এসএসএইচ: ব্যক্তিগত আরএসএ কী হোস্ট করতে ক্লায়েন্টের পক্ষে নিরাপদ?


10

সার্ভারে কোনও পাবলিক / প্রাইভেট কী জুড়ি উত্পন্ন করা, অনুমোদিত_কিগুলি তালিকায় সর্বজনীন কী যুক্ত করুন এবং তারপরে এখানে বর্ণিত প্রতিটি ক্লায়েন্টের ব্যক্তিগত কীটি অনুলিপি করা নিরাপদ ? ssh-auto-login.html ) ধরে নিচ্ছেন আপনি প্রতিটি ক্লায়েন্টের উপর স্থায়ী নিয়ন্ত্রণ বজায় রাখছেন ? (যেমন একই ব্যবহারকারী, অনেকগুলি কম্পিউটার)।

সাধারণ পদ্ধতিটি ক্লায়েন্টের উপর সর্বজনীন / প্রাইভেট কী জুড়ি উত্পন্ন করা এবং তারপরে এখানে বর্ণিত হিসাবে সার্ভারের অনুমোদিত_কিগুলি তালিকায় ক্লায়েন্টের পাবলিক কী যুক্ত করা হয় ( http://www.linuxproblem.org/art_9.html )। এই পদ্ধতির সাহায্যে, আপনার কাছে বেশ কয়েকটি ক্লায়েন্ট কম্পিউটার থাকলে প্রত্যেককে অবশ্যই অনুমোদিত_কিগুলি তালিকার সাথে যুক্ত হতে হবে এবং সময়ের সাথে সাথে বজায় রাখতে হবে।

উত্তর:


22

অভিনন্দন, আপনি খারাপ পরামর্শ সহ একটি ইন্টারনেট টিউটোরিয়াল পেয়েছেন।

একাধিক কম্পিউটারের জন্য একটি একক কী ব্যবহার করার ক্ষেত্রে সমস্যাটি দেখা দেয় যখন কম্পিউটারগুলির মধ্যে কোনও একটি আপোস হয়। তারপরে আপনার কাছে কেপাইয়ারটি যে কোনও জায়গায় বাতিল করা এবং সেই একক কম্পিউটারটি ব্যবহার করা উচিত যা এই কীপ্যাওয়ারটি ব্যবহার করছে এমন সমস্ত কম্পিউটারকে রিচি করা ছাড়া কোনও উপায় নেই । আপোষযুক্ত কীটি করতে পারে তার ক্ষতি সীমাবদ্ধ করতে আপনার প্রতি মেশিনে এবং প্রতি ব্যবহারকারী অনন্য কিপাসগুলি ব্যবহার করা উচিত।

এই টিউটোরিয়াল হিসাবে, সার্ভারে কী- পেয়ার তৈরি করা এবং ক্লায়েন্টের কাছে ব্যক্তিগত কী অনুলিপি করা আশ্চর্যজনকভাবে খারাপ পরামর্শ । এটি পুরোপুরি পিছিয়ে। পরিবর্তে, কিপায়ারটি ক্লায়েন্টে উত্পন্ন করা উচিত এবং সার্ভারে সর্বজনীন কী অনুলিপি করা উচিত। এমনকী একটি সহায়ক স্ক্রিপ্টও রয়েছে ssh-copy-idযা এটি ঠিক করে দেয় এবং সেই সাথে সমস্ত অনুমতি সঠিক রয়েছে তা নিশ্চিত করে ক্লায়েন্টটি সার্ভারের হোস্ট কী ইত্যাদি পেয়ে যায় gets

প্রকৃতপক্ষে এমন পরিস্থিতি থাকতে পারে যেখানে আপনি ব্যবহারকারীদের পরিচয় কীগুলি কেন্দ্রীয়ভাবে পরিচালনা করতে চান, যেমন স্বয়ংক্রিয় স্ক্রিপ্টগুলির জন্য, তবে এই ক্ষেত্রে আপনার সত্যিকারের কোনও তৃতীয় হোস্ট, বা পুতুলের মতো কনফিগারেশন ম্যানেজমেন্ট সিস্টেম থেকে আদর্শভাবে এটি করা উচিত।


2
অতিরিক্তভাবে, ক্লায়েন্ট মেশিনের ব্যবহারকারীর মনে রাখতে হবে যে এই বিশেষ কীটি অন্য কোনও উদ্দেশ্যে নিরাপদে ব্যবহার করা যাবে না, কারণ আপনি কী কী ব্যক্তিগত কীটি জানেন তা জানেন না। যদি আপনি জানেন যে গোপন কীটি ক্লায়েন্টে উত্পন্ন হয়েছিল এবং ক্লায়েন্টকে কখনও ছাড়েনি, তবে বিভিন্ন সিস্টেমে লগ ইন করতে একই কীটি ব্যবহার করা সাধারণত নিরাপদ।
ক্যাস্পারড ২

7
সূঁচ ভাগ করে নেওয়ার উপমাটি মনে আসল, তবে আমি সত্যিই নিশ্চিত ছিলাম না যে আমি অনেকদূর যেতে চাই ...
মাইকেল হ্যাম্পটন

আপনি কীভাবে সেই সাদৃশ্যগুলিতে অসামান্য অংশ পাবেন তা নিশ্চিত নন।
কাস্পারড ২

1
ভাল ... আপনি সুই এর শেষ প্রান্ত উপর নির্ভর করে।
মিরসিয়া ভুটকোভিচি

3

সেই টিউটোরিয়ালে বর্ণিত প্রোটোকলের সবচেয়ে বড় সমস্যাটি হ'ল এটি কীভাবে আপনি সুরক্ষিত উপায়ে "ক্লায়েন্ট মেশিনে প্রাইভেট কীটি ডাউনলোড করবেন" তা নির্দিষ্ট করে না (যেমন, এটি শ্রবণশক্তি রোধ করে)। আপনার যদি ইতিমধ্যে কোনও সুরক্ষিত চ্যানেল না থাকে, সম্ভবত সম্ভবত কীটি ইন্টারনেটে পরিষ্কার করা হবে (এইচটিটিপি, এফটিপি, ইমেল, ইত্যাদি)। আপনি এইচটিটিপিএস ব্যবহার করতে পারেন, তবে আপনার যদি সত্যিকারের শংসাপত্র না থাকে তবে কীটি শুঁকতে এটি এমআইটিএমএস হতে পারে। আপনার অনুমিতভাবে ঠিক এটি করুন; ক্লায়েন্ট মেশিনে কী-পেয়ার তৈরি করুন, সার্ভারে সর্বজনীন কী স্থানান্তর করুন এবং এটি স্থানান্তরিত হয়েছে কিনা তা নিশ্চিত করার জন্য ফাইলের একটি চেকসাম যাচাই করতে ভুলবেন না।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.