Rain WikiWindows · Linux · Android

SSH ключове

ПонятиеOpenSSHБезопасно за изтриване: Не

SSH ключовете ти позволяват да влизаш в сървър без парола. Ключовата двойка се състои от частен ключ, който остава на твоя компютър, и публичен ключ, който се копира във файла ~/.ssh/authorized_keys на сървъра. Ключовете се създават с ssh-keygen, част от OpenSSH.

1Видове ключове

Ed25519 ключовете са къси, бързи и се поддържат от всички актуални версии на OpenSSH; ssh-keygen -t ed25519 създава такъв. RSA ключовете остават поддържани за по-стари системи и трябва да са с дължина поне 3072 бита.

2Паролна фраза и агент

Паролната фраза шифрова частния ключ на диска, така че откраднат файл да не може да бъде използван самостоятелно. ssh-agent пази отключения ключ в паметта, така че паролната фраза да се въвежда веднъж на сесия.

3Права за достъп

OpenSSH отказва ключове, чиито файлове са с твърде отворени права. Частният ключ трябва да може да се чете само от своя собственик (600), а директорията ~/.ssh и файлът authorized_keys на сървъра не трябва да могат да се записват от други.

Как да настроиш влизане с ключ

  1. Създай ключ на своя компютър: ssh-keygen -t ed25519
  2. Приеми файла по подразбиране и въведи паролна фраза.
  3. Копирай публичния ключ на сървъра: ssh-copy-id user@server
  4. Влез, за да тестваш: ssh user@server
  5. Едва след като ключът заработи, помисли за изключване на влизането с парола на сървъра.

Внимание

  • Никога не споделяй и не качвай частния ключ (файла без .pub).
  • Тествай влизането с ключ във втора сесия, преди да изключиш удостоверяването с парола, иначе може да се заключиш извън системата.

Източници

  1. Ръководство за ssh-keygen(1) (OpenBSD) man.openbsd.org
  2. Ръководство за sshd(8), ФОРМАТ НА ФАЙЛА AUTHORIZED_KEYS (OpenBSD) man.openbsd.org

Последен преглед: