🔴 Kritische Korrekturen: - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md, persistente-blockgeraete.md und crypttab.md (Kommentar) - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv" 🟡 Veraltete Daten aktualisiert: - Container-Zahlen in systemuebersicht.md und opt-compose.md - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder) - compose.yml → docker-compose.yml in opt-compose.md - Authelia-Status in opt-compose.md (geplant → aktiv) ℹ️ Seitenformat vereinheitlicht: - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md - **Zuletzt aktualisiert** ergänzt/vereinheitlicht 👻 Verwaiste Seiten verlinkt: - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
87 lines
2.9 KiB
Markdown
87 lines
2.9 KiB
Markdown
# Sicherheit – Raspberry PI5
|
||
|
||
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration).
|
||
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `docker inspect`)
|
||
**Zuletzt aktualisiert**: 2026-06-28
|
||
|
||
---
|
||
|
||
## SSH-Zugang
|
||
|
||
- **Passwort-Authentifizierung**: **Deaktiviert** (`KbdInteractiveAuthentication no`)
|
||
- **Zugelassen**: Nur SSH-Key (Public-Key-Auth via `authorized_keys`)
|
||
- **User**: `piadmin` (UID 1000, /home/piadmin, bash)
|
||
- **SSH-Port**: 22 (Standard)
|
||
- **Keys**: Ed25519-Schlüsselpaar vorhanden
|
||
|
||
## Benutzer & Gruppen
|
||
|
||
Einziger menschlicher Benutzer: `piadmin`
|
||
|
||
Gruppen-Mitgliedschaften von `piadmin`:
|
||
|
||
| Gruppe | Zweck |
|
||
|---|---|
|
||
| `piadmin` | Eigenes |
|
||
| `adm` | Log-Dateien lesen |
|
||
| `dialout` | Serielle Schnittstelle |
|
||
| `cdrom` | Optische Laufwerke |
|
||
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
|
||
| `audio` | Audio-Geräte |
|
||
| `video` | Video-Geräte |
|
||
| `plugdev` | Wechselmedien |
|
||
| `games` | Spiele |
|
||
| `users` | Standard-Benutzergruppe |
|
||
| `input` | Eingabegeräte |
|
||
| `render` | GPU-Rendering |
|
||
| `netdev` | Netzwerk-Konfiguration |
|
||
| `spi` | SPI-Schnittstelle |
|
||
| `i2c` | I²C-Schnittstelle |
|
||
| `gpio` | GPIO-Pins |
|
||
| **`docker`** | **Docker-Befehle ohne sudo** |
|
||
|
||
## LUKS-Verschlüsselung
|
||
|
||
Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen **USB-Schlüsselstick** (`/mnt/usb_key/`) zum Booten:
|
||
|
||
| Container | Schlüsseldatei | Größe |
|
||
|---|---|---|
|
||
| `encrypt_data` | `/mnt/usb_key/twotb.bin` | 4096 Bytes |
|
||
| `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` | 16384 Bytes |
|
||
|
||
Siehe [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md).
|
||
|
||
## Bekannte Sicherheitslücken
|
||
|
||
### 🔴 Grafana-Passwort im Klartext
|
||
|
||
In `/opt/compose/monitoring/docker-compose.yml` steht das Admin-Passwort als Umgebungsvariable im Klartext:
|
||
|
||
```yaml
|
||
environment:
|
||
- GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd
|
||
```
|
||
|
||
Sollte in ein Docker-Secret oder eine `.env`-Datei ausgelagert werden.
|
||
|
||
### ✅ Gitea-Container – inzwischen behoben
|
||
|
||
Der Gitea-Container hatte ursprünglich `restart: no` und lief nicht. **Seit 17.06.2026** wurde die Restart-Policy auf `unless-stopped` korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.
|
||
|
||
Siehe [gitea](../Konfiguration/docker/gitea.md).
|
||
|
||
### 🟡 Collabora-Admin-Passwort
|
||
|
||
Der Standard-Admin-Zugang für Collabora sollte geändert werden.
|
||
|
||
### 🟡 HTTP->HTTPS-Weiterleitung
|
||
|
||
Die Weiterleitung von HTTP auf HTTPS ist in Traefik **auskommentiert**. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.
|
||
|
||
## Verwandte Seiten
|
||
|
||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||
- [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md)
|
||
- [gitea](../Konfiguration/docker/gitea.md)
|
||
- [monitoring](../Konfiguration/docker/monitoring.md)
|