Ein root-Passwort wird nie „wiedergefunden“: es liegt nirgends im Klartext, auch bei uns nicht. Es wird ersetzt. Alle folgenden Wege laufen auf dieselbe Idee hinaus: sich vorübergehend privilegierten Zugriff auf die Maschine verschaffen und dann passwd ausführen.
Sie sind vom einfachsten zum technischsten geordnet. Probieren Sie sie in dieser Reihenfolge.
Wie setze ich ein verlorenes root-Passwort über den Kundenbereich zurück?
Das ist der normale Weg, und er setzt keinerlei Zugang zur Maschine voraus.
- Öffnen Sie Ihren Dienst im Kundenbereich.
- Tragen Sie im Reiter Zugang & Sicherheit ein neues Passwort ein und bestätigen Sie.
- Starten Sie die Maschine neu.
Der Neustart ist bei einem KVM VPS nicht optional: das neue Passwort wird in die Initialisierungskonfiguration der VM geschrieben und erst beim nächsten Start gelesen. Ohne Neustart ändert sich nichts.
Diese Methode deckt die allermeisten Fälle ab. Zur nächsten wechseln Sie nur, wenn das neue Passwort nach dem Neustart weiterhin abgelehnt wird. Das kommt bei Maschinen vor, deren Initialisierungskonfiguration nach der Installation deaktiviert oder entfernt wurde.
Wie setze ich das root-Passwort über GRUB und die Notfallkonsole zurück?
Der Reiter Konsole Ihres Dienstes öffnet den Bildschirm der Maschine, als säßen Sie mit einer Tastatur davor. Es ist der einzige Zugang, der noch funktioniert, wenn SSH ausfällt.
Das Prinzip: beim Start wird der Kernel angewiesen, statt des vollständigen Systems eine Shell zu starten. Man erhält root-Zugriff ohne Authentifizierung, gerade lange genug, um das Passwort zu ändern.
Schritt 1: das GRUB-Menü anzeigen
Öffnen Sie die Konsole, starten Sie die Maschine über den Kundenbereich neu und behalten Sie die Konsole im Blick. Halten Sie ganz zu Beginn des Starts Umschalt gedrückt oder drücken Sie mehrfach Esc, damit das GRUB-Menü erscheint.
Das ist der heikelste Teil: das Zeitfenster ist kurz. Ruhig mehrfach versuchen.
Schritt 2: die Startzeile anpassen
Im Menü:
- den üblichen Linux-Eintrag auswählen;
ezum Bearbeiten drücken;- die Zeile suchen, die mit
linux,linux16oderlinuxefibeginnt; - am Ende dieser Zeile ergänzen:
rw init=/bin/bash
Enthält die Zeile bereits ro, ersetzen Sie es durch rw.
Starten Sie mit Strg + X (oder F10).
Diese Änderung ist temporär: sie wird nicht gespeichert und verschwindet beim nächsten Start.
Schritt 3: prüfen, ob die Wurzel beschreibbar ist
Sie erhalten eine Eingabeaufforderung. Prüfen Sie:
mount | grep " on / "
Steht dort ro, hängen Sie die Wurzel schreibbar neu ein:
mount -o remount,rw /
Ohne diesen Schritt schlägt passwd fehl: die Passwortdatei lässt sich auf einem schreibgeschützten System nicht ändern.
Schritt 4: das Passwort ändern
passwd root
Eingeben und bestätigen. Unter Ubuntu ist das root-Konto oft standardmäßig gesperrt: setzen Sie dann besser das Passwort Ihres Administratorbenutzers zurück.
passwd benutzername
Schritt 5: sauber neu starten
Da das System nicht normal gestartet ist, reagieren die üblichen Befehle womöglich nicht. Versuchen Sie zuerst:
sync
exec /sbin/init
Startet die Maschine nicht:
sync
reboot -f
Das sync ist keine Zierde: es erzwingt, dass noch im Speicher liegende Änderungen auf die Platte geschrieben werden. Ohne es kann die Passwortänderung beim Neustart verloren gehen.
Was ist bei Rocky, AlmaLinux, Fedora oder RHEL anders?
Bei diesen Distributionen nutzt der empfohlene Weg rd.break statt init=/bin/bash. Ergänzen Sie in GRUB am Ende der Kernelzeile:
rd.break
Dann in der erhaltenen Shell:
mount -o remount,rw /sysroot
chroot /sysroot
passwd root
touch /.autorelabel
exit
reboot
Die Datei /.autorelabel weist SELinux an, die Sicherheitskennzeichnungen beim nächsten Start neu zu berechnen. Ohne sie kann das System Anmeldungen trotz korrektem Passwort ablehnen. Dieser Start dauert länger als üblich, das ist so gewollt.
Was tue ich, wenn das Zurücksetzen scheitert?
Bestimmen Sie zuerst das genaue Symptom: Jeder der folgenden Fälle hat eine klare Ursache und eine bekannte Lösung.
passwd: Authentication token manipulation error
Die Wurzel ist schreibgeschützt eingehängt. Wiederholen Sie:
mount -o remount,rw /
Das Passwort stimmt, aber SSH lehnt root ab
Nicht das Passwort ist das Problem: die SSH-Konfiguration verbietet die direkte root-Anmeldung. Prüfen Sie über die Konsole:
grep -E "^PermitRootLogin|^PasswordAuthentication" /etc/ssh/sshd_config
Melden Sie sich stattdessen mit einem sudo-Benutzer an. Das ist ohnehin die bessere Konfiguration.
Das GRUB-Menü erscheint nie
Manche Abbilder starten zu schnell, als dass die Tastatur eine Chance hätte. Öffnen Sie dann ein Ticket: wir können an der Maschine eingreifen. Das Einbinden eines externen Rettungsabbilds ist über den Kundenbereich nicht möglich.
Sie wollen lieber neu anfangen
Enthält die Maschine noch keine Daten, ist der Reiter Neuinstallation schneller und sicherer als jede Startmanipulation. Er löscht die Platte und installiert das System mit einem Passwort Ihrer Wahl neu.
Was prüfe ich, nachdem ich den Zugang wiederhabe?
Ein verlorenes Passwort ist ein guter Anlass zu prüfen, ob nicht jemand anderes hier war.
find /root /home -name authorized_keys -type f -print
last -a
Der erste Befehl listet die zugelassenen SSH-Schlüssel: jeden Schlüssel, den Sie nicht kennen, sollten Sie entfernen. Der zweite zeigt die letzten Anmeldungen.
Aktualisieren Sie anschließend das System und stellen Sie auf SSH-Schlüssel um, damit Sie nicht länger von einem Passwort abhängen.