zuletzt aktualisiert** ergänzt/vereinheitlicht

👻 Verwaiste Seiten verlinkt:
  - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2026-06-28 14:21:07 +02:00

87 lines
2.9 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Sicherheit Raspberry PI5
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration).
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `docker inspect`)
**Zuletzt aktualisiert**: 2026-06-28
---
## SSH-Zugang
- **Passwort-Authentifizierung**: **Deaktiviert** (`KbdInteractiveAuthentication no`)
- **Zugelassen**: Nur SSH-Key (Public-Key-Auth via `authorized_keys`)
- **User**: `piadmin` (UID 1000, /home/piadmin, bash)
- **SSH-Port**: 22 (Standard)
- **Keys**: Ed25519-Schlüsselpaar vorhanden
## Benutzer & Gruppen
Einziger menschlicher Benutzer: `piadmin`
Gruppen-Mitgliedschaften von `piadmin`:
| Gruppe | Zweck |
|---|---|
| `piadmin` | Eigenes |
| `adm` | Log-Dateien lesen |
| `dialout` | Serielle Schnittstelle |
| `cdrom` | Optische Laufwerke |
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
| `audio` | Audio-Geräte |
| `video` | Video-Geräte |
| `plugdev` | Wechselmedien |
| `games` | Spiele |
| `users` | Standard-Benutzergruppe |
| `input` | Eingabegeräte |
| `render` | GPU-Rendering |
| `netdev` | Netzwerk-Konfiguration |
| `spi` | SPI-Schnittstelle |
| `i2c` | I²C-Schnittstelle |
| `gpio` | GPIO-Pins |
| **`docker`** | **Docker-Befehle ohne sudo** |
## LUKS-Verschlüsselung
Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen **USB-Schlüsselstick** (`/mnt/usb_key/`) zum Booten:
| Container | Schlüsseldatei | Größe |
|---|---|---|
| `encrypt_data` | `/mnt/usb_key/twotb.bin` | 4096 Bytes |
| `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` | 16384 Bytes |
Siehe [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md).
## Bekannte Sicherheitslücken
### 🔴 Grafana-Passwort im Klartext
In `/opt/compose/monitoring/docker-compose.yml` steht das Admin-Passwort als Umgebungsvariable im Klartext:
```yaml
environment:
- GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd
```
Sollte in ein Docker-Secret oder eine `.env`-Datei ausgelagert werden.
### ✅ Gitea-Container inzwischen behoben
Der Gitea-Container hatte ursprünglich `restart: no` und lief nicht. **Seit 17.06.2026** wurde die Restart-Policy auf `unless-stopped` korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.
Siehe [gitea](../Konfiguration/docker/gitea.md).
### 🟡 Collabora-Admin-Passwort
Der Standard-Admin-Zugang für Collabora sollte geändert werden.
### 🟡 HTTP->HTTPS-Weiterleitung
Die Weiterleitung von HTTP auf HTTPS ist in Traefik **auskommentiert**. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md)
- [gitea](../Konfiguration/docker/gitea.md)
- [monitoring](../Konfiguration/docker/monitoring.md)