ECDSA- und ED25519-Hostschlüssel vor dem ersten SSH-Login prüfen
Zusammenfassung
Manuel Schmitt ergänzt Einrichtungs- und Neuinstallationsmails für Rootserver um ECDSA- und ED25519-Hostschlüssel zum Abgleich.
Ideen
- Vorab bekannte Hostschlüssel machen den ersten SSH-Verbindungsaufbau überprüfbar.
- Mehrere moderne Schlüsseltypen berücksichtigen unterschiedliche Clientfähigkeiten.
- Eine Neuinstallation verändert die Serveridentität und verlangt neue Fingerprints.
Einsichten
- Trust on first use wird belastbarer, wenn ein zweiter vertrauenswürdiger Kanal den Schlüssel liefert.
- Automatisierte Bereitstellung sollte Serveridentität genauso behandeln wie Zugangsdaten.
Fakten
- Neue Rootserver-Kunden erhielten ab September 2015 ECDSA- und ED25519-Hostschlüssel.
- Dies galt auch nach einer Neuinstallation.
- Die Schlüssel wurden ausdrücklich für den Abgleich beim Verbindungsaufbau bereitgestellt.
Empfehlungen
- Vergleiche den Fingerprint vor dem Bestätigen eines neuen SSH-Hosts.
- Entferne alte known_hosts-Einträge nur nach verifizierter Neuinstallation.
Referenzen
Originalbeitrag auf Hostblogger lesen →
Der Link zur Originalquelle öffnet einen neuen Tab.