První spuštění serveru 2: Používej klíče místo hesel

Úvod
Co to znamená používat klíče místo hesel pro SSH?
SSH (Secure SHell) je protokol, který umožňuje bezpečnou komunikaci mezi dvěma systémy. Když se snažím připojit k serveru přes SSH, musím prokázat svou totožnost. Tradiční způsob, jak to udělat, je zadáním hesla.
Avšak hesla mohou být uhodnuta, ukradena nebo vystavena různým útokům. Klíčová autentizace je alternativní metoda, která je mnohem bezpečnější. Místo toho, abych zadával heslo, použijiji soukromý a veřejný klíč k ověření své identity.
Jak to funguje?
-
Generování klíčového páru: Nejprve vytvořím klíčový pár, který se skládá z veřejného klíče a soukromého klíče.
- Veřejný klíč mohu bezpečně sdílet s kýmkoli (v tomto případě se uloží na server, ke kterému se chci připojit).
- Soukromý klíč by měl být dobře chráněn a nikdy nesdílen.
-
Přenos veřejného klíče na server: Jakmile mám klíčový pár, přenesu svůj veřejný klíč na server do souboru nazývaného
~/.ssh/authorized_keys
. Tímto krokem říkám serveru: Pokud se někdo pokusí připojit s odpovídajícím soukromým klíčem, povolte mu přístup. -
Připojení k serveru: Když se pokusím připojit k serveru, SSH klient na mém počítači použije soukromý klíč k ověření své identity. Pokud klíč odpovídá veřejnému klíči uloženému na serveru, budu připojen.
Postup
Vytvoření klíčového páru v lokálním PC
-
Vygenerování Páru Klíčů (Veřejný a Soukromý Klíč)
Na mém lokálním počítači vygeneruji pár SSH klíčů (veřejný a soukromý klíč). To mohu udělat pomocí příkazu:
ssh-keygen -t ed25519
Během generování budu moci nastavit heslo (frázi) pro soukromý klíč pro další zabezpečení.
-
Kopírování Veřejného Klíče na Server
Kopírování veřejného klíče na server. To mohu udělat pomocí příkazu:
ssh-copy-id UzivatelskeJmeno@IpAdresaServeru
Tento příkaz vloží můj veřejný klíč do souboru
~/.ssh/authorized_keys
na serveru.
Soubor~/.ssh/authorized_keys
je seznam veřejných klíčů, které jsou povoleny pro autentizaci přes SSH.
Když se snažím připojit k serveru pomocí klíčové autentizace, server zkontroluje tento soubor a porovná jej se soukromým klíčem. Pokud se shoduje, budu autentizován.
Konfigurace ssh
Pro úspěšné použití autorizace pomocí rsa klíče je nutné upravit pravidla v konfiguraci ssh.
Upozornění
Neprováděj tento krok, pokud nebylo úspěšně splněno kopírování veřejného klíče na server!
Ověření úspěšnost zkopírovaného ssh-id
V následujících krocích
-
Zkontroluji veřejný klíč (nadále pubkey) svého lokálního pc
cat ~/.ssh/id_ed25519.pub
-
Přihlásím se pomocí ssh na server a nechám si vypsat
authorized_keys
.cat ~/.ssh/authorized_keys
Pokud je ssh-id úspěšně nakopírováno, jeden z řádků
authorized_keys
bude obsahovat ssh-id mého lokálního PC.
V případě neúspěšného kopírovaní ssh-id
Pokud z nějakého důvodu ssh-id není nakopírováno, lze upravit soubor authorized_keys
tak, že na nový řádek vložím veřejný klíč svého lokálního PC.
Např. pomocí
nano ~/.ssh/authorized_keys
Konfigurace ssh autorizace
Na serveru otevřu v editoru config soubor:
sudo nano /etc/ssh/sshd_config
- Odkomentuji
PubkeyAuthentication yes
pro spuštění autentifikace pomocí pubkey. - Upravím
PasswordAuthentication no
pro zrušení autorizace pomocí hesla.
Doplňková ssh nastavení
- Nastavení
UsePAM yes
může obcházet některá nastavení SSH, včetněPasswordAuthentication
. Přepíšeme tedy řádek naUsePAM no
. PermitRootLogin prohibit-password
umožňuje root uživateli přihlášení pouze pomocí klíčové autentizace. Je to dobrá praxe, ale pokud chcete být ještě bezpečnější, můžete nastavitPermitRootLogin no
, což zcela zakáže přihlašování root uživatele přes SSH.- Pokud nepotřebuji X11 forwarding, doporučuje se pro zvýšení bezpečnosti zakázat změněním řádku
X11Forwarding yes
naX11Forwarding no
.
Spuštění změn
Pokud celý postup proběhl v pořádku, restartuji ssh pro zapsání změn:
sudo systemctl restart ssh
Před tímto příkazem je vhodné prověřit, že byly všechny body postupu úspěšně splněny. V opačném případě hrozí, že se na server již nedostanu a budu muset provést novou instalaci serveru.
Nyní se lze na server přihlásit je z autorizovaného PC pomocí veřejného klíče, bez nutnosti zadávat heslo.
This is a topic that's near to my heart...
Take care! Exactly where are your contact details though? http://boyarka-inform.com/
Your article helped me a lot, is there any more related content? Thanks!
Thank you for your sharing. I am worried that I lack creative ideas. It is your article that makes me full of hope. Thank you. But, I have a question, can you help me?
Your point of view caught my eye and was very interesting. Thanks. I have a question for you.
Thanks for sharing. I read many of your blog posts, cool, your blog is very good.
Thank you for your sharing. I am worried that I lack creative ideas. It is your article that makes me full of hope. Thank you. But, I have a question, can you help me?
I don't think the title of your article matches the content lol. Just kidding, mainly because I had some doubts after reading the article. https://accounts.binance.com/id/register-person?ref=GJY4VW8W
Thank you for your sharing. I am worried that I lack creative ideas. It is your article that makes me full of hope. Thank you. But, I have a question, can you help me?
Восстановление бампера автомобиля — это востребованная услуга, которая позволяет вернуть изначальный вид транспортного средства после небольших повреждений. Передовые технологии позволяют исправить сколы, трещины и вмятины без полной замены детали. При выборе между ремонтом или заменой бампера [url=https://telegra.ph/Remont-ili-zamena-bampera-05-22]https://telegra.ph/Remont-ili-zamena-bampera-05-22[/url] важно принимать во внимание уровень повреждений и экономическую целесообразность. Экспертное восстановление включает подготовку, грунтовку и покраску.
Установка нового бампера требуется при критических повреждениях, когда восстановление бамперов невыгоден или невозможен. Расценки восстановления зависит от типа материала изделия, масштаба повреждений и типа автомобиля. Синтетические элементы поддаются ремонту лучше железных, а инновационные композитные материалы требуют особого оборудования. Профессиональный ремонт увеличивает срок службы детали и обеспечивает заводскую геометрию кузова.
При появлении трудности, мне будет приятно оказать поддержку по вопросам Ремонт бампера kia optima - обращайтесь в Telegram ked37
Thanks for sharing. I read many of your blog posts, cool, your blog is very good.
Your article helped me a lot, is there any more related content? Thanks!
Your article helped me a lot, is there any more related content? Thanks!
Your article helped me a lot, is there any more related content? Thanks!
Thank you for your sharing. I am worried that I lack creative ideas. It is your article that makes me full of hope. Thank you. But, I have a question, can you help me?