bk99.de entertain the web since 1997

ECDSA- und ED25519-Hostschlüssel vor dem ersten SSH-Login prüfen

Zusammenfassung

Manuel Schmitt ergänzt Einrichtungs- und Neuinstallationsmails für Rootserver um ECDSA- und ED25519-Hostschlüssel zum Abgleich.

Ideen

  • Vorab bekannte Hostschlüssel machen den ersten SSH-Verbindungsaufbau überprüfbar.
  • Mehrere moderne Schlüsseltypen berücksichtigen unterschiedliche Clientfähigkeiten.
  • Eine Neuinstallation verändert die Serveridentität und verlangt neue Fingerprints.

Einsichten

  • Trust on first use wird belastbarer, wenn ein zweiter vertrauenswürdiger Kanal den Schlüssel liefert.
  • Automatisierte Bereitstellung sollte Serveridentität genauso behandeln wie Zugangsdaten.

Fakten

  • Neue Rootserver-Kunden erhielten ab September 2015 ECDSA- und ED25519-Hostschlüssel.
  • Dies galt auch nach einer Neuinstallation.
  • Die Schlüssel wurden ausdrücklich für den Abgleich beim Verbindungsaufbau bereitgestellt.

Empfehlungen

  • Vergleiche den Fingerprint vor dem Bestätigen eines neuen SSH-Hosts.
  • Entferne alte known_hosts-Einträge nur nach verifizierter Neuinstallation.

Referenzen

Originalbeitrag auf Hostblogger lesen →