Rain WikiWindows · Linux · Android

SSH-Schlüssel

KonzeptOpenSSHSicher zu löschen: Nein

SSH-Schlüssel ermöglichen die Anmeldung an einem Server ohne Passwort. Ein Schlüsselpaar besteht aus einem privaten Schlüssel, der auf Ihrem Computer verbleibt, und einem öffentlichen Schlüssel, der in die Datei ~/.ssh/authorized_keys auf dem Server kopiert wird. Schlüssel werden mit ssh-keygen erstellt, das Teil von OpenSSH ist.

1Schlüsseltypen

Ed25519-Schlüssel sind kurz, schnell und werden von allen aktuellen OpenSSH-Versionen unterstützt; ssh-keygen -t ed25519 erstellt einen solchen. RSA-Schlüssel werden für ältere Systeme weiterhin unterstützt und sollten mindestens 3072 Bit groß sein.

2Passphrase und Agent

Eine Passphrase verschlüsselt den privaten Schlüssel auf der Festplatte, sodass eine gestohlene Datei nicht allein verwendet werden kann. ssh-agent hält den entsperrten Schlüssel im Arbeitsspeicher, sodass die Passphrase nur einmal pro Sitzung eingegeben werden muss.

3Berechtigungen

OpenSSH verweigert Schlüssel, deren Dateien zu offen sind. Der private Schlüssel sollte nur für seinen Besitzer lesbar sein (600), und ~/.ssh sowie authorized_keys auf dem Server dürfen nicht für andere beschreibbar sein.

Einrichtung der Schlüsselanmeldung

  1. Erstellen Sie einen Schlüssel auf Ihrem Computer: ssh-keygen -t ed25519
  2. Akzeptieren Sie die Standarddatei und geben Sie eine Passphrase ein.
  3. Kopieren Sie den öffentlichen Schlüssel auf den Server: ssh-copy-id user@server
  4. Melden Sie sich zum Testen an: ssh user@server
  5. Erwägen Sie erst, nachdem der Schlüssel funktioniert, die Passwortanmeldung auf dem Server zu deaktivieren.

Vorsicht

  • Geben Sie niemals den privaten Schlüssel (die Datei ohne .pub) weiter und laden Sie ihn nicht hoch.
  • Testen Sie die Schlüsselanmeldung in einer zweiten Sitzung, bevor Sie die Passwortauthentifizierung deaktivieren, da Sie sich sonst selbst aussperren könnten.

Quellen

  1. ssh-keygen(1) Handbuchseite (OpenBSD) man.openbsd.org
  2. sshd(8) Handbuchseite, AUTHORIZED_KEYS FILE FORMAT (OpenBSD) man.openbsd.org

Zuletzt geprüft: