MuE hat geschrieben:jetzt besteht noch die frage, ob webmin und verwaltungsprogramme wie vhcs nich sicherheitsrisiken sind....
Ja, meiner Meinung nach eine berechtige Frage, die wir hier mal diskutieren sollten. Was meinen die anderen?
Alles, was Du nicht brauchst, soltest Du runterschmeißen, Dienste deaktivieren etc.
als kleine eindämmung habe ich sie über ssl laufen...
Meiner Meinung nach sinnig. Ich lasse alle Vorgänge, bei denen Passwörter ausgetauscht werden, aus dem Internet nur über SSL zu.
mir ist nur nich wohl dabei, dass man sich in der weboberfläche bei webmin mitm root einlogt
In Webmin den root-Account kopieren, in Administrator oder so umbennen und ein anderes Passwort vergeben. Damit läuft Webmin schon mal unabhängig vom root-Account des Systems, mit dem Benutzer kann man sich also nicht einloggen und hat erst Recht nicht root Zugriff.
Außerdem Webmin noch auf SSL umstellen, falls Du das nicht schon gemacht hast.
Auch für MySQL kannst Du einen anderen Administrator bzw. anderes Passwort nutzen. Wie das mit vhcs ausssieht, kann ich Dir nicht sagen.
Risiko oder sinnlose Sorge?
http://www.debian.org/doc/manuals/secur ... html#s5.11 f
(sehr lesenswert: das ganze Howto einmal komplett lesen, dann bist Du gut dabei

)
Ganz generell:
Das Verbieten von root-Logins macht nur dann Sinn, wenn Du Dir sicher sein kannst, daß Deine User vernünftige Passwörter verwenden. Eventuell hilft Dir da cracklib, das verhindert zu schwache Passwörter.
MfG
Raoul